De todo el Cyber Resilience Act, la obligación que primero entra en vigor —el 11 de septiembre de 2026— es también una de las más exigentes: notificar las vulnerabilidades explotadas activamente y los incidentes graves en cuestión de horas. Y tiene una paradoja que conviene conocer: la herramienta oficial para hacerlo, la Plataforma Única de Notificación de ENISA, todavía estaba en desarrollo pocos meses antes de la fecha. Esto es lo que se sabe y cómo prepararse.
Qué obliga el Artículo 14
El Artículo 14 del CRA crea dos deberes de notificación para el fabricante de un producto con elementos digitales: comunicar las vulnerabilidades explotadas activamente y los incidentes graves que afecten a la seguridad del producto. La notificación es escalonada y su reloj arranca desde que el fabricante tiene conocimiento del hecho:
- 24 horas — aviso temprano (early warning) al CSIRT nacional coordinador y a ENISA, con lo que se sepa en ese momento.
- 72 horas — notificación más detallada, con información sobre la vulnerabilidad o el incidente y las medidas correctoras.
- 14 días — informe final una vez disponible el parche o la mitigación (para incidentes graves, el plazo se extiende a un mes).
La Plataforma Única de Notificación (SRP)
Para no obligar a notificar por separado a 27 autoridades nacionales, el CRA crea (Artículo 16) una Plataforma Única de Notificación (Single Reporting Platform, SRP), gestionada por ENISA. La idea es que el fabricante presente el informe una sola vez: la plataforma lo enruta simultáneamente al CSIRT designado como coordinador del Estado miembro donde el fabricante tiene su establecimiento principal en la UE y a ENISA. ENISA es responsable de construir, gestionar y asegurar la plataforma, y de operar un servicio de ayuda con especial atención a las pymes.
El problema: la plataforma aún no está lista
Aquí está el detalle que muchas guías omiten: a mediados de 2026, la SRP todavía no estaba operativa. ENISA la lanzó tras un concurso público y comprometió su disponibilidad para el 11 de septiembre de 2026 —la fecha misma en que arranca la obligación—, con un periodo de pruebas y materiales de incorporación previstos antes. La consecuencia práctica es incómoda: la obligación llega en una fecha fija, pero la madurez para cumplirla hay que construirla antes de que aparezca la herramienta.
Qué se sabe del procedimiento
La Comisión concretó los términos de la notificación en el Reglamento Delegado (UE) 2026/881. Del pliego técnico de ENISA y de la normativa se desprende un flujo esperable: registro previo en la plataforma; envío del aviso, la notificación y el informe final como actualizaciones sucesivas de una misma comunicación; selección de los Estados miembros donde el producto está disponible; y un identificador de seguimiento para el expediente. Existe además un mecanismo de no divulgación temporal en circunstancias excepcionales (Artículo 16(2)): si la difusión pudiera ser contraria a intereses esenciales de seguridad o suponer un riesgo inminente, ENISA puede recibir solo información limitada hasta que el CSIRT libere la notificación completa. Ese mecanismo tampoco detiene el reloj.
Cómo prepararse ahora (sin esperar a la plataforma)
Esperar a que la herramienta aparezca no es un plan. El trabajo que de verdad importa no depende de que la SRP esté viva:
- Identifica tu CSIRT coordinador: el del Estado miembro donde tomas las decisiones de ciberseguridad de tus productos; si estás fuera de la UE, a través de tu representante autorizado.
- Monta la detección y el triaje: un proceso capaz de reconocer una vulnerabilidad explotada activamente o un incidente grave y de armar el contenido de los avisos en el ritmo de 24/72 horas y 14 días.
- Preensaya el reloj: ten plantillas listas para el aviso temprano y decide quién decide. En una crisis real no da tiempo a improvisar el proceso.
- Vigila los materiales de ENISA: regístrate en cuanto se abra el acceso y haz una prueba (dry run) antes de que un incidente real fuerce el primer intento.
CRAtrustNorth aborda justo esta parte: detecta la señal de explotación activa (por ejemplo, la presencia en CISA KEV o EUVD) para arrancar el reloj del Artículo 14, y asiste en la preparación de la notificación. Eso sí, siempre como flujo asistido: el envío a ENISA lo confirma una persona, porque la responsabilidad de notificar es del fabricante.
Preguntas frecuentes
¿Qué cuenta como "explotada activamente"?
Una vulnerabilidad cuya explotación se está produciendo o se ha confirmado (por ejemplo, presencia en catálogos de vulnerabilidades explotadas). No es lo mismo que "explotable en teoría": el deber de notificar se activa con explotación real conocida, no con la mera existencia del fallo.
¿Y si no tengo el parche listo en 14 días?
El informe final se presenta cuando hay parche o mitigación disponible; el plazo de 14 días corre desde ese momento para vulnerabilidades. Lo que no admite espera son el aviso de 24 horas y la notificación de 72 horas, que se basan en lo conocido en cada momento.
Estoy fuera de la UE, ¿a quién notifico?
A través de tu representante autorizado en la Unión, que determina el CSIRT coordinador correspondiente. Sin representante autorizado, el producto no tiene una vía legal de entrada al mercado europeo.