Fabricantes notifican a ENISA incidentes CRA antes que al CSIRT
5 min de lectura
El 11 de septiembre de 2026 comienza para los fabricantes de productos con elementos digitales la obligación de notificación conforme al Cyber Resilience Act. La agencia de la UE ENISA pone a disposición la Single Reporting Platform para ello. La asignación al equipo nacional de respuesta a emergencias informáticas (CSIRT) puede ejecutarse en paralelo y no detiene el plazo de 24 horas.
Lo más importante en resumen
- La primera fase entra en vigor el 11 de septiembre de 2026. Los fabricantes deben notificar vulnerabilidades explotadas activamente e incidentes graves con efectos sobre el producto.
- ENISA opera el canal de notificación. ENISA fija el inicio de la Single Reporting Platform en el mismo día. La dirección es portal.cra-srp.enisa.europa.eu.
- El CSIRT examina la asignación en paralelo. Un representante aún no acreditado puede presentar hasta 20 notificaciones.
- La plena obligación de producto llega más tarde. La obligación de notificación para los administradores de código abierto y la obligación completa de producto entran en vigor el 11 de diciembre de 2027.
Relacionado:Cyber Resilience Act: lo que los fabricantes deben hacer ahora / Registro NIS-2: lo que la dirección debe hacer ahora
¿Qué es la Single Reporting Platform? La Single Reporting Platform es la superficie de notificación de la agencia de la UE ENISA. A través de ella se canalizan las vulnerabilidades explotadas activamente y los incidentes graves en productos con elementos digitales. Los fabricantes presentan allí una única vez. ENISA y el CSIRT competente reciben el mismo expediente.
¿Comienza la obligación de notificación el 11 de septiembre de 2026?
La Oficina Federal de Seguridad en la Tecnología de la Información (BSI) ha mencionado públicamente la fecha clave en dos ocasiones. El 26 de junio de 2026, el BSI escribió que una primera fase del Cyber Resilience Act entraría en vigor el 11 de septiembre de 2026. Los fabricantes de productos con elementos digitales deben entonces notificar las vulnerabilidades explotadas activamente y los incidentes de seguridad graves con repercusiones en el producto. El 5 de agosto de 2026, la oficina repitió la misma fecha clave y situó la aplicación completa de todos los requisitos el 11 de diciembre de 2027.
La notificación se realiza de forma centralizada a través de la Single Reporting Platform europea. El 8 de septiembre de 2026, ENISA actualizó las preguntas frecuentes de la plataforma. La puesta en marcha quedó fijada en el mismo 11 de septiembre de 2026, el día en que el artículo 14 del reglamento se vuelve aplicable. La dirección, el registro y la verificación paralela por el CSIRT quedan así descritos antes del inicio.
La obligación de notificación se aplica con independencia de los requisitos de producto que entran en vigor en diciembre de 2027. No existe un marcado propio para ello: según la explicación del BSI, el marcado CE cubrirá también entonces los requisitos de ciberseguridad. Una empresa puede seguir entregando un dispositivo conforme a las antiguas reglas de producto y, aun así, activar el 11 de septiembre de 2026 un plazo de 24 horas en cuanto se conozca una vulnerabilidad explotada activamente.
Routers, sensores y software de contabilidad quedan sujetos a la misma obligación
La primera fase se aplica a los fabricantes de productos con elementos digitales. El BSI incluye en este concepto el hardware y el software que pueden conectarse directa o indirectamente a un dispositivo o a una red. Los sistemas de control de máquinas conectados, los sensores con firmware, los routers, las apps y el software de contabilidad entran en el mismo marco en cuanto se comercializan como producto en la Unión. Los productos de código abierto no comerciales quedan excluidos.
Para los administradores de código abierto que participan en la puesta a disposición de dichos productos, la obligación de notificación según ENISA solo entra en vigor a partir del 11 de diciembre de 2027. Las notificaciones voluntarias sobre vulnerabilidades, amenazas, incidentes e incidentes casi producidos llegarán en una fase posterior de la plataforma. En el lanzamiento, la interfaz solo admite las notificaciones obligatorias del artículo 14: vulnerabilidades activamente explotadas e incidentes graves.
Basta con una única notificación, incluso si el fabricante tiene varias sedes en la Unión o su domicilio está fuera de la UE. ENISA exige una notificación para el conjunto del fabricante. La coordinación entre las sedes sigue siendo un asunto interno. El expediente va al CSIRT que, según la ubicación de la sede principal, actúa como coordinador. El mismo expediente queda simultáneamente a disposición de ENISA. ENISA publica la lista de los coordinadores nacionales por separado de la plataforma de notificación.
ENISA permite 20 notificaciones antes de la verificación del CSIRT
La plataforma estará accesible a partir del 11 de septiembre de 2026 en portal.cra-srp.enisa.europa.eu; hasta entonces, ENISA describe el procedimiento en sus FAQ. Los representantes designados necesitan un EU-Login personal con autenticación multifactor. ENISA no contempla cuentas corporativas sin un representante identificado por su nombre. Cada fabricante dispone de un representante principal y hasta 20 representantes secundarios. Solo el representante principal puede crear la asignación al fabricante e invitar a otros representantes.
La asignación la verifica el CSIRT como coordinador, sin que ello detenga la notificación. Solo después de 20 notificaciones de un representante aún no verificado exige ENISA la validación completada. ENISA quiere que el registro en la plataforma se realice solo ante una notificación inminente, siempre que exista el EU-Login. La agencia indica que el registro solo toma unos minutos una vez que la cuenta está creada.
El plazo comienza con el conocimiento del fabricante; para ello no es necesaria una confirmación de la autoridad. Los plazos figuran en las FAQ de ENISA sobre la Single Reporting Platform con fecha del 8 de septiembre de 2026.
| Fase | Plazo tras el conocimiento | Contenido |
|---|---|---|
| Early Warning | 24 horas | Notificación inicial de la vulnerabilidad activamente explotada o del incidente grave |
| Notification | 72 horas | Datos generales y primera evaluación |
| Cierre de la vulnerabilidad | 14 días tras la corrección | Informe final en cuanto exista una medida correctora |
| Cierre del incidente | un mes tras la notificación de 72 horas | Informe final sobre el incidente grave |
Fuente: FAQ de ENISA sobre la Single Reporting Platform, estado a 8 de septiembre de 2026.
Una caída de la plataforma no suspende el plazo de 24 horas
ENISA señala que los fabricantes deben esperar en caso de indisponibilidad temporal. En cuanto la interfaz vuelva a estar disponible, se realiza la notificación. Una caída no sustituye la obligación. Un fabricante sin cuenta solo puede esperar durante esas horas y registrarse después en la plataforma.
El EU-Login está separado de la interfaz de notificación y está disponible incluso antes de un incidente. ENISA quiere mantener bajo el número de cuentas de fabricante vacías para que los CSIRT no tengan que verificar de antemano miles de asignaciones.
¿Queda pendiente la obligación de producto hasta diciembre de 2027?
No. La obligación de notificación rige a partir del 11 de septiembre de 2026, y los requisitos de producto a partir del 11 de diciembre de 2027. A partir del 11 de diciembre de 2027, los nuevos productos con elementos digitales deberán cumplir los requisitos esenciales de ciberseguridad antes de su puesta a disposición en la Unión. El BSI menciona al respecto el análisis de riesgos, la security by design, las configuraciones seguras por defecto, una lista de componentes de software y actualizaciones de seguridad durante el período de soporte. La lista de componentes debe elaborarse, pero no publicarse. Como caso habitual, el BSI establece cinco años de soporte; si un producto tiene una vida útil más larga, el plazo se extiende en consecuencia.
Una vulnerabilidad activamente explotada en un componente de firmware obliga al mismo fabricante, el 11 de septiembre de 2026, a indicar en qué dispositivos está instalado dicho componente. La lista de componentes que el BSI contempla dentro de las obligaciones de diciembre de 2027 es el mismo documento. Queda abierta la cuestión de si la plataforma estará accesible el 11 de septiembre y cuándo habilitará ENISA las notificaciones voluntarias.
Preguntas frecuentes
¿A partir de cuándo rige la obligación de notificación?
El 11 de septiembre de 2026. El BSI ha mencionado esa fecha en junio y de nuevo en agosto de 2026. ENISA fija la operación de la plataforma en la misma fecha.
¿La verificación del CSIRT bloquea la primera notificación?
No. El CSIRT verifica la asignación mientras la notificación ya está en curso. El límite se sitúa en 20 notificaciones por fabricante sin verificación completada.
¿Quién no está obligado a notificar a través de la plataforma el 11 de septiembre de 2026?
Para los administradores de código abierto, la obligación de notificación solo rige a partir del 11 de diciembre de 2027. Las notificaciones voluntarias sobre amenazas o incidentes casi ocurridos llegarán en una fase posterior.
¿Qué ocurre si la plataforma no está accesible?
ENISA exige esperar a que se restablezca el servicio y notificar después. La caída no suspende la obligación. El EU-Login puede crearse de forma independiente a la interfaz de notificación.
¿Rige ya el 11 de septiembre la obligación completa de producto?
No. El BSI fija la implementación completa de los requisitos de la CRA para productos el 11 de diciembre de 2027. La obligación de notificación entra en vigor antes.
Selección editorial
- Cyber Resilience Act: lo que los fabricantes deben hacer ahora
- Registro en NIS2: lo que la dirección ejecutiva debe hacer ahora
- Implementación de NIS2: lista de verificación para el Mittelstand, ya
Más para leer en MyBusinessFuture
MyBusinessFutureCuando cada correo de pedido se ingresa manualmente en el ERPMyBusinessFutureInversiones pendientes: Cómo la IA desvela presupuestos ocultosMyBusinessFutureEvaluación con inteligencia artificial antes de la sucesión: preparar el valor de ventaMás de la red MBF Media
cloudmagazinAWS retira de nuevo la ruta de vista previa privada a AzureMyBusinessFutureKfW: bomba de calor deseada, pero la compra sigue siendo la excepciónDigital ChiefsSLB compra Kelvion: 3,5 mil millones para la refrigeración de la IAFuente de la imagen: generada por IA (septiembre de 2026)
Traducido del original alemán con ayuda de inteligencia artificial. La versión alemana es la de referencia.
