← InicioREP27Todas las categorías

Informe de vulnerabilidades en 24 horas (Artículo 14 de la CRA)

Productos digitales y conectados

En resumen
Mesa de informes actuando según las instrucciones del fabricante, junto con el representante autorizado

Quién debe designarlo

Cada fabricante de un producto con elementos digitales que se coloque en el mercado de la UE, a partir del 11 de septiembre de 2026, independientemente de su tamaño o sector. El deber recae en el fabricante, no en el importador o distribuidor, pero un fabricante fuera de la Unión normalmente lo cumplirá a través de su representante autorizado o una mesa actuando según sus instrucciones. Los administradores de código abierto tienen un deber de informe más ligero y separado.

Umbrales y exenciones

No hay umbral de tamaño. Lo que activa la obligación es un hecho: una vulnerabilidad en su producto que está siendo explotada activamente, o un incidente grave que tenga un impacto en la seguridad del producto. 'Explotada activamente' significa que hay evidencia confiable de que alguien ha ejecutado código o afectado el producto sin autorización. La sospecha no es el desencadenante, pero el estándar es la conciencia de la evidencia, no la confirmación del panorama completo.

Qué debe figurar en la etiqueta

No es una obligación de etiquetado. Lo que debe publicarse es un único punto de contacto para informar sobre vulnerabilidades, fácil de encontrar en su sitio web, junto con una política de divulgación de vulnerabilidades coordinada que establezca cómo se reciben, clasifican y responden los informes.

Campos en los marketplaces

No aplicable como campo de mercado. En cambio, aparece en la adquisición empresarial y en cuestionarios de seguridad, donde los compradores ahora piden el punto de contacto de vulnerabilidad, la política de divulgación y evidencia de un proceso de informes antes de firmar.

Documentación que debes conservar

Un procedimiento interno de manejo que defina quién declara la conciencia, quién redacta, quién aprueba y quién archiva, con un suplente nombrado para fuera del horario laboral. Un registro de vulnerabilidades con marcas de tiempo para cada etapa. La política de divulgación de vulnerabilidades coordinada. Evidencia de la medida correctiva y la fecha en que se hizo disponible. Registros de notificaciones a los usuarios, ya que el Artículo 14 también requiere informar a los usuarios afectados sobre el incidente y, cuando sea necesario, sobre las medidas correctivas que deben aplicar.

Normas y ensayos

No aplicable. Lo que se examina después de los hechos es la línea de tiempo: cuándo el fabricante tomó conciencia, cuándo se presentó la advertencia temprana y si se cumplieron los intervalos.

Requisitos lingüísticos

Los informes se presentan a través de la plataforma de informes única, que acepta inglés. Las comunicaciones con un CSIRT nacional pueden realizarse en el idioma de ese estado miembro, y las notificaciones a los usuarios deben estar en el idioma de los usuarios afectados.

Desde cuándo se aplica

Tres plazos, todos corriendo desde la conciencia en lugar de desde la confirmación. Una advertencia temprana dentro de las 24 horas, indicando que existe una vulnerabilidad explotada activamente o un incidente grave, si otros estados miembros están afectados, y — incluso sin detalles completos — suficiente para que el CSIRT actúe. Una notificación de vulnerabilidad o incidente dentro de las 72 horas, con información general sobre el producto, la naturaleza de la explotación y cualquier medida correctiva tomada o aconsejada. Un informe final dentro de los 14 días de que una medida correctiva se haga disponible, o dentro de un mes de la notificación de 72 horas para un incidente grave, describiendo la vulnerabilidad, su gravedad, la explotación y la solución.

Cuánto se conservan los documentos

El registro de vulnerabilidades, las notificaciones presentadas y sus marcas de tiempo, durante la duración del período de soporte como mínimo. Esta es la evidencia que decide un caso de cumplimiento, porque la pregunta será cuándo supo.

Qué ocurre si no cumples

Hasta 15 millones de euros o el 2.5% de la facturación anual mundial total por incumplimiento de las obligaciones del fabricante, que incluyen el Artículo 14. La exposición es inusual en el sentido de que no depende de que la vulnerabilidad en sí sea culpa suya: una dependencia que usted no escribió, explotada en la naturaleza, aún inicia el reloj de 24 horas. Las autoridades también pueden ordenar la retirada del producto mientras el problema no se resuelva.

Quién lo controla

El CSIRT designado como coordinador en el estado miembro de su establecimiento principal, o donde no tenga ninguno en la Unión, el designado para su representante autorizado. ENISA recibe las notificaciones en paralelo a través de la plataforma de informes única. Las autoridades de vigilancia del mercado hacen cumplir.

Dónde está el límite

Esta obligación entra en vigor más de un año antes que el resto de la CRA, y esa brecha es lo que la mayoría de los fabricantes pasan por alto. Se sitúa junto a la presentación de informes de NIS2, que tiene plazos similares pero un desencadenante diferente: un incidente que afecta su servicio como entidad, en lugar de una vulnerabilidad en un producto que vende — y junto a la notificación de incumplimiento del Artículo 33 del RGPD donde están involucrados datos personales. Un evento puede requerir los tres, ante tres autoridades diferentes, sobre tres bases legales diferentes.

Las preguntas que nos hacen

¿Quién decide si una vulnerabilidad está siendo explotada activamente?
Usted lo hace, según la evidencia que tiene. El camino seguro es presentar la advertencia temprana y refinarla en la notificación de 72 horas. Presentar tarde porque aún estaba confirmando es el modo de fallo que las autoridades han señalado que no aceptarán.
¿Qué pasa si nos enteramos de ello por un investigador un sábado?
El reloj corre desde la conciencia, no desde el siguiente día hábil. Por eso el procedimiento necesita un suplente nombrado y una ruta fuera del horario laboral: las 24 horas son horas del calendario.
¿Informar nos expone a responsabilidad?
Los informes van a los CSIRTs y a ENISA, no al público, y el Reglamento restringe su uso. Lo que crea exposición no es informar: una vulnerabilidad explotada no reportada que luego se hace pública es tanto una infracción como evidencia de ello.
Usamos un componente de terceros con el defecto, ¿sigue siendo nuestro informe?
Sí, si el producto que colocó en el mercado está afectado. También puede necesitar notificar al mantenedor del componente, pero eso no descarga su propio deber.
Mesa de informes de 24h de la CRA · a solicitud

Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Habla con nosotrosVerifica tu categoría