Arranca la obligación de notificación del CRA en la UE

Fuentes: CRA-Meldepflicht startet: Nur 29 Prozent der Firmen wissen, was sie betrifft

Los primeros requisitos de notificación del Acta de Resiliencia Cibernética (CRA) de la Unión Europea entraron en vigor el 11 de septiembre de 2026. Esta normativa obliga a los fabricantes de productos con elementos digitales a reportar vulnerabilidades activamente explotadas e incidentes de seguridad graves. Según una encuesta representativa de la asociación sectorial Bitkom, solo el 29% de las empresas alemanas comprende la relevancia de esta regulación para su organización, mientras que el 38% ha oído hablar de ella pero no puede evaluar sus consecuencias. El 28% restante desconoce por completo la norma. La encuesta, realizada por teléfono a 1.003 empresas con al menos 10 empleados y un volumen de negocios anual de un millón de euros, se llevó a cabo entre las semanas 16 y 23 del año en curso. El cronograma de notificación es estricto: los fabricantes deben emitir una alerta temprana dentro de las 24 horas posteriores a la detección, proporcionar información adicional y una evaluación inicial en 72 horas, y presentar un informe final 14 días después de que esté disponible una medida correctiva para las vulnerabilidades, o un mes después de la notificación inicial para los incidentes graves. La agencia de la UE ENISA gestiona la plataforma central de notificación única, que se puso en línea simultáneamente con el inicio de la obligación, lo que impidió a las empresas probar los procesos con antelación. Para cumplir con estos plazos, los fabricantes necesitan inventarios fiables de su software y componentes adquiridos, así como procesos definidos para el manejo de vulnerabilidades y listas de materiales de software (SBOM). Las obligaciones completas de seguridad mínima aplicarán a los nuevos productos lanzados en el mercado de la UE a partir del 11 de diciembre de 2027.