El 76% de los proveedores europeos de software carece del fichero security.txt obligatorio

Fuentes: We scanned 623 European software vendors. 76% have no security.txt.

A menos de un mes de que entre en vigor el artículo 14 del Reglamento de Ciberseguridad de la UE, un análisis sobre 623 proveedores europeos de software revela que el 76% no publica el fichero security.txt en la ruta estándar /.well-known/, lo que les deja sin un canal oficial para recibir avisos de vulnerabilidades. La norma obliga a los fabricantes de productos con elementos digitales vendidos en la UE a notificar a ENISA y al CSIRT coordinador en un plazo de 24 horas desde que tengan conocimiento de una vulnerabilidad explotada activamente, con un segundo aviso en 72 horas y un informe final posterior. El reloj arranca en el momento de la detección, y la vía más habitual para que un fabricante se entere es que un investigador intente avisarle en privado.

El estudio, fechado el 14 de agosto de 2026, consistió en una única petición GET por dominio (con hasta tres redirecciones y ocho segundos de timeout) y solo contabilizó como “presentes” los ficheros que devolvieron HTTP 200 con un campo Contact:, según exige RFC 9116. Se excluyeron 131 dominios inaccesibles. La muestra procede de empresas listadas en europealternatives.com —proveedores europeos de SaaS y software— y no es representativa del conjunto de fabricantes de la UE.

Los autores subrayan que, según el artículo 69(3) del reglamento, las obligaciones del artículo 14 también se aplican a productos comercializados antes del 11 de diciembre de 2027. Cuando un investigador no logra contactar en privado, recurre a un CERT o hace público el hallazgo, y el plazo de 24 horas comienza en la peor situación posible para el fabricante. El informe publica únicamente datos agregados y no la lista de empresas, aunque ofrece un script reproducible y un generador de security.txt.