Cyber Resilience Act: qué cambia con la obligación de notificar vulnerabilidades

7 de octubre de 2026
Cyber Resilience Act

El Cyber Resilience Act ya no es una norma lejana. Desde el 11 de septiembre de 2026, los fabricantes de productos con elementos digitales que se venden en la Unión Europea tienen que notificar las vulnerabilidades explotadas y los incidentes graves en un plazo de 24 horas.

Es la primera obligación del reglamento que ya se puede exigir, y llega más de un año antes de su aplicación completa. En este artículo repasamos qué cambia, a quién afecta (España, México, Colombia, Perú y Chile), qué plazos hay que cumplir y por qué el punto de partida es siempre el mismo: saber exactamente qué tecnología tienes y dónde está.

¿Qué es el Cyber Resilience Act?

El Cyber Resilience Act (CRA) es el Reglamento (UE) 2024/2847. Fija requisitos de ciberseguridad comunes para todo producto con elementos digitales que se comercialice en la UE, ya sea software o hardware conectado.

Su idea de fondo es que la seguridad forme parte del producto desde el diseño y durante toda su vida útil, en lugar de depender de parches a posteriori. Su aplicación es progresiva:

FechaHito
10 de diciembre de 2024Entrada en vigor del reglamento
11 de septiembre de 2026Obligación de notificar vulnerabilidades explotadas e incidentes graves (artículo 14)
11 de diciembre de 2027Aplicación completa del resto de requisitos, incluido el marcado CE

Qué cambia desde el 11 de septiembre de 2026

El artículo 14 obliga al fabricante a notificar dos cosas: cualquier vulnerabilidad de su producto que se esté explotando activamente y cualquier incidente grave que afecte a su seguridad.

La notificación se envía a la vez a ENISA y al CSIRT coordinador del país donde el fabricante tiene su establecimiento principal. En España, ese CSIRT es INCIBE-CERT. El canal es único: la Single Reporting Platform (SRP) gestionada por ENISA, operativa desde esa misma fecha.

Los plazos de notificación

PlazoQué hay que enviar
24 horasAlerta temprana desde que se tiene conocimiento
72 horasNotificación con la información disponible
14 díasInforme final de una vulnerabilidad explotada
1 mesInforme final de un incidente grave

Además, el fabricante debe informar a los usuarios afectados y, cuando proceda, indicarles medidas para mitigar el riesgo.

Lo que el Cyber Resilience Act todavía no exige (y a quién afecta)

El alcance de esta primera fase es más acotado de lo que parece. La Comisión Europea publicó el 27 de julio de 2026 una primera guía interpretativa que aclara varios puntos:

  • No es retroactiva. Lo que el fabricante ya conocía antes del 11 de septiembre de 2026 no hay que notificarlo.
  • Solo cuenta la explotación real. La mera existencia de una vulnerabilidad no activa la obligación; sí que se esté explotando.
  • Sigue vigente tras el fin de soporte. La obligación de notificar no termina cuando el producto deja de tener soporte.

La obligación recae sobre el fabricante. Pero el impacto llega también a las organizaciones que usan esos productos: van a recibir avisos de sus proveedores con mucha más frecuencia y rapidez, y solo podrán reaccionar a tiempo si saben qué equipos y qué software se ven afectados.

CRA, NIS2 y ENS: piezas del mismo puzle

El Cyber Resilience Act no sustituye a otras normas: las complementa. NIS2 y el ENS ponen el foco en cómo las organizaciones gestionan sus riesgos, incluida la seguridad de su cadena de suministro. El CRA, en cambio, apunta a la seguridad de los productos que esa cadena les entrega.

En la práctica, los tres marcos piden lo mismo a los equipos de TI: inventario fiable, gestión de vulnerabilidades documentada y capacidad de respuesta rápida. Quien ya trabaja así para cumplir NIS2 o el ENS tiene buena parte del camino recorrido.

¿Y en el resto de países? Por qué el CRA también te importa

El Cyber Resilience Act se aplica a todo producto con elementos digitales que se venda en la UE, sin importar dónde esté el fabricante. Una empresa de México, Colombia, Perú o Chile que comercialice software o dispositivos conectados en Europa tiene las mismas obligaciones de notificación desde el 11 de septiembre de 2026.

Y aunque no vendas en Europa, el CRA te afecta como usuario. Buena parte del software que usan las organizaciones latinoamericanas viene de fabricantes que operan en el mercado europeo, así que sus avisos de vulnerabilidades llegarán antes y con más frecuencia.

Además, la región avanza en la misma dirección que Europa.

PaísMarco de referenciaEstado (octubre de 2026)Plazo clave
España (UE)Cyber Resilience Act, NIS2, ENSCRA: notificación exigible desde el 11/09/202624 h alerta temprana (CRA)
MéxicoPlan Nacional de Ciberseguridad 2025-2030; iniciativa de Ley de CiberseguridadPlan obligatorio para la Administración Pública Federal; ley en el SenadoMenos de 24 h para incidentes críticos (sector público federal)
ColombiaDecreto 338 de 2022; Estrategia Nacional de Ciberseguridad 2025-2027Sin ley de ciberseguridad específica15 días hábiles (incidentes con datos personales)
PerúReglamento de la Ley 29733 de protección de datos; Resolución SBS 01741-2026Sin ley general de ciberseguridad aprobada48 h (datos personales); 24 h (sector financiero)
ChileLey 21.663 Marco de CiberseguridadVigente, la fiscaliza la ANCI3 h alerta temprana

México: Plan Nacional de Ciberseguridad y ley en camino

México aún no tiene una ley federal de ciberseguridad vigente. La iniciativa de Ley de Ciberseguridad se presentó en el Senado el 30 de abril de 2025 y sigue en tramitación. En agosto y septiembre de 2026 se han presentado nuevas iniciativas para crear una Agencia Nacional de Ciberseguridad, pero ninguna se ha aprobado todavía.

Mientras tanto, el Plan Nacional de Ciberseguridad 2025-2030 es obligatorio desde diciembre de 2025 para la Administración Pública Federal. Exige reportar los incidentes críticos en menos de 24 horas al CSIRT Nacional y elaborar planes institucionales de ciberseguridad, coordinados por la Agencia de Transformación Digital y Telecomunicaciones (ATDT). El mismo reloj de 24 horas que marca el CRA.

Colombia: gobernanza digital sin ley específica

Colombia todavía no tiene una ley de ciberseguridad propiamente dicha. Su marco se apoya en el Decreto 338 de 2022, que fija la gobernanza de la seguridad digital y el papel del ColCERT como punto único de contacto ante incidentes, y en la Estrategia Nacional de Ciberseguridad 2025-2027.

Para las empresas fuera del sector financiero, la exigencia más clara hoy es reportar los incidentes que afecten a datos personales en un máximo de 15 días hábiles. La actividad es intensa: el ColCERT gestionó 697 incidentes en 2025.

Perú: plazos más cortos vía protección de datos y sector financiero

Perú aún no tiene una ley general de ciberseguridad aprobada, aunque el Congreso la ha incluido en su plan de trabajo 2026-2027. Mientras tanto, ya aplica plazos exigentes por otras vías. El nuevo reglamento de la Ley 29733 de protección de datos, vigente desde el 31 de marzo de 2025, obliga a notificar los incidentes de seguridad a la autoridad y a los afectados en 48 horas.

En el sector financiero, la Resolución SBS 01741-2026, publicada en julio de 2026, exige a bancos, cajas y financieras informar públicamente de los incidentes de ciberseguridad en 24 horas.

Chile: la ley más avanzada de la región

Chile fue pionero con la Ley 21.663 Marco de Ciberseguridad, inspirada en NIS2. Obliga a los operadores de servicios esenciales a enviar una alerta temprana a la ANCI en un máximo de 3 horas desde que detectan un incidente significativo, y un reporte completo en 72 horas.

En todos los casos, la conclusión es la misma: plazos de horas solo se cumplen con un inventario TI fiable y procesos automatizados.

Cómo prepararse: 5 pasos prácticos

  1. Inventario completo y actualizado. Sin saber qué hardware y software tienes, versiones incluidas, es imposible saber si un aviso te afecta.
  2. CMDB con relaciones. No basta con una lista de activos: hay que saber qué servicios dependen de cada uno para priorizar.
  3. Procedimiento de gestión de vulnerabilidades. Quién recibe los avisos, cómo se evalúan y en qué plazo se aplican las medidas.
  4. Integración con el equipo de seguridad. Las alertas deben llegar al SOC o al SIEM sin depender de procesos manuales.
  5. Comunicación preparada. Plantillas y canales definidos para avisar a usuarios y responsables cuando el reloj de 24 horas ya corre.

Conviene empezar ya: las normas armonizadas de gestión de vulnerabilidades se esperan para finales de octubre de 2026, pero la obligación de notificar no espera a ellas.

Cómo te ayuda Proactivanet a cumplir con el Cyber Resilience Act

Proactivanet convierte el inventario TI en la base de tu estrategia de ciberseguridad. Su solución de Ciberseguridad & Compliance, impulsada por el motor CyberITAM, integra los requisitos de ENS, NIS2 y DORA con el inventario, la CMDB y el Service Desk. Y con oficinas en España, México, Colombia, Perú y Chile, conocemos de primera mano el marco normativo de cada mercado.

  • Discovery & Gestión de Activos: detecta automáticamente hasta el 110 % de los activos físicos y virtuales, sin intervención manual.
  • CMDB: relaciona elementos de configuración y servicios para saber al instante el impacto de una vulnerabilidad.
  • Alertas en tiempo real al SOC o SIEM vía API, para que seguridad actúe sin esperas.
  • Notificaciones multicanal por email, SMS, WhatsApp, Microsoft Teams o Telegram, para que nadie se entere tarde.
  • Gestión de Cambios: documenta y controla cada parche o medida correctiva.

Cuando un proveedor publique un aviso, la pregunta "¿nos afecta?" tendrá respuesta en minutos, no en días.

Preguntas frecuentes sobre el Cyber Resilience Act

¿Desde cuándo hay que notificar vulnerabilidades según el Cyber Resilience Act?

Desde el 11 de septiembre de 2026, para cualquier vulnerabilidad explotada activamente o incidente grave del que el fabricante tenga conocimiento a partir de esa fecha.

¿A quién se notifica en España?

A INCIBE-CERT, como CSIRT coordinador, y a ENISA, a la vez y a través de la Single Reporting Platform.

¿Qué plazo hay para la alerta temprana?

24 horas desde que se tiene conocimiento. Después, 72 horas para la notificación y 14 días (vulnerabilidades) o 1 mes (incidentes) para el informe final.

¿Afecta el Cyber Resilience Act a las empresas que solo usan software?

La obligación de notificar es del fabricante. Pero quien usa esos productos recibirá más avisos y necesita un inventario fiable para saber si le afectan.

¿Afecta el Cyber Resilience Act a empresas de Latinoamérica?

Sí, si venden productos con elementos digitales en la UE. Y de forma indirecta a todas las que usan software de fabricantes presentes en el mercado europeo.

¿Hay ley de ciberseguridad en México?

Todavía no hay una ley federal vigente: la iniciativa está en el Senado. Sí es obligatorio el Plan Nacional de Ciberseguridad 2025-2030 para la Administración Pública Federal, con reporte de incidentes críticos en menos de 24 horas.

¿Qué plazos de notificación hay en Colombia y Perú?

En Colombia, 15 días hábiles para incidentes que afecten a datos personales. En Perú, 48 horas para incidentes con datos personales y 24 horas en el sector financiero.

¿Cuándo se aplica el Cyber Resilience Act por completo?

El 11 de diciembre de 2027.

¿Sabes hoy cuántos equipos y aplicaciones se verían afectados por la próxima vulnerabilidad crítica? Solicita una demo de Proactivanet y descubre cómo tener todo tu parque TI visible, relacionado y listo para responder.

Suscríbete a nuestro Blog

Loading
“La combinación perfecta entre agilidad y potencia”