Cyber Resilience Act
Artículo 14 CRA: qué notificar, a quién y en qué plazo
El artículo 14 del Cyber Resilience Act obliga a los fabricantes a notificar, desde el 11 de septiembre de 2026, las vulnerabilidades aprovechadas activamente y los incidentes graves de sus productos: una alerta temprana en las 24 horas siguientes a tener conocimiento, una notificación en 72 horas y, más adelante, un informe final, que se envían al CSIRT coordinador y a ENISA a través de la plataforma única de notificación.
Plan gratuito, sin tarjeta.
¿Qué obliga a notificar?
Dos situaciones ponen en marcha el reloj. La primera es una vulnerabilidad aprovechada activamente (lo que a menudo se llama «explotada activamente»): el Reglamento la define como una vulnerabilidad respecto de la cual existen pruebas fiables de que un agente malintencionado la ha aprovechado en un sistema sin autorización de su propietario. Que la vulnerabilidad simplemente exista en tu producto, o que tenga una puntuación alta, no basta por sí solo.
La segunda es un incidente grave que repercuta en la seguridad del producto. El artículo 14, apartado 5, considera grave un incidente cuando afecta, o puede afectar, a la capacidad del producto para proteger la disponibilidad, autenticidad, integridad o confidencialidad de datos o funciones sensibles o importantes, o cuando ha llevado o puede llevar a la introducción de código malicioso en el producto o en los sistemas de los usuarios.
Los plazos, fase por fase
Los plazos corren desde que el fabricante tiene conocimiento, no desde que hay una corrección lista. Por eso la primera notificación pide tan poco: es un aviso, no un análisis.
| Fase | Vulnerabilidad aprovechada activamente | Incidente grave |
|---|---|---|
| Alerta temprana | En 24 horas desde que se tiene conocimiento, indicando los Estados miembros en los que se ha comercializado el producto | En 24 horas, indicando si se sospecha que el incidente se debe a actos ilegales o malintencionados |
| Notificación | En 72 horas: información general, medidas correctoras o paliativas y grado de sensibilidad de la información | En 72 horas: naturaleza del incidente, evaluación inicial y medidas adoptadas |
| Informe final | A más tardar 14 días después de que se disponga de una medida correctora o paliativa | En el plazo de un mes desde la notificación del incidente |
¿Quién recibe las notificaciones?
Cada notificación llega simultáneamente al CSIRT designado como coordinador y a ENISA, a través de la plataforma única de notificación que ENISA gestiona en virtud del artículo 16. El CSIRT competente es el del Estado miembro en el que el fabricante tiene su establecimiento principal en la Unión; un fabricante sin establecimiento principal en la Unión sigue un orden de prelación que empieza por su representante autorizado. El CSIRT coordinador puede pedir un informe provisional sobre la evolución de la situación.
ENISA anunció la capacidad operativa inicial de la plataforma el 11 de septiembre de 2026, el mismo día en que empezó a aplicarse el artículo 14. Los fabricantes también deben informar a los usuarios afectados y, cuando proceda, a todos los usuarios, sobre la vulnerabilidad o el incidente y sobre las medidas que pueden adoptar, cuando proceda en un formato estructurado y legible por máquina.
¿Cubre el artículo 14 los productos que ya están en el mercado?
Sí. La mayor parte del Reglamento solo se aplica a los productos introducidos en el mercado a partir del 11 de diciembre de 2027, pero el artículo 69, apartado 3, hace una excepción con la notificación: el artículo 14 se aplica a todos los productos incluidos en el ámbito del Reglamento, también a los introducidos en el mercado antes de esa fecha. Las preguntas frecuentes de la Comisión confirman que, para esos productos, el fabricante debe notificar, mientras que las demás obligaciones, como la gestión de vulnerabilidades, no se les aplican.
Cómo estar preparado antes de que empiecen a correr las 24 horas
Veinticuatro horas no bastan para averiguar qué contiene un producto. El trabajo que hace realista el plazo se hace antes.
- Mantén un SBOM actualizado de cada versión del producto que siga en el mercado, no solo de la rama principal.
- Vigila tus componentes en fuentes de explotación conocida, como el catálogo KEV de CISA y la base de datos europea de vulnerabilidades (EUVD) de ENISA.
- Designa a la persona que decide si una vulnerabilidad se está aprovechando activamente en tu producto, y a un suplente.
- Regístrate en la plataforma única de notificación y averigua qué CSIRT es tu coordinador.
- Prepara plantillas para que la alerta temprana pueda completarse en minutos.
- Registra cada decisión y las evidencias que la respaldan; el informe final las necesitará.
Sanciones y exención para pequeñas empresas
Incumplir el artículo 14 entra en el tramo más alto del artículo 64: hasta 15 millones de euros o el 2,5 % del volumen de negocio total anual mundial, si esta cuantía es superior. A las microempresas y pequeñas empresas no se las puede multar por no cumplir el plazo de 24 horas de la alerta temprana, pero la obligación de notificar sigue aplicándoseles.
Disponible hoy en KROMSE
KROMSE prepara las notificaciones; una persona decide, las completa, las aprueba y las presenta.
- En los planes de pago, borradores internos de las seis fases del artículo 14 (alerta temprana, notificación e informe final, para vulnerabilidades y para incidentes), en PDF.
- Los campos que KROMSE no puede conocer quedan en blanco para que los complete una persona; nunca se inventan.
- Hallazgos marcados cuando el catálogo KEV de CISA incluye la vulnerabilidad entre las de explotación conocida, con el contexto de EPSS, NVD y la EUVD de ENISA.
- Casos de respuesta CRA con los plazos de 24 y 72 horas y decisiones humanas registradas.
- SBOM de cada análisis, para saber qué productos contienen un componente afectado.
Próximamente
En la hoja de ruta, todavía no disponible. Las fechas son objetivos, no promesas; esta página cambia el mismo día en que una funcionalidad está operativa.
- Próximamente · T1 2027Envío a la plataforma única de notificación de ENISA. Cuando una persona apruebe una notificación del artículo 14, KROMSE la enviará a la plataforma única de notificación de ENISA.
- Próximamente · T4 2026 (diciembre)Monitorización según tu calendario, con agentes de IA. Los reanálisis se ejecutarán con la periodicidad que tú fijes, con agentes de IA que vigilarán los nuevos avisos, clasificarán lo que te afecta, propondrán correcciones y redactarán el informe para tu revisión.
Preguntas frecuentes
¿Cuándo se aplica el artículo 14 del CRA?
Desde el 11 de septiembre de 2026. Desde esa fecha, los fabricantes deben notificar las vulnerabilidades aprovechadas activamente y los incidentes graves que afecten a la seguridad de sus productos, incluidos los introducidos en el mercado de la UE antes de que el resto del Reglamento se aplique en diciembre de 2027.
¿Qué es la plataforma única de notificación de ENISA?
Es el sistema que ENISA ha creado en virtud del artículo 16 del Cyber Resilience Act para recibir las notificaciones del artículo 14. Una notificación presentada allí llega a la vez al CSIRT designado como coordinador y a ENISA. ENISA anunció su capacidad operativa inicial el 11 de septiembre de 2026.
¿Hay que notificar una CVE crítica en mi producto?
No por sí sola. El artículo 14 se refiere a vulnerabilidades aprovechadas activamente, es decir, aquellas de las que hay pruebas fiables de que un agente malintencionado las ha aprovechado sin autorización del propietario del sistema. Una puntuación de gravedad no obliga por sí sola a notificar, aunque la vulnerabilidad haya que gestionarla igualmente.
¿Qué incluye la alerta temprana de 24 horas?
La alerta temprana es breve a propósito. En el caso de una vulnerabilidad aprovechada activamente incluye, cuando proceda, los Estados miembros en los que se ha comercializado el producto. En el caso de un incidente grave indica si se sospecha que se debe a actos ilegales o malintencionados.
¿Puede KROMSE presentar las notificaciones a ENISA por mí?
Hoy no. KROMSE redacta las notificaciones y conserva las evidencias, y una persona de tu organización las aprueba y las presenta. Enviar una notificación aprobada a la plataforma única de notificación desde KROMSE está en la hoja de ruta.