Guía CRA

Notificación de vulnerabilidades bajo el CRA: qué reportar, a quién y cuándo

A partir del 11 de septiembre de 2026, el Cyber Resilience Act activa obligaciones específicas de notificación para determinadas vulnerabilidades explotadas e incidentes graves. Esta guía explica qué significa esa obligación en términos prácticos y qué debería preparar una empresa antes de que ocurra el primer incidente.

Qué obligación nace el 11 de septiembre de 2026

La obligación principal es que los fabricantes tengan capacidad de notificar vulnerabilidades explotadas e incidentes graves relacionados con productos en ámbito, dentro de los plazos establecidos. No es solo un trámite: exige detectar, evaluar, recopilar información y comunicarla de forma coordinada.

Si tu empresa no tiene un responsable claro de seguridad de producto, esta fecha puede convertirse en un problema operativo. El objetivo es que el primer incidente no sea también el momento en que descubres que nadie sabe quién decide.

Qué es una vulnerabilidad explotada o un incidente grave

Una vulnerabilidad explotada es, en términos prácticos, un fallo de seguridad que no solo existe en teoría, sino que se ha utilizado o hay indicios de explotación. Un incidente grave implica un impacto relevante en la seguridad del producto, los usuarios o los sistemas conectados.

La clasificación concreta debe hacerse con prudencia y, cuando toque, con apoyo legal o técnico. Lo importante para empezar es tener criterios internos y una ruta de escalado para no improvisar bajo presión.

A quién se notifica

El CRA prevé notificaciones a autoridades competentes, CSIRT y ENISA a través de la plataforma única de la UE. Los detalles operativos pueden concretarse con guías y canales oficiales, por lo que es importante remitir siempre a fuentes oficiales antes de una comunicación formal.

Para una pyme, el trabajo previo consiste en saber dónde están los contactos, qué información pedir al equipo técnico y cómo involucrar a proveedores si la vulnerabilidad viene de un componente externo.

Los plazos escalonados

El reglamento contempla una lógica escalonada: aviso temprano, notificación con más información e informe final. Se suele hablar de las primeras 24 horas como una ventana clave para el aviso inicial, pero el contenido y los pasos posteriores deben confirmarse según las guías oficiales aplicables.

No esperes a tener toda la información perfecta para crear el proceso. Define qué puedes saber en las primeras horas, qué necesitas pedir a proveedores y quién valida la comunicación.

Qué necesitas tener preparado antes

Como mínimo necesitas un canal para recibir vulnerabilidades, responsables internos, criterios de severidad, lista de productos y versiones, mapa de proveedores, plantillas de comunicación, y un registro de decisiones. También conviene tener claro cómo se publican actualizaciones o mitigaciones.

Esto no requiere una estructura enorme. Requiere que el proceso exista, que se pueda ejecutar y que haya evidencia de lo que se ha hecho.

Cómo ayuda kromse

kromse ayuda a convertir esta obligación en un flujo operativo: quién recibe el aviso, cómo se clasifica, qué producto o componente está afectado, qué proveedor debe responder, qué evidencia se guarda y qué pasos se preparan antes de notificar. El resultado es un plan de respuesta claro para equipos que no tienen un departamento de ciberseguridad dedicado.

Recursos relacionados por tipo de producto

¿El Cyber Resilience Act (CRA) afecta a las alarmas y cámaras de seguridad?, Cyber Resilience Act (CRA) para IoT industrial: sensores, gateways y equipos conectados, ¿El Cyber Resilience Act (CRA) afecta a las cerraduras inteligentes y el control de accesos?, CRA drones: cómo afecta el Cyber Resilience Act a drones y robótica conectada, CRA cargadores vehículo eléctrico: cómo afecta a puntos de recarga conectados, CRA routers: cómo afecta el Cyber Resilience Act a routers y equipos de red, CRA wearables: cómo afecta el Cyber Resilience Act a dispositivos vestibles, CRA iluminación inteligente: cómo afecta a smart lighting, drivers y pasarelas.

Preguntas frecuentes

¿Tengo que notificar cualquier fallo de seguridad?

No necesariamente. La obligación se centra en vulnerabilidades explotadas e incidentes graves, pero necesitas criterios para decidir.

¿Qué pasa si el fallo viene de un proveedor?

Debes coordinarte con el proveedor, pero la responsabilidad sobre el producto que vendes no desaparece automáticamente.

¿Puedo preparar el proceso antes de saber todos los detalles oficiales?

Sí. Puedes preparar responsables, inventario, contactos y plantillas, y ajustar el proceso cuando haya guías oficiales más concretas.

Esta información es una orientación inicial, no asesoramiento legal.