La Ley de Ciberresiliencia de la UE se hace realidad: preparándose para los plazos de notificación de 2026

Bienvenidos de nuevo al análisis técnico de Kokobo. Si fabrica, distribuye o vende dispositivos conectados en la Unión Europea, enero de 2026 marcará el inicio de un cambio regulatorio masivo. La Ley de Ciberresiliencia (CRA) de la UE entró oficialmente en vigor en diciembre de 2024, pero 2026 es el año en que finaliza el periodo de gracia y entra en funcionamiento la verdadera infraestructura operativa.

Aunque los requisitos de conformidad total del producto (como el marcado CE obligatorio para la ciberseguridad) no entrarán en vigor hasta el 11 de diciembre de 2027, la onda expansiva inicial llegará mucho antes. Si está esperando hasta 2027 para revisar sus operaciones de seguridad, ya va con retraso.

La fecha límite del 11 de septiembre: la «trampa del legado»

A partir del 11 de septiembre de 2026, los fabricantes deberán cumplir con nuevas y estrictas obligaciones de notificación de incidentes. Crucialmente, estas normas de notificación se aplican a todos los productos incluidos en el ámbito de aplicación de la CRA que ya estén comercializados en la UE. No importa si su producto se envió en 2019; si todavía se utiliza activamente y contiene una vulnerabilidad explotada activamente, debe detectarla y notificarla.

La CRA impone un proceso de notificación multinivel, estricto y no negociable a través de la Plataforma Única de Notificación de la Agencia de la Unión Europea para la Ciberseguridad (ENISA):

Plazo de notificación Requisito de notificación Autoridades receptoras
En un plazo de 24 horas La notificación de alerta temprana: un aviso de una vulnerabilidad explotada activamente o de un incidente grave. Esto requiere un proceso de triaje interno altamente optimizado. CSIRT nacional y ENISA
En un plazo de 72 horas La notificación de vulnerabilidad: un informe detallado que describa la naturaleza general de la explotación, las medidas de mitigación iniciales adoptadas, los pasos prácticos que pueden seguir los usuarios y una evaluación de la sensibilidad de la vulnerabilidad. CSIRT nacional y ENISA
En un plazo de 14 días El informe final: presentado a más tardar 14 días después de que esté disponible una medida correctiva (como un parche de firmware). Análisis detallado posterior que cubra la causa raíz, la gravedad, el impacto y los datos del actor de la amenaza. CSIRT nacional y ENISA

Las evaluaciones de conformidad se ponen en marcha en junio

Para preparar al mercado para el despliegue masivo de 2027, el marco legal para los Organismos de Evaluación de la Conformidad (OEC) entrará en funcionamiento el 11 de junio de 2026. Estos laboratorios independientes, notificados por el Estado, comenzarán a probar y certificar productos para garantizar que cumplen con los estándares de la CRA.

Aunque aproximadamente el 90 % de los productos conectados estándar solo requerirán una autodeclaración de conformidad del fabricante, los productos categorizados como «importantes» o «críticos» se enfrentarán a rigurosas auditorías de terceros. Esto incluye gestores de contraseñas, pasarelas de contadores inteligentes, cortafuegos y sistemas operativos. Una vez que un OEC sea notificado con éxito, se añadirá a la lista «NANDO» de la UE, lo que iniciará una carrera frenética de los fabricantes por asegurar turnos de auditoría antes de que comience la saturación de 2027.

Los riesgos financieros y operativos

Las sanciones financieras por no cumplir con estos nuevos estándares no tienen precedentes en el sector del hardware y el software. Las multas por infracciones graves pueden alcanzar hasta los 15 millones de euros o el 2,5 % de la facturación anual global de una empresa, lo que sea mayor.

Para la mayoría de las empresas, el objetivo principal para la primera mitad de 2026 debe ser desarrollar la capacidad operativa mínima para cumplir con las obligaciones de notificación de septiembre. Esto significa establecer una política de Divulgación Coordinada de Vulnerabilidades (CVD), mapear su exposición a la CRA en todos los dispositivos heredados y realizar ejercicios de simulación para garantizar que sus equipos de ingeniería y legales puedan realmente redactar y enviar un informe a ENISA en un plazo de 24 horas.