Notificación según el Reglamento de Ciberresiliencia: vulnerabilidades aprovechadas activamente e incidentes graves
El artículo 14 del Reglamento de Ciberresiliencia se aplica desde el 11 de septiembre de 2026, antes que el resto del Reglamento. Abarca todos los productos con elementos digitales incluidos en su ámbito, también los introducidos en el mercado antes del 11 de diciembre de 2027 (artículo 69, apartado 3).
Comprobado con las fuentes el 10 de octubre de 2026
Calculadora de plazos de notificación
Introduzca cuándo tuvo conocimiento. Los plazos se cuentan en horas desde ese momento, por lo que se muestran en su hora local y en UTC. No se almacena nada.
Notifique a través de la plataforma única de notificación de ENISA al CSIRT del Estado miembro de su establecimiento principal en la UE. El CSIRT puede solicitar un informe intermedio.
Qué debe notificarse
- una vulnerabilidad de su producto aprovechada activamente de la que tenga conocimiento (artículo 14, apartado 1);
- un incidente grave que repercuta en la seguridad de su producto (artículo 14, apartado 3): uno que afecta, o puede afectar, a la disponibilidad, autenticidad, integridad o confidencialidad de datos o funciones sensibles o importantes, o que ha dado o puede dar lugar a la introducción o ejecución de código malicioso en el producto o en los sistemas de un usuario (artículo 14, apartado 5).
Plazos, contados desde que tiene conocimiento
| Paso | Vulnerabilidad aprovechada activamente | Incidente grave |
|---|---|---|
| Alerta temprana | En un plazo de 24 horas, indicando los Estados miembros en los que sabe que el producto está disponible. | En un plazo de 24 horas, indicando también si se sospecha que hay actos ilícitos o malintencionados. |
| Notificación | En un plazo de 72 horas: el producto, la naturaleza de la vulnerabilidad y el modo en que es aprovechada, las medidas adoptadas y las que pueden adoptar los usuarios, y el grado de sensibilidad que atribuye a la información. | En un plazo de 72 horas: la naturaleza del incidente, una evaluación inicial, las medidas adoptadas y las que pueden adoptar los usuarios, y el grado de sensibilidad que atribuye a la información. |
| Informe final | A más tardar 14 días después de que esté disponible una medida correctora o paliativa: la vulnerabilidad con su gravedad e impacto, cualquier agente malicioso y la actualización de seguridad. | En el plazo de un mes desde la notificación: una descripción detallada, la probable amenaza o causa raíz y las medidas paliativas. |
El CSIRT que reciba la notificación puede solicitar un informe intermedio sobre las actualizaciones de la situación (artículo 14, apartado 6).
Dónde notificar
A través de la plataforma única de notificación de ENISA, que se abrió el 11 de septiembre de 2026. La notificación se presenta al CSIRT designado como coordinador en el Estado miembro de su establecimiento principal en la UE, que es donde se toman principalmente las decisiones sobre la ciberseguridad de sus productos. ENISA recibe la notificación al mismo tiempo, y el CSIRT la transmite a los demás Estados miembros en los que el producto está disponible (artículos 14, apartado 7, y 16).
Fabricantes de fuera de la UE
Sin establecimiento principal en la UE, notifique al CSIRT del primer Estado miembro de esta lista que sea aplicable (artículo 14, apartado 7):
- donde esté establecido el representante autorizado que actúa para el mayor número de sus productos;
- donde esté establecido el importador que introduce en el mercado el mayor número de sus productos;
- donde esté establecido el distribuidor que comercializa el mayor número de sus productos;
- donde se encuentre el mayor número de usuarios de sus productos.
Informe a sus usuarios
Informe a los usuarios afectados y, cuando proceda, a todos los usuarios, de la vulnerabilidad o el incidente y de las medidas que pueden adoptar, cuando proceda en un formato estructurado y legible por máquina (artículo 14, apartado 8). Si no lo hace a tiempo, el CSIRT puede informarles.
Prepárese antes de que ocurra
- regístrese en la plataforma única de notificación (ENISA publica una guía del usuario);
- decida quién juzga, en 24 horas, si una vulnerabilidad se aprovecha activamente o si un incidente es grave;
- mantenga una lista de los Estados miembros en los que se vende cada producto, y de su representante autorizado, importadores y distribuidores;
- prepare una plantilla para el aviso a los usuarios.
¿En qué clase está su producto y necesita un organismo notificado? Véase la página del Reglamento de Ciberresiliencia.