Saltar al contenido
EU Rules Finder
Español (Idioma)

Registro de notificaciones del Reglamento de Ciberresiliencia: plazos y campos de la plataforma única

El artículo 14 del Reglamento de Ciberresiliencia le da horas, no días. Lleve aquí una entrada por vulnerabilidad o incidente: la página cuenta cada plazo desde el momento en que tuvo conocimiento, muestra qué campos pide en cada paso la plataforma única de notificación de ENISA y redacta el aviso a sus usuarios.

Comprobado con las fuentes el 11 de octubre de 2026

Su registro

Solo un archivo descargado de esta página. Se lee en su navegador y no se sube.

Nada de lo que introduce sale de su navegador y nada se guarda. Descargue el archivo de registro para conservar su trabajo y vuelva a abrirlo aquí más tarde.

Qué CSIRT recibe sus notificaciones

Elija la primera línea que le corresponda (artículo 14, apartado 7) y después el Estado miembro al que remite.

ENISA: si se selecciona el CSIRT equivocado, la notificación puede quedar invalidada y hay que volver a presentarla al correcto. Aclárelo antes de tener que notificar.

Aún no hay entradas. Añada una vulnerabilidad o un incidente, o abra un archivo de registro.

Qué hace esta página

  • cuenta la alerta temprana (24 horas) y la notificación (72 horas) desde el momento en que tuvo conocimiento, en su hora local y en UTC;
  • cuenta el informe final: 14 días después de que haya disponible una medida correctora o paliativa para una vulnerabilidad, un mes después de presentar la notificación para un incidente;
  • enumera los campos de la plataforma con los números de ENISA, el paso que exige cada uno y su límite de caracteres, y copia las respuestas de un paso para pegarlas;
  • indica a qué CSIRT notifica según el artículo 14, apartado 7, también si no tiene establecimiento en la UE;
  • redacta, con lo que ya ha rellenado, el aviso a los usuarios que pide el artículo 14, apartado 8.

El contador de la plataforma muestra actualmente el plazo de 72 horas como 48 horas después de presentar la alerta temprana, y no hay contador para el informe final de una vulnerabilidad (preguntas y respuestas de ENISA, 3 de octubre de 2026). ENISA señala que los contadores son solo una ayuda y que el plazo legal se mantiene. Esta página cuenta, como el artículo 14, desde el momento en que tuvo conocimiento.

Qué se notifica y qué no

Se notifica una vulnerabilidad aprovechada activamente en su producto: aquella de la que hay pruebas fiables de que un agente malintencionado la ha aprovechado en un sistema sin permiso de su propietario (artículo 3, punto 42). Según las preguntas y respuestas de la Comisión, no lo es una vulnerabilidad hallada en pruebas o comunicada de buena fe por un investigador, sin pruebas de aprovechamiento malintencionado. También se notifica un incidente grave que repercuta en la seguridad de su producto (artículo 14, apartado 5). Una notificación cubre una vulnerabilidad o un incidente, aunque tenga varias sucursales en la UE.

Multas

El artículo 64, apartado 2, prevé, por incumplir el artículo 14, multas de hasta 15 millones de euros o, si el infractor es una empresa, de hasta el 2,5 % de su volumen de negocios anual mundial, si esta cifra es superior. Según el artículo 64, apartado 10, letra a), esas multas no se aplican a las microempresas y pequeñas empresas por incumplir el plazo de 24 horas de la alerta temprana; no cubre ningún otro plazo. El artículo 14 se aplica desde el 11 de septiembre de 2026. El artículo 64 no figura entre las disposiciones de aplicación anticipada, por lo que se aplica a partir del 11 de diciembre de 2027 (artículo 71, apartado 2).

Las normas están en la página Notificación según el Reglamento de Ciberresiliencia; si el Reglamento cubre su producto, en la página del Reglamento de Ciberresiliencia.

Esta página no envía nada a ENISA: usted presenta la notificación en la plataforma única. Nada de lo que introduce sale de su navegador y nada se guarda, así que descargue el archivo de registro para conservar su trabajo. La lista de campos y las guías de ENISA pueden cambiar, y las orientaciones de la Comisión no son vinculantes. Esto no es asesoramiento jurídico.