Qué hace esta página
- cuenta la alerta temprana (24 horas) y la notificación (72 horas) desde el momento en que tuvo conocimiento, en su hora local y en UTC;
- cuenta el informe final: 14 días después de que haya disponible una medida correctora o paliativa para una vulnerabilidad, un mes después de presentar la notificación para un incidente;
- enumera los campos de la plataforma con los números de ENISA, el paso que exige cada uno y su límite de caracteres, y copia las respuestas de un paso para pegarlas;
- indica a qué CSIRT notifica según el artículo 14, apartado 7, también si no tiene establecimiento en la UE;
- redacta, con lo que ya ha rellenado, el aviso a los usuarios que pide el artículo 14, apartado 8.
El contador de la plataforma muestra actualmente el plazo de 72 horas como 48 horas después de presentar la alerta temprana, y no hay contador para el informe final de una vulnerabilidad (preguntas y respuestas de ENISA, 3 de octubre de 2026). ENISA señala que los contadores son solo una ayuda y que el plazo legal se mantiene. Esta página cuenta, como el artículo 14, desde el momento en que tuvo conocimiento.
Qué se notifica y qué no
Se notifica una vulnerabilidad aprovechada activamente en su producto: aquella de la que hay pruebas fiables de que un agente malintencionado la ha aprovechado en un sistema sin permiso de su propietario (artículo 3, punto 42). Según las preguntas y respuestas de la Comisión, no lo es una vulnerabilidad hallada en pruebas o comunicada de buena fe por un investigador, sin pruebas de aprovechamiento malintencionado. También se notifica un incidente grave que repercuta en la seguridad de su producto (artículo 14, apartado 5). Una notificación cubre una vulnerabilidad o un incidente, aunque tenga varias sucursales en la UE.
Multas
El artículo 64, apartado 2, prevé, por incumplir el artículo 14, multas de hasta 15 millones de euros o, si el infractor es una empresa, de hasta el 2,5 % de su volumen de negocios anual mundial, si esta cifra es superior. Según el artículo 64, apartado 10, letra a), esas multas no se aplican a las microempresas y pequeñas empresas por incumplir el plazo de 24 horas de la alerta temprana; no cubre ningún otro plazo. El artículo 14 se aplica desde el 11 de septiembre de 2026. El artículo 64 no figura entre las disposiciones de aplicación anticipada, por lo que se aplica a partir del 11 de diciembre de 2027 (artículo 71, apartado 2).
Las normas están en la página Notificación según el Reglamento de Ciberresiliencia; si el Reglamento cubre su producto, en la página del Reglamento de Ciberresiliencia.
Esta página no envía nada a ENISA: usted presenta la notificación en la plataforma única. Nada de lo que introduce sale de su navegador y nada se guarda, así que descargue el archivo de registro para conservar su trabajo. La lista de campos y las guías de ENISA pueden cambiar, y las orientaciones de la Comisión no son vinculantes. Esto no es asesoramiento jurídico.
Fuentes
- Reglamento (UE) 2024/2847 (Reglamento de Ciberresiliencia), artículos 3, 14, 16, 64 y 71
- ENISA: glosario de la plataforma única de notificación, versión 1.4 (1 de octubre de 2026, en inglés)
- ENISA: plataforma única de notificación, preguntas frecuentes (3 de octubre de 2026, en inglés)
- ENISA: lista de CSIRT designados como coordinadores (10 de septiembre de 2026, en inglés)
- Comisión Europea: obligaciones de notificación del Reglamento de Ciberresiliencia (en inglés)