Volver a todas las noticias
CIBERSEGURIDAD24 de agosto de 2026

Cuenta regresiva para el Cyber Resilience Act (CRA) de la UE: Reporte obligatorio de vulnerabilidades en 24 horas

Cuenta regresiva para el Cyber Resilience Act (CRA) de la UE: Reporte obligatorio de vulnerabilidades en 24 horas

La industria global del software y el hardware conectado entra en la fase crítica de cumplimiento normativo más exigente de su historia. La Unión Europea ha ratificado que el próximo 11 de septiembre de 2026 entrará en vigor de manera plena el Artículo 14 del Cyber Resilience Act (CRA), estableciendo la obligación legal vinculante de notificar vulnerabilidades e incidentes de seguridad en tiempos récord.

La Plataforma Única de Notificación (SRP) de ENISA

Bajo el nuevo marco regulatorio europeo, cualquier empresa o desarrollador de software (independientemente de si está radicada en Europa o exporta servicios a la UE) que detecte una vulnerabilidad de seguridad que esté siendo activamente explotada en sus productos deberá emitir una alerta temprana a la Agencia de Ciberseguridad de la Unión Europea (ENISA) y al CSIRT nacional en un plazo no mayor a 24 horas, seguida de un informe técnico exhaustivo con medidas de mitigación en un plazo de 72 horas.

«El CRA pone fin a la era del silencio corporativo ante las brechas de seguridad. La transparencia técnica obligatoria y la trazabilidad de la cadena de suministro de software son indispensables para proteger la infraestructura crítica europea contra ataques de actores estatales y cibercrimen organizado.» — Portal Oficial de Cumplimiento del Cyber Resilience Act (CRA EU), agosto 2026.

Requisitos indispensables para empresas que desarrollan software:

  • Generación obligatoria de Software Bill of Materials (SBOM): Inventario detallado de todas las bibliotecas de código abierto y dependencias de terceros utilizadas en cada versión del producto.
  • Mecanismos de actualización de seguridad garantizados por 5 años: Obligación contractual de proporcionar parches de seguridad gratuitos durante el ciclo de vida comercial del software.
  • Sanciones severas por incumplimiento: Multas que pueden alcanzar hasta 15 millones de euros o el 2.5% de la facturación global anual para compañías que oculten o demoren la notificación de incidentes.

Efecto derrame sobre el sector de software en América Latina

Las software factories y empresas tecnológicas latinoamericanas que brindan servicios a clientes europeos o comercializan soluciones SaaS a nivel internacional deben auditar sus pipelines DevSecOps de inmediato para certificar el cumplimiento estricto con los estándares de divulgación coordinada del CRA.

Prepare su software para los estándares internacionales de ciberseguridad

Auditamos su arquitectura y generamos inventarios SBOM conformes al CRA con Siglo 21 Soluciones.

Contactar a un Consultor