Volver a todas las noticias
KPIS Y NEGOCIOS10 de septiembre de 2026

ENISA habilita la Plataforma Única de Notificación (SRP) en la víspera de la entrada en vigor del Cyber Resilience Act

ENISA habilita la Plataforma Única de Notificación (SRP) en la víspera de la entrada en vigor del Cyber Resilience Act

⚡ Hito Regulatorio Global: Cuenta Regresiva Final para el CRA

A menos de 24 horas de la entrada en vigencia del Artículo 14 del Reglamento de Ciberresiliencia de la Unión Europea (Cyber Resilience Act - CRA / Reglamento UE 2024/2847), fijada para mañana, viernes 11 de septiembre de 2026, la Agencia de la Unión Europea para la Ciberseguridad (ENISA) abrió oficialmente el acceso operativo a la Plataforma Única de Notificación (Single Reporting Platform - SRP). A través de este portal criptográfico centralizado, cualquier fabricante, desarrollador de software o importador que comercialice "productos con elementos digitales" en el mercado común europeo estará legalmente obligado a notificar vulnerabilidades explotadas activamente e incidentes de seguridad graves en un plazo máximo de 24 horas, bajo apercibimiento de sanciones económicas de hasta 15 millones de euros o el 2,5% de la facturación global anual.

1. Qué es la Plataforma Única de Notificación (SRP) y Cómo Opera

Históricamente, cuando una empresa descubría una falla grave en su software o sufría una intrusión que afectaba a clientes en múltiples países europeos, debía enfrentar un laberinto burocrático, remitiendo informes dispersos a las autoridades de protección de datos de cada país, a los Equipos de Respuesta a Incidentes de Seguridad Informática (CSIRTs) nacionales y a organismos sectoriales bajo plazos dispares.

La Plataforma Única de Notificación (SRP) desarrollada por ENISA unifica este proceso en un punto de contacto digital único. Al ingresar un reporte en la plataforma SRP, el sistema encripta la información y la redistribuye de forma automatizada y simultánea a:

  • El CSIRT Nacional del Estado Miembro: La autoridad técnica de ciberdefensa del país donde la empresa tiene su sede principal o representante autorizado en la UE.
  • La Red Europea de CSIRTs (CSIRTs Network): Para evaluar si la vulnerabilidad compromete infraestructuras críticas en otros países del bloque comunitario.
  • El Repositorio Central de Vulnerabilidades de ENISA: Para coordinar alertas tempranas a escala comunitaria sin divulgar públicamente detalles técnicos antes de que los parches de mitigación estén disponibles.
«La puesta en marcha de la Plataforma Única de Notificación marca un antes y un después en la transparencia de la industria tecnológica. A partir del 11 de septiembre de 2026, ocultar una vulnerabilidad en explotación activa ya no es una opción de relaciones públicas; es una infracción legal gravísima que será detectada y penalizada de forma coordinada en todo el continente.»

Juhan Lepassaar, Director Ejecutivo de ENISA, presentación en Atenas.

2. El Cronograma Escalonado Obligatorio: 24 Horas, 72 Horas y 30 Días

El Artículo 14 del CRA no deja margen para ambigüedades temporales. Establece una estricta secuencia de tres etapas que los equipos de ingeniería y respuesta a incidentes (CSIRTs / SOCs) deben cumplir a rajatabla:

  1. Alerta Temprana en 24 Horas (Early Warning): Apenas el fabricante tenga constancia o sospecha fundada de que una vulnerabilidad en su producto está siendo explotada activamente en entornos reales, o de que un incidente severo afecta la seguridad del software, debe cargar una alerta preliminar en la SRP describiendo brevemente el vector de ataque y el impacto potencial.
  2. Notificación Formal Técnica en 72 Horas: Documento detallado que incluye la evaluación de severidad (CVSS), el número estimado de usuarios o sistemas afectados, y las medidas de contención o mitigación inmediata puestas a disposición de los clientes.
  3. Informe Final de Remediación a los 30 Días (1 Mes): Análisis forense exhaustivo de causa raíz, divulgación del parche de seguridad definitivo y actualización de la Lista de Materiales de Software (SBOM) correspondiente.

3. Análisis Financiero y Régimen Sancionatorio del CRA

El régimen de sanciones estipulado en el Cyber Resilience Act está diseñado para forzar a las juntas directivas de las empresas a priorizar la ciberseguridad al mismo nivel que el cumplimiento contable y tributario:

  • Multas por Incumplimiento de Reporte: Omitir la notificación en 24 horas o falsear la información técnica conlleva penalizaciones de hasta 10 millones de euros o el 2% de la facturación global.
  • Multas por Incumplimiento de Requisitos Esenciales de Seguridad: Comercializar software sin mecanismos de actualización segura o sin diseño seguro por defecto contempla multas de hasta 15 millones de euros o el 2,5% de la facturación mundial anual.
  • Órdenes de Retirada del Mercado: En casos de negligencia grave reiterada, las autoridades de vigilancia del mercado europeo pueden ordenar la retirada cautelar o definitiva del producto de todas las tiendas de aplicaciones y canales de distribución física del bloque comunitario.

4. Alcance Extraterritorial: Impacto en Empresas de Software de Argentina y América Latina

El Cyber Resilience Act no se aplica únicamente a corporaciones con sede física en Europa. Su principio rector es el **acceso al mercado**:

  • Exportadores de Software y Servicios SaaS Latinoamericanos: Cualquier factoría de software, desarrollador de aplicaciones móviles o proveedor de soluciones IoT en Argentina, Colombia, Uruguay, Chile o México que tenga clientes o usuarios en la Unión Europea está sujeto a las obligaciones del CRA y debe designar un representante legal en la UE o cumplir a través de sus distribuidores.
  • Exigencia Inmediata de SBOM en Contratos B2B: Los clientes europeos ya están incorporando cláusulas contractuales exigiendo que los desarrolladores latinoamericanos entreguen inventarios de componentes (SBOM) legibles por máquina (SPDX o CycloneDX) en cada entrega de código.
  • Ventaja Competitiva para Empresas con Certificación Temprana: Aquellas empresas de la región que adapten sus pipelines de desarrollo a los estándares del CRA podrán ganar licitaciones y contratos frente a competidores que ignoren la normativa y queden vetados del mercado europeo.

5. Hoja de Ruta Técnica de Preparación Inmediata en 4 Pasos

Para alinear las operaciones de desarrollo y soporte con la plataforma SRP de ENISA antes de que comiencen las auditorías vinculantes, se recomienda ejecutar el siguiente plan:

  1. Creación de Cuenta y Credenciales en la Plataforma SRP de ENISA: Acceder al portal oficial en ENISA Single Reporting Platform para registrar la entidad corporativa y obtener los certificados digitales de acceso seguro para los oficiales de seguridad designados.
  2. Diseño del Playbook de Alerta Temprana en 24 Horas: Redactar y aprobar internamente un protocolo de escalamiento de emergencias que faculte al equipo de ciberseguridad a enviar la notificación preliminar a la SRP sin requerir largas autorizaciones burocráticas del departamento legal.
  3. Automatización del SBOM en el Pipeline de CI/CD: Integrar herramientas de generación continua de inventarios de software (como Syft o Trivy) en GitHub Actions, garantizando que cada versión en producción cuente con un archivo sbom.json actualizado con sus dependencias de código abierto.
  4. Publicación del Canal de Divulgación Coordinada (security.txt): Desplegar un archivo estándar .well-known/security.txt (conforme al RFC 9116) en el dominio web corporativo, facilitando claves PGP públicas para que investigadores de seguridad ética puedan alertar sobre vulnerabilidades antes de su explotación masiva.

Fuentes & Referencias

  • ENISA — Single Reporting Platform (SRP) Operational Launch and Reporting FAQ
  • Cyber Resilience Act Portal — CRA Reporting Readiness: Requirements Starting September 11, 2026

¿Tu empresa comercializa software o hardware en Europa y cuenta con protocolos de notificación en 24 horas?

En Siglo 21 Soluciones auditamos tu cumplimiento del Cyber Resilience Act (CRA), estructuramos SBOMs y diseñamos playbooks de reporte ante ENISA.

Contactar a un Consultor