Volver a todas las noticias
CIBERSEGURIDAD11 de septiembre de 2026

Entra en vigor hoy la obligación legal de notificación de vulnerabilidades bajo el Cyber Resilience Act (CRA) de la UE

Entra en vigor hoy la obligación legal de notificación de vulnerabilidades bajo el Cyber Resilience Act (CRA) de la UE

⚡ Hito Regulatorio Internacional en Ciberdefensa

Hoy, viernes 11 de septiembre de 2026, entra plenamente en vigor el Artículo 14 del Cyber Resilience Act (Reglamento UE 2024/2847). A partir de este momento, todos los fabricantes, desarrolladores y comercializadores de software y hardware con componentes digitales que operen en el mercado de la Unión Europea quedan legalmente obligados a notificar vulnerabilidades explotadas activamente e incidentes graves de seguridad en un plazo máximo de 24 horas a través de la Plataforma Única de Notificación (SRP) gestionada por ENISA.

1. Alcance extraterritorial y el fin del ocultamiento corporativo de fallos

La entrada en vigor de este capítulo del Cyber Resilience Act marca un cambio de paradigma sin retorno en la gestión de vulnerabilidades de software. Históricamente, muchas corporaciones tecnológicas demoraban semanas o meses en reconocer brechas de seguridad mientras preparaban parches internos, dejando a miles de clientes expuestos a ataques de día cero. El nuevo marco legal europeo prohíbe taxativamente esta práctica y establece un esquema de alertas tempranas vinculante con consecuencias directas para empresas de todo el planeta que vendan software, APIs, aplicaciones móviles o dispositivos IoT a usuarios de los 27 Estados miembros.

De acuerdo con las directrices operativas emitidas por el portal de la Comisión Europea sobre el Cyber Resilience Act, la obligación legal recae no solo sobre las corporaciones con sede en Bruselas, sino sobre cualquier desarrollador o empresa extranjera que coloque productos digitales en el mercado comunitario, consolidando el denominado "efecto Bruselas" en la ciberdefensa global.

«A partir de hoy, la seguridad por diseño y la transparencia operativa dejan de ser opciones voluntarias de marketing para convertirse en obligaciones legales con fuerza de ley. Quien venda código en Europa debe asumir la responsabilidad integral de proteger a sus usuarios y compartir la información de amenazas con la velocidad que demanda el cibercrimen moderno.»

Juhan Lepassaar, Director Ejecutivo de ENISA

2. El cronograma estricto de notificación: 24 horas de alerta y 72 horas de informe técnico

El Artículo 14 impone un mecanismo escalonado de reporte obligatorio con plazos perentorios cronometrados desde el momento en que la organización toma conocimiento de una explotación activa:

  • Alerta Temprana en 24 Horas: El fabricante debe remitir a la plataforma SRP una notificación inicial indicando la existencia de la vulnerabilidad explotada o incidente grave, señalando si afecta a infraestructuras críticas y qué medidas de mitigación preliminares se recomiendan a los usuarios.
  • Notificación Técnica Completa en 72 Horas: Se debe suministrar un informe forense detallado que incluya el análisis de causa raíz, los indicadores de compromiso (IoCs), las versiones de software afectadas y el estado de desarrollo del parche de seguridad correctivo.
  • Informe Final de Cierre en 30 Días: Una vez disponible el parche oficial o tras la mitigación del incidente, la compañía debe presentar un balance conclusivo con la descripción de las lecciones aprendidas y los cambios introducidos en su ciclo de vida de desarrollo seguro (SDLC).

3. Análisis Financiero y Régimen Sancionatorio: Multas de hasta €15M o 2.5% de la facturación

El régimen sancionatorio previsto en el CRA no deja margen para la complacencia directiva:

  1. Sanciones financieras severas: El incumplimiento de los plazos de notificación o la ocultación intencionada de fallos de seguridad conlleva multas administrativas de hasta 15 millones de euros o el 2,5% de la facturación global anual del infractor, aplicándose la cifra que resulte más elevada.
  2. Órdenes de retiro del mercado y bloqueo comercial: Las autoridades nacionales de vigilancia del mercado tienen la potestad de ordenar la retirada inmediata de las tiendas de aplicaciones o el bloqueo aduanero de cualquier software o hardware que no cumpla con las normas.
  3. Costos de adecuación técnica y generación de SBOM: Empresas de software medianas deberán destinar entre US$ 80.000 y US$ 250.000 anuales a implementar herramientas automatizadas de inventario de software (SBOM) y contratos de respuesta a incidentes 24/7.

4. Implicancias críticas para empresas y software houses en Argentina y América Latina

Para la pujante industria del software en Argentina y la región, que exporta más del 40% de sus desarrollos hacia clientes internacionales, el CRA exige una rápida readecuación operativa:

  • Revisión contractual con clientes europeos: Las consultoras y software factories locales que mantengan contratos de desarrollo o soporte para compañías europeas verán incorporadas cláusulas de penalidad si no notifican vulnerabilidades a sus clientes en plazos inferiores a 12 horas para permitir el cumplimiento del CRA.
  • Adopción obligatoria de Software Bill of Materials (SBOM): Ningún cliente corporativo europeo aceptará software que no incluya un inventario completo de dependencias de código abierto (en formatos CycloneDX o SPDX) con trazabilidad de versiones y licencias.
  • Ventaja competitiva para empresas certificadas: Aquellas firmas tecnológicas argentinas que certifiquen prematuramente el cumplimiento de las normativas del CRA se posicionarán como proveedores preferenciales frente a competidores de Asia que descuiden la seguridad de sus productos.

5. Hoja de ruta técnica de cumplimiento en 4 pasos inmediatos

Para alinear la infraestructura y el código corporativo a las exigencias del Cyber Resilience Act, los directores de tecnología deben ejecutar este checklist:

  1. Automatizar la generación continua de SBOM: Integrar herramientas de escaneo de dependencias en los pipelines de GitHub Actions o GitLab CI para generar y firmar digitalmente el inventario de librerías en cada compilación.
  2. Establecer un canal de divulgación coordinada de vulnerabilidades (VDP): Publicar en el sitio web de la empresa un archivo `security.txt` conforme al RFC 9116 y un correo dedicado con clave PGP para que investigadores externos puedan reportar fallos de forma segura.
  3. Diseñar el Protocolo de Respuesta a Incidentes en 24 Horas: Simular un ejercicio de crisis donde el equipo técnico redacte y apruebe una notificación formal a las autoridades en menos de 18 horas desde la detección de una vulnerabilidad.
  4. Auditoría de seguridad y penetración (Pentesting) periódica: Someter las aplicaciones y APIs expuestas a auditorías externas de caja gris para identificar y remediar fallas antes de que sean descubiertas por ciberdelincuentes.

Fuentes & Referencias

  • ENISA — Single Reporting Platform (SRP) Operational Launch Bulletin
  • Comisión Europea — Cyber Resilience Act (CRA) Official Policy and Enforcement Hub

¿Tu empresa comercializa software o dispositivos en Europa y cuenta con protocolos para reportar CVEs en 24 horas?

En Siglo 21 Soluciones auditamos código fuente, generamos inventarios SBOM y estructuramos canales de reporte conformes al CRA de la UE.

Contactar a un Consultor