Qué pasa exactamente el 11 de septiembre
El CRA entró en vigor el 10 de diciembre de 2024 con un periodo transitorio largo. Casi todo el mundo se quedó con la fecha grande: 11 de diciembre de 2027, cuando llega el marcado CE de ciberseguridad, el expediente técnico y la evaluación de conformidad. Y ahí es donde está el error.
Hay una fecha intermedia que ya está encima: el artículo 14 se aplica desde el 11 de septiembre de 2026. Ese artículo obliga a los fabricantes a notificar dos cosas: las vulnerabilidades explotadas activamente en sus productos y los incidentes graves que afecten a la seguridad del producto.
Y aquí viene lo que la mayoría no ha leído: esa obligación de notificar no espera a 2027 ni distingue por antigüedad del producto. Aplica a todos los productos con elementos digitales que estén en el mercado de la Unión, incluidos los que vendiste hace cinco años. El requisito técnico completo sí tiene el colchón de 2027 (y los productos ya comercializados solo caen dentro si sufren una modificación sustancial), pero notificar es desde ya.
La plataforma única de notificación de ENISA tiene que estar operativa esa misma fecha, con periodo de pruebas antes. O sea, no hay excusa de "no había dónde reportar".
¿Esto va contigo o no?
La pregunta que oigo siempre en una nave de Ourense o de San Cibrao: "yo hago maquinaria, no software, ¿esto es para las tecnológicas?". No. Producto con elementos digitales significa cualquier producto de hardware o software que se conecte, directa o indirectamente, a un dispositivo o a una red. Con eso dentro entran:
- Maquinaria con PLC, HMI o firmware propio que tú fabricas o rebautizas con tu marca.
- Equipos con conectividad remota para telemantenimiento o telemetría.
- Sensórica, controladores, cuadros con lógica embebida.
- La app o el portal que entregas junto al equipo.
- Software que comercializas, aunque sea un módulo pequeño de un tercero rebrandeado.
Ojo con un detalle que pilla a bastante gente: si compras un equipo fuera de la UE y lo pones en el mercado con tu nombre o tu marca, a efectos del reglamento el fabricante eres tú. No el chino que lo montó. Tú.
Sobre el tamaño: microempresas y pequeñas empresas no tienen exención general. Lo único que se les rebaja es el primer plazo, el de la alerta temprana de 24 horas, y solo a efectos sancionadores. El resto se cumple igual.
Los plazos de notificación, sin adornos
Cuando detectas una vulnerabilidad que alguien está explotando activamente en tu producto, el reloj empieza a correr en el momento en que tienes conocimiento de ella. No cuando lo confirmas del todo, no cuando termina el comité del lunes.
| Plazo | Qué envías | A quién |
|---|---|---|
| 24 horas | Alerta temprana: hay explotación activa | CSIRT nacional → ENISA |
| 72 horas | Notificación completa: producto afectado, naturaleza del fallo, mitigaciones y qué puede hacer el usuario | CSIRT nacional → ENISA |
| 14 días tras tener parche | Informe final: descripción, gravedad, impacto, medida correctiva | CSIRT nacional → ENISA |
Para incidentes graves el esquema es igual en 24 y 72 horas, y el informe final se va a un mes desde la notificación de 72 horas. Se notifica una sola vez, por la plataforma única, y el CSIRT que la recibe la reparte al resto de Estados miembros donde vendas.
Piensa un momento en lo que significan 24 horas para una empresa de 30 personas sin equipo de seguridad. Si el aviso llega un viernes por la tarde a través de un cliente, y tu única persona de sistemas está de vacaciones, ya has incumplido el domingo por la mañana sin saberlo. Ese es el problema real, no la redacción del reglamento.
Qué montar antes de que llegue la fecha
No hace falta un SOC ni un director de ciberseguridad. Hacen falta cuatro cosas que se montan en semanas y que casi ninguna pyme industrial tiene por escrito.
Un canal para que te avisen. Una dirección tipo security@tudominio.com publicada en tu web, que llegue a más de una persona y que alguien mire a diario. Suena básico. La mayoría de fabricantes españoles no lo tiene, y las vulnerabilidades llegan por ahí: un cliente, un investigador, un integrador.
Un inventario de lo que has vendido y qué lleva dentro. Qué versiones de firmware están en campo, en qué clientes, con qué componentes y librerías de terceros. Esto es la famosa SBOM (lista de materiales de software). Si no sabes qué librerías lleva tu equipo, no puedes saber si el fallo que sale hoy en las noticias te afecta.
Un procedimiento de triaje con nombres y apellidos. Quién decide si un aviso es explotación activa. Quién firma la notificación. Quién avisa al cliente. Con suplente, porque agosto existe. Media hoja de papel resuelve esto.
Capacidad de sacar un parche. Si actualizar el firmware de un equipo instalado te obliga a mandar un técnico en furgoneta a cada cliente, tu plazo de 14 días es papel mojado. Ahí es donde muchas empresas descubren que el problema no es legal, es de diseño de producto.
11 de septiembre de 2026 — notificaciones del artículo 14.
11 de diciembre de 2027 — marcado CE, expediente técnico y requisitos completos.
24 h / 72 h / 14 días — el reloj de cada notificación.
CRA, NIS2, AI Act: no son lo mismo y se solapan
Entiendo la fatiga normativa. En dos años te han caído encima el AI Act, la transposición de NIS2, el Data Act para maquinaria conectada y ahora esto. Merece la pena separarlo en una frase cada uno.
NIS2 va de cómo operas tú como organización: gestión de riesgos, notificación de incidentes de la empresa, seguridad de tu cadena de suministro. El CRA va de lo que vendes: el producto y su ciclo de vida. El AI Act va de los sistemas de IA que uses o incorpores. Puedes estar sujeto a los tres a la vez, y de hecho un fabricante industrial mediano normalmente lo está.
La buena noticia es que el trabajo de fondo se reaprovecha: el inventario de activos, el canal de avisos y el procedimiento de incidentes valen para NIS2 y para el CRA con retoques. Si ya hiciste los deberes de ciberseguridad industrial, vas con medio camino hecho.
Lo que casi nadie está viendo: esto vende
Voy a decir algo poco popular. Cumplir el CRA antes de tiempo no es solo evitar una sanción; es un argumento comercial que tus competidores no van a tener en 2027.
Los departamentos de compras de las grandes industriales ya están metiendo preguntas de ciberseguridad de producto en sus cuestionarios de homologación de proveedores. Cuando llegue diciembre de 2027 y el marcado CE de ciberseguridad sea condición para vender, los que lleguen con la documentación hecha entrarán en concursos de los que hoy están fuera. Los que lleguen corriendo pagarán consultoría a precio de urgencia y perderán pedidos por no tener el expediente listo.
Es exactamente lo mismo que pasó con el RGPD en 2018 y con Verifactu ahora: la fecha se sabía con años de antelación y la mitad del tejido llegó tarde.
Preguntas frecuentes
¿El CRA se aplica si solo vendo en España?
Sí. Es un reglamento europeo de aplicación directa y España forma parte del mercado interior. No hace falta exportar para estar dentro del ámbito. Lo que cambia según dónde vendas es a cuántos CSIRT se difunde tu notificación, pero tú sigues notificando una sola vez.
Fabrico maquinaria sin conexión a internet, ¿me libro?
Depende de si hay conexión indirecta. Un equipo con puerto Ethernet para configurarse desde un portátil, o con USB para actualizar firmware, tiene elementos digitales. La lectura estricta del reglamento cubre la conexión directa o indirecta a un dispositivo o red. Si tienes dudas con un producto concreto, documenta el análisis por escrito: eso ya te sirve como diligencia.
¿Qué pasa si no notifico una vulnerabilidad explotada?
El régimen sancionador del CRA es serio, con multas ligadas a facturación global, y la vigilancia corresponde a las autoridades nacionales de vigilancia del mercado. Pero antes que la multa llega otra cosa más inmediata: el cliente que sufre el incidente y descubre que no avisaste. Eso se paga en contratos perdidos.
¿Tengo que hacer la SBOM ya?
La lista de materiales de software es exigible con los requisitos técnicos completos de diciembre de 2027, no en septiembre de 2026. Dicho esto, sin inventario de componentes es imposible responder en 24 horas a una vulnerabilidad de una librería de terceros. Es la pieza que yo montaría primero aunque el plazo formal sea posterior.
¿Sirve de algo empezar ahora si la fecha grande es 2027?
Sirve porque los dos frentes son distintos. Notificar exige organización y personas, y eso se prepara en semanas. El expediente técnico y la conformidad exigen tocar diseño de producto, y eso son meses o más de un año si hay que rehacer el mecanismo de actualización. Empezar en 2027 significa hacer las dos cosas a la vez y mal.
¿Quién es el CSIRT que me corresponde en España?
El CSIRT del Estado miembro donde tengas tu establecimiento principal. Para una empresa española del sector privado, la referencia habitual es INCIBE-CERT. La notificación se canaliza por la plataforma única de ENISA, que debe estar operativa el 11 de septiembre de 2026.
¿No sabes por dónde empezar con esto?
Montamos el inventario de producto, el canal de avisos y el procedimiento de notificación de tu empresa en semanas, no en meses. Cuéntanos qué fabricas y te decimos qué te aplica.
Hablar con nosotros →