Europa implementa normativa de notificación de vulnerabilidades en 24 horas para dispositivos conectados
Desde el 11 de septiembre de 2026, la Unión Europea aplicará el artículo 14 del Cyber Resilience Act (CRA), que obliga a los fabricantes de dispositivos digitales a notificar a las autoridades europeas cualquier vulnerabilidad de seguridad explotada activamente en un plazo máximo de 24 horas. Esta normativa, que entró en vigor el 10 de diciembre de 2024, afecta a una amplia gama de productos que implican conexión digital, como routers, cámaras conectadas, relojes inteligentes, monitores para bebés, aplicaciones, programas informáticos y firewalls. El plazo de 24 horas se refiere únicamente a la notificación inicial a las autoridades, no a la resolución del problema. Posteriormente, los fabricantes deben presentar una notificación más completa en 72 horas, un informe final sobre la vulnerabilidad explotada en 14 días (una vez disponible una medida correctora) y un informe final sobre incidentes graves en un mes. Europa ha creado la CRA Single Reporting Platform, gestionada por ENISA (Agencia de la Unión Europea para la Ciberseguridad), para centralizar estas notificaciones y evitar que los fabricantes repitan comunicaciones ante múltiples organismos nacionales. Los usuarios deberán seguir buscando actualizaciones de firmware o medidas correctivas en los canales oficiales del fabricante. La aplicación completa del Cyber Resilience Act se completará el 11 de diciembre de 2027, tras una fase inicial que comienza el 11 de septiembre de 2026. Esta normativa forma parte de un marco más amplio para mejorar la ciberresiliencia de los productos digitales en la UE, protegiendo a los ciudadanos ante posibles ataques cibernéticos.
