CRA y Vulnerability Disclosure: qué exige el Cyber Resilience Act a las empresas
Por Kike Gandia · Co-Fundador y CEO, OSCP
El Cyber Resilience Act (CRA) introduce obligaciones específicas de disclosure de vulnerabilidades para fabricantes y distribuidores de productos con elementos digitales en la UE. Esta guía analiza qué exige el CRA, los plazos de notificación y cómo preparar tu proceso de gestión de vulnerabilidades para cumplir antes de 2027.
El CRA en contexto: por qué obliga a divulgar vulnerabilidades
El CRA es el reglamento europeo de ciberseguridad para productos con elementos digitales — desde dispositivos IoT hasta software empresarial. Afecta a fabricantes, importadores y distribuidores que comercializan productos digitales en la UE.
Qué productos quedan sujetos a estas obligaciones de disclosure
Hardware conectado, software empotrado, aplicaciones móviles, software empresarial y cualquier producto con capacidad de conectarse a redes o dispositivos. Se excluyen productos ya cubiertos por regulaciones sectoriales específicas (aviación, automoción, sanidad).
Desde cuándo son exigibles las obligaciones de disclosure
El CRA entró en vigor en diciembre de 2024. Las obligaciones de reporting de vulnerabilidades activamente explotadas se aplican desde septiembre de 2026. El reglamento completo aplica desde diciembre de 2027. La ventana de preparación es estrecha.
Obligaciones de disclosure bajo el CRA
El CRA exige notificar vulnerabilidades activamente explotadas a ENISA en un plazo máximo de 24 horas tras su detección. Esta es una de las obligaciones más exigentes del reglamento y requiere procesos internos muy ágiles.
Plazo de 24 horas para vulnerabilidades explotadas
Cuando detectas (o recibes un reporte de) una vulnerabilidad que está siendo activamente explotada, tienes 24 horas para notificar a ENISA y al CSIRT nacional. Esto implica tener un proceso de triage extremadamente ágil que identifique el estado de explotación en minutos, no en días.
Plazo de 72 horas para notificación inicial
Para cualquier vulnerabilidad significativa (no solo explotadas), el CRA exige una notificación inicial a ENISA en 72 horas. Esta notificación debe incluir descripción, impacto estimado y mitigaciones disponibles. El CRA adopta el modelo de Coordinated Vulnerability Disclosure (CVD) como estándar recomendado para la recepción y gestión de reportes externos.
Cómo preparar tu proceso de gestión de vulnerabilidades para el CRA
Cumplir con el CRA requiere más que una política escrita. Necesitas un canal público para recibir reportes (security@, formulario seguro o VDP formal), un proceso de triage que ejecute validación técnica y determinación del estado de explotación en horas, y las integraciones necesarias para notificar a ENISA según el formato requerido.
CRA vs NIS2: diferencias en obligaciones de disclosure
NIS2 y CRA se solapan en algunos aspectos pero tienen ámbitos distintos. NIS2 se enfoca en operadores de servicios esenciales e importantes. CRA se enfoca en fabricantes de productos digitales. Muchas empresas están sujetas a ambas regulaciones simultáneamente.
Qué ocurre si no notificas: régimen sancionador del disclosure
Las multas por incumplimiento del CRA son significativas: hasta 15 millones de euros o el 2,5% de la facturación global anual para los incumplimientos más graves. Además, la Comisión Europea puede restringir o prohibir la comercialización del producto en el mercado único europeo.
FAQ
¿El CRA me obliga a crear un programa de bug bounty?
No directamente, pero sí te obliga a tener un canal de reporte de vulnerabilidades y un proceso de CVD. Un programa de bug bounty es una forma de cumplir con esta obligación y además atraer investigadores que te ayuden a descubrir vulnerabilidades antes de que sean explotadas.
¿Cuándo tengo que empezar a cumplir con las obligaciones de disclosure del CRA?
Las obligaciones de reporting de vulnerabilidades activamente explotadas aplican desde septiembre de 2026. El reglamento completo aplica desde diciembre de 2027. Sin embargo, preparar los procesos internos lleva meses, así que deberías empezar ya.
¿Qué pasa si recibo un reporte de vulnerabilidad explotada fuera de horario laboral?
El plazo de 24 horas del CRA no distingue entre horario laboral y no laboral. Necesitas un proceso de guardia o un equipo externo que pueda recibir, evaluar y notificar el reporte en cualquier momento. Este es uno de los argumentos más sólidos para externalizar el triage.
Servicio relacionado
gestión de Vulnerability Disclosure Programs
Contenido relacionado
- NIS2 y Vulnerability Disclosure
- ¿Qué es un VDP?
- Gestión de VDP
- Qué es el Cyber Resilience Act
- Plazos del CRA
- Requisitos del CRA para fabricantes
- Multas y sanciones del CRA
- Consultoría de adecuación al CRA