Plazos del Cyber Resilience Act: qué debes tener listo y cuándo
Por Kike Gandia · Co-Fundador y CEO, OSCP
El Cyber Resilience Act no tiene una única fecha de entrada en vigor: tiene cuatro hitos escalonados entre 2024 y 2027, y tres de ellos ya han pasado. Desde el 11 de agosto de 2026 las obligaciones de reporte de vulnerabilidades a ENISA son exigibles, y desde el 11 de septiembre de 2026 los organismos notificados están operativos. Queda un único plazo por delante: el 11 de diciembre de 2027, cuando todo el reglamento pasa a ser sancionable. Si gestionas el desarrollo de productos de software o hardware con conectividad, este calendario te dice qué te obliga ya y qué tienes todavía por delante.
Calendario del Cyber Resilience Act de un vistazo
Las cuatro fechas que marcan la adecuación al Cyber Resilience Act y su estado a día de hoy:
| Fecha | Hito | Estado | Qué implica |
|---|---|---|---|
| 23 de octubre de 2024 | Entrada en vigor | Cumplido | El reglamento ya es derecho vigente; empieza a contar el calendario |
| 11 de agosto de 2026 | Obligaciones de reporte a ENISA | Vigente | Alerta temprana en 24 h, notificación en 72 h e informe final en 14 días |
| 11 de septiembre de 2026 | Organismos notificados operativos | Vigente | Ya se puede iniciar la evaluación de conformidad por un tercero |
| 11 de diciembre de 2027 | Aplicación plena | Pendiente | Último plazo: todos los requisitos pasan a ser exigibles y sancionables |
23 de octubre de 2024: el CRA ya está en vigor
El Reglamento (UE) 2024/2847 entró en vigor en octubre de 2024. Este hito no impone aún obligaciones técnicas directas para los fabricantes, pero tiene consecuencias prácticas inmediatas: los productos que se están diseñando y desarrollando ahora mismo serán evaluados contra los requisitos del CRA cuando lleguen al mercado. Si lanzas un producto nuevo en 2026 o 2027 que hoy está en fase de diseño, el CRA ya aplica al ciclo de vida completo de ese producto. Las empresas con ciclos de desarrollo largos —hardware industrial, sistemas embebidos, dispositivos médicos conectados— tienen que iniciar el proceso de adecuación ya para no descubrir a finales de 2027 que su producto en producción no puede marcarse con el CE de ciberseguridad.
11 de agosto de 2026: el primer plazo duro ya venció — reporte de vulnerabilidades a ENISA
Este fue el primer plazo con obligaciones exigibles concretas y sigue siendo el que más empresas subestiman, con el agravante de que ya está vigente. Desde el 11 de agosto de 2026, los fabricantes de productos con elementos digitales deben notificar a ENISA: (1) cualquier vulnerabilidad en su producto que esté siendo activamente explotada en la naturaleza, dentro de un plazo de 24 horas desde que toman conocimiento de ella (alerta temprana); (2) una notificación completa de la vulnerabilidad en las 72 horas siguientes; (3) un informe final en 14 días. Esto requiere tener operativo un proceso estructurado de monitorización de vulnerabilidades, un canal de recepción de reportes de seguridad, un protocolo interno de escalado y verificación, y un sistema de comunicación con ENISA. Paralelamente, desde agosto de 2026 también aplica la obligación de notificar incidentes de seguridad con impacto significativo en la seguridad de los usuarios del producto.
Si a día de hoy tu organización no tiene un canal de recepción de reportes operativo ni un procedimiento documentado de escalado, no estás preparándote para una obligación futura: estás incumpliendo una que ya es exigible.
11 de septiembre de 2026: los organismos notificados ya están operativos
Para los productos de Clase I y Clase II que requieren evaluación de conformidad por terceros, los organismos notificados (Notified Bodies) que realizan esas auditorías tenían que estar designados por los Estados miembros a más tardar el 11 de septiembre de 2026. Ese plazo ya se ha cumplido, con una implicación directa para los fabricantes: si tu producto requiere evaluación de terceros, el proceso formal de certificación se puede iniciar ya. Los fabricantes de productos Clase I y II deben planificar con suficiente antelación para completar la evaluación antes del 11 de diciembre de 2027, teniendo en cuenta que los organismos notificados tendrán una demanda elevada en los meses previos a la fecha límite.
11 de diciembre de 2027: aplicación plena del CRA
Esta es la fecha de aplicación plena de todos los requisitos del CRA. A partir de este día, cualquier producto con elementos digitales puesto por primera vez en el mercado europeo debe: (1) cumplir íntegramente los requisitos esenciales del Anexo I; (2) haber completado el procedimiento de evaluación de conformidad correspondiente a su categoría; (3) estar en posesión de la declaración de conformidad UE emitida por el fabricante; (4) ostentar el marcado CE de ciberseguridad. Los productos que no cumplan estos requisitos no podrán distribuirse en la UE a partir de esta fecha. Las autoridades nacionales de vigilancia del mercado tendrán competencia para retirar del mercado los productos no conformes e imponer sanciones a los fabricantes, importadores y distribuidores.
El período de gracia para productos ya en el mercado
Los productos que hayan sido puestos en el mercado antes del 11 de diciembre de 2027 pero que aún estén en el canal de distribución disponen de un período de gracia de 36 meses, hasta el 11 de diciembre de 2030, para agotar ese inventario. Esto aplica estrictamente a productos físicos ya manufacturados y en el canal de distribución, no a software que se siga desarrollando o actualizando. A partir del 11 de diciembre de 2030, solo podrán estar en el mercado europeo productos con elementos digitales que ostenten el marcado CE de ciberseguridad.
Cómo planificar tu adecuación según el horizonte temporal
Para los fabricantes que empiezan ahora, las obligaciones de reporte ya no son un preparativo: si faltan, son un incumplimiento activo. La prioridad inmediata es habilitar un canal de recepción de reportes de vulnerabilidades (security.txt, formulario de contacto de seguridad o plataforma de bug bounty), documentar un proceso mínimo de evaluación y respuesta a vulnerabilidades, y tener resuelto el acceso a la plataforma de reporte de ENISA. Para el único plazo que queda por delante, el de diciembre de 2027, la adecuación completa requiere trabajar en tres frentes en paralelo: (1) clasificar todos los productos en su categoría CRA y determinar el tipo de evaluación de conformidad necesaria; (2) implementar los requisitos técnicos del Anexo I en el proceso de desarrollo (SDLC seguro); (3) preparar la documentación técnica y la declaración de conformidad UE. Empresas con experiencia en certificaciones de producto (CE, ISO/IEC 27001, IEC 62443) partirán con ventaja, ya que muchos controles son reutilizables.
FAQ
¿Qué pasa si no notifico una vulnerabilidad activamente explotada a ENISA en el plazo de 24 horas?
El incumplimiento de la obligación de notificación a ENISA puede dar lugar a sanciones de hasta 10 millones de euros o el 2% de la facturación anual global. Las autoridades nacionales de vigilancia del mercado son las responsables de investigar e imponer estas sanciones.
¿Los plazos del CRA aplican también a las actualizaciones de software?
Las obligaciones de notificación de vulnerabilidades activamente explotadas aplican a todos los productos con elementos digitales en el mercado, independientemente de si han sido actualizados recientemente. Si una vulnerabilidad afecta a versiones de tu software que están en uso por clientes, la obligación de notificar a ENISA aplica desde agosto de 2026.
Servicio relacionado
consultoría de adecuación al Cyber Resilience Act