Regulación · Ciberseguridad · Productos digitales

Reglamento de Ciberresiliencia: preparar la notificación obligatoria del 11 de septiembre de 2026

Notificación aplicable el 11 de septiembre de 2026Plazo: 11 de septiembre de 2026Revisado: 13 de agosto de 2026Próxima revisión: 12 de octubre de 2026

01 · Constatación posterior

Qué cambia en la práctica

El artículo 14 se aplica desde el 11 de septiembre de 2026. Los fabricantes de productos con elementos digitales deben notificar vulnerabilidades explotadas activamente e incidentes graves.

Hay alerta en 24 horas, notificación completa en 72 horas e informe final. La obligación proviene del reglamento; las orientaciones no son vinculantes y la mayoría de las demás obligaciones se aplican en diciembre de 2027.

02 · Quién debe revisar su posición

Quién debe revisar su posición

Afectado

Fabricantes de productos con elementos digitales puestos a disposición en el mercado de la Unión.

Distinguir

No toda empresa debe notificar; rol jurídico, producto, mercado y tipo de evento determinan la obligación.

03 · Cambio de posición

Cambio de posición

Antes

La notificación podía tratarse como último paso de la investigación técnica.

Ahora

Calificación, escalada y autoridad deben estar preparadas desde el conocimiento inicial.

El plazo de 24 horas convierte la gestión en decisión inmediata de gobierno.

El hito de 2026 debe separarse del programa general de 2027.

Riesgo

Descubrir durante el incidente que rol, autoridad o cadena de pruebas no están resueltos.

Oportunidad estratégica

Convertir la notificación en disciplina de gobierno de producto, dependencias y soporte.

04 · Cinco decisiones que preparar

Cinco decisiones que preparar

  1. 01

    Calificar productos y roles

    Inventariar productos y documentar quién asume el rol de fabricante.

    Horizonte
    Inmediato
    Instancia
    Jurídico · producto · seguridad
  2. 02

    Definir criterios de escalada

    Distinguir vulnerabilidad explotada, incidente grave y evento documentable.

    Horizonte
    Antes del 31 de agosto
    Instancia
    Ciberseguridad · incidentes
  3. 03

    Asignar decisiones en 24 horas

    Nombrar responsables y suplentes de cada etapa.

    Horizonte
    Antes del 31 de agosto
    Instancia
    Dirección · jurídico · crisis
  4. 04

    Probar la cadena de evidencia

    Ejecutar un ejercicio sobre marcas de tiempo, conservación y plazos.

    Horizonte
    Antes del 11 de septiembre
    Instancia
    Seguridad · operaciones
  5. 05

    Separar 2026 y 2027

    Mantener proyectos distintos para notificación y obligaciones generales.

    Horizonte
    Próximo comité
    Instancia
    Dirección · producto

05 · Rectificación

Rectificación

Afirmación

Las orientaciones hacen obligatorio el Reglamento el 11 de septiembre de 2026.

Corrección verificada

El Reglamento ya está en vigor; esa fecha activa el artículo 14. Las orientaciones no son vinculantes.

06 · Evidencia

Fuentes primarias

07 · Revisiones

Historial público

Plazo, ventanas y naturaleza de las orientaciones verificados con fuentes oficiales.