ENISA launched the CRA Single Reporting Platform for actively exploited vulnerabilities
2026-09-14
La Agencia de la Unión Europea para la Ciberseguridad (ENISA) activó la Plataforma Única de Reporte (SRP) para dar cumplimiento a la Ley de Ciberresiliencia (CRA). Esta herramienta es el único canal legal para que los fabricantes informen sobre vulnerabilidades que estén siendo explotadas de forma activa (es decir, que atacantes reales las estén usando) e incidentes graves.
El proceso de notificación tiene tres etapas obligatorias: una alerta temprana en las primeras 24 horas tras detectar el problema, una notificación técnica detallada en un plazo de 72 horas, y un informe final en un máximo de 14 días una vez que esté disponible la solución o parche. Para incidentes de seguridad graves, el informe final debe entregarse en un mes.
Esta normativa tiene un alcance extraterritorial: cualquier empresa del mundo, ya sea de Estados Unidos, Corea del Sur o cualquier otro país, que comercialice productos con elementos digitales (como dispositivos IoT, software empresarial o sistemas industriales) en el mercado europeo, debe cumplir con estas reglas. Además, la obligación es retroactiva para productos que ya están en las estanterías de la Unión Europea.
El incumplimiento de estas reglas de reporte puede acarrear multas severas de hasta 15 millones de euros o el 2,5% de la facturación anual global de la empresa, lo que resulte mayor. Aunque las micro y pequeñas empresas están exentas de las multas por retrasos en la alerta de 24 horas, mantienen la obligación de reportar el incidente.
Qué significa para una pyme colombiana y cucuteña: Si usted exporta tecnología, software o dispositivos conectados (como cámaras, routers o sistemas de control) hacia Europa, debe saber que ya no basta con sacar un parche cuando pueda. Ahora tiene un reloj de 24 horas para avisar a las autoridades europeas si detecta un fallo que está siendo usado por hackers. Si su empresa es pequeña, no le multarán por la tardanza en el primer aviso, pero sí debe tener un proceso listo para reportar, pues la falta de notificación sigue siendo una infracción.