A partir del 11 de septiembre entraron en vigor las primeras obligaciones de reporte de la Ley de Resiliencia Cibernética de la Unión Europea, la Cyber Resilience Act, que exige a los fabricantes de productos con elementos digitales vendidos en el bloque notificar vulnerabilidades explotadas activamente e incidentes graves de seguridad. Las empresas cuentan con apenas 24 horas desde que tienen conocimiento razonable de un incidente para presentar una alerta temprana ante ENISA, la Agencia de la Unión Europea para la Ciberseguridad, a través de su nueva plataforma única de reporte.
El calendario de notificación continúa con un aviso más detallado dentro de las 72 horas siguientes, que debe incluir información sobre la severidad, el impacto y las medidas de mitigación disponibles para los usuarios afectados, y culmina con un informe final a los 14 días. La obligación cubre vulnerabilidades con evidencia de explotación activa e incidentes graves que comprometan la disponibilidad, integridad o confidencialidad de datos o funciones sensibles, incluidos ataques a la cadena de suministro. Este componente es apenas la primera pieza operativa de la normativa, cuya aplicación plena llegará en diciembre de 2027 e incluirá exigencias adicionales como una política de divulgación coordinada de vulnerabilidades, gestión de vulnerabilidades durante todo el ciclo de vida del producto y un período mínimo de soporte de cinco años. La Comisión Europea ha publicado una guía preliminar, sin carácter vinculante, que precisa cuándo comienza a correr el plazo de 24 horas: en el momento en que el fabricante ha realizado una evaluación inicial y tiene un grado razonable de certeza de que existe una vulnerabilidad explotada o un incidente grave.
Para directivos de tecnología en empresas de energía con infraestructura crítica que venden o integran productos digitales en mercados europeos, la exigencia implica automatizar el monitoreo de vulnerabilidades, ya que ningún flujo manual sostiene con confiabilidad una ventana de respuesta de 24 horas frente al volumen actual de amenazas reportadas.
Para leer más ingrese a:
https://www.darkreading.com/cybersecurity-operations/eu-cyber-resilience-act-reporting-requirements