Llei de Resiliència Cibernètica: obligacions d'informar de vulnerabilitats i incidents a partir de setembre de 2026
El Reglament (UE) 2024/2847, conegut com la Llei de Resiliència Cibernètica (CRA), que va entrar en vigor el 10 de desembre de 2024, estableix requisits horitzontals de ciberseguretat aplicables als productes amb elements digitals que es col·loquen en el mercat interior. Tot i que no s'aplicarà plenament fins a l'11 de desembre de 2027, les obligacions de notificació establertes a l'article 14 són exigibles a partir de l'11 de setembre de 2026, independentment de la data en què el producte s'hagi posat al mercat.
Aquest article exigeix als fabricants que notifiquin simultàniament qualsevol vulnerabilitat explotada activament i qualsevol incident greu al CSIRT designat, que actua com a coordinador, i a l'ENISA, a través de la Plataforma Única de Notificació (SRP), que estarà disponible a partir de la mateixa data. El sistema es basa en un procés de tres fases: alerta primerenca (24 hores), notificació detallada (72 hores) i un informe final, el termini del qual varia segons que la incidència afecti una vulnerabilitat explotada activament (14 dies des de la disponibilitat d'una mesura correctiva) o un incident greu (un mes des de la notificació de 72 hores).
El 27 de juliol de 2026, la Comissió Europea va publicar les seves primeres directrius interpretatives no vinculants sobre la implementació de la CRA, que aclareixen, entre altres qüestions, el concepte de «tenir coneixement», la naturalesa no retroactiva de l'obligació, el tractament de les vulnerabilitats en components de tercers, i els deures d'informar els usuaris i de posposar la divulgació en certes circumstàncies.
Pel que fa a l'àmbit subjectiu, tot i que l'article 14 imposa principalment obligacions de notificació als fabricants, la CRA preveu altres escenaris: els importadors i distribuïdors que comercialitzen un producte sota la seva pròpia marca o que hi fan una modificació substancial es consideraran fabricants, mentre que els responsables de programari de codi obert estan subjectes a un règim específic establert a l'article 24, limitat a la notificació de vulnerabilitats explotades activament.
L'incompliment d'aquestes obligacions pot comportar un sistema de sancions graduades, amb multes de fins a 15 milions d'euros o el 2,5 per cent de la facturació mundial en els casos més greus, a més de la possible retirada del producte per part de les autoritats de vigilància del mercat. Les organitzacions que fabriquin, importin o distribueixin productes que continguin components digitals han de planificar amb antelació i adaptar els seus procediments interns per identificar els productes afectats, definir les responsabilitats i establir mecanismes d'escalada que els permetin complir els terminis de notificació que exigeix el Reglament.