La mayoría de los equipos consideran la Ley de Resiliencia Cibernética como un problema para 2027. Pero no lo es. La CRA no tiene una única fecha de cumplimiento, sino un cronograma escalonado con tres hitos vinculantes entre 2024 y 2027, y el más importante ahora mismo se cumple en unas cinco semanas. Si se comete un error con el cronograma, se puede empezar a trabajar en el cumplimiento demasiado tarde o perder meses preparándose para una fecha límite equivocada. Aquí está el cronograma completo de la Ley de Resiliencia Cibernética, lo que ya está en vigor, lo que está por venir y dónde centrarse si se desarrollan o distribuyen productos con elementos digitales en la UE.
Cronograma de la Ley de Resiliencia Cibernética
| Fecha | Milestone | Lo que realmente requiere |
|---|---|---|
| 10 Dec 2024 | La CRA entra en vigor | Aún no existen obligaciones técnicas directas, pero cualquier producto diseñado a partir de ahora será evaluado según los requisitos de la CRA cuando llegue al mercado. |
| 2025 a mediados de 2026 | Actos de ejecución y delegados, armonizados standards (CEN/CENELEC/ETSI) | Especificaciones técnicas, SBOM Guía de formato y manejo de vulnerabilidades standardLas normas toman forma. La Comisión adoptó el Reglamento de Ejecución (UE) 2025/2392 el 28 de noviembre de 2025 y publicó un documento de preguntas y respuestas sobre la implementación de la CRA en diciembre de 2025. |
| Junio 11 2026 | Se aplica el marco del organismo de evaluación de la conformidad | Los Estados miembros comienzan a designar y notificar a los organismos que realizarán auditorías externas para los productos de Clase I y Clase II. |
| 27 de julio del 2026 | La Comisión publica una guía práctica de implementación. | Documento de trabajo para ayudar a los fabricantes de todos los tamaños a interpretar sus obligaciones antes de la fecha límite de septiembre. |
| 11 2026 septiembre | Se aplican las obligaciones de información del artículo 14 | Los fabricantes deben notificar las vulnerabilidades explotadas activamente y los incidentes graves a ENISA y a su CSIRT nacional, en un plazo de 24 horas, 72 horas o 14 días, según un cronograma establecido. Esto se aplica a los productos que ya están en el mercado, no solo a los nuevos. |
| 11 Dec 2027 | Aplicación completa de la CRA | Los requisitos esenciales de ciberseguridad, la documentación técnica, la evaluación de la conformidad y el marcado CE se convierten en obligatorios para todos los productos incluidos en el ámbito de aplicación que se comercialicen en el mercado de la UE. |
Tres de esas filas son las que realmente te atan: 10 December 2024 (entrada en vigor, relevancia en la etapa de diseño), 11 Septiembre 2026 (informando obligaciones, la que se acerca ahora), y 11 December 2027 (completa aplicación). Las demás filas existen para preparar la infraestructura para esos Tres.
¿Por qué el 11 de septiembre de 2026 es el fecha límite para construir alrededor del primero
Es Acerca Resulta tentador tratar el 2027 como el verdadero fecha límite y 2026 como calentamiento. Eso es al revés, y es el error que cometemos Pasé una sesión completa desempacando con Jesús Cuadrado (CEO, Xygeni) y Nariman Aga-Tagiyev (Fundador, Hábitos Seguros) in 24 horas para informar: Cómo sobrevivir al plazo de notificación de la CRA.
Artículo 14 La obligación de informar es la primera CRA requisito con operación real dientes, y se aplica a partir del 11 de septiembre 2026 a todos los productos incluidos en el alcance en el mercado de la UE, ya sea que usted haya enviado Fue el trimestre pasado o hace cinco años. No existe una cláusula de abuelo para los antiguos los productos una vez que llegue esta fecha. El momento en que te das cuenta de que un La vulnerabilidad en su producto está siendo explotado activamente, o que usted tenga un incidente de seguridad grave, el reloj empieza:
- 24 horas para un temprano advertencia a ENISA y a su gobierno nacional CSIRT
- 72 horas para un completo .
- 14 días para un final informe (o un mes para casos graves) incidentes no vinculados a uno solo vulnerabilidad explotada)
Sanciones por Las infracciones más graves llegan hasta 15 millones de euros o el 2.5% de la facturación anual global, el que sea más alto.
"If te das cuenta de que existe una vulnerabilidad activa, Hay que actuar, aunque se trate de un producto. Lo enviaste hace diez años. No hay 'es un producto antiguo' excepción en esto ley." Nariman Aga-Tagiyev, Fundador, Hábitos Seguros (Adaptado de la grabación para mayor claridad)
Cómo se ve realmente en la práctica el “tomar conciencia”.
La parte del cronograma que la mayoría de los equipos subestiman no es la fecha límite en sí; es la cadena de eventos que tienen que suceder antes de que el reloj siquiera comience. Un hallazgo en su SCA or SAST La herramienta, por sí sola, no constituye un incidente que deba ser reportado. La ruta se ve así:
- Surge una preocupación. Un aviso CVE, un informe de recompensa por errores, un hallazgo de una prueba de penetración, una alerta de escáner, una divulgación directa.
- Usted lo investiga, priorizando según su gravedad. ¿Está en producción o solo en pruebas? ¿Existe alguna vulnerabilidad conocida? ¿El código llega realmente a la función vulnerable?
- Usted confirma (o descarta) la explotación activa. Solo cuando se confirma que se ha producido una explotación real en su contra o en contra de sus clientes, esto se convierte en un incidente.
- El reloj empieza a correr. A partir de la confirmación, dispone de 24 horas para recibir la alerta temprana.
Si pasas directamente de decir "hemos encontrado algo" a "lo estamos reportando", saturarás a ENISA con información irrelevante. Si esperas demasiado para investigar, perderás el plazo de 24 horas para algo que deberías haber detectado en la primera hora.
"Sin las herramientas adecuadas preparadas de antemano, será prácticamente imposible averiguar qué versiones del producto se ven afectadas en tres o cuatro horas.” Nariman Aga-Tagiyev, fundador de SecureHabits (Adaptado de la grabación para mayor claridad).
Lo que hay que construir antes de septiembre, no durante ese mes.
Tres factores determinan si tu equipo puede realmente cumplir con el plazo de 24 horas cuando más importa:
- Una versión actual y consultable SBOM. Necesitas saber en minutos, no en días, exactamente qué versiones del producto contienen un componente determinado y si llegó como una dependencia directa o transitiva. Generando tu primer producto real SBOM Una vez que el reloj ha comenzado a correr es cuando un plazo de 24 horas se convierte en un plazo incumplido.
- Sistema de clasificación que separa el riesgo real del volumen de casos. La mayoría de las organizaciones llevan miles de días abiertos SCA hallazgos en cualquier momento dado. La CRA no exige que los cierres todos, sino que actúes con rapidez en aquellos que son accesibles en tu código, explotables en la práctica y que están activos en producción.
- Una ruta de notificación que no depende de que alguien revise una dashboard. En el instante en que un hallazgo pasa de ser una "vulnerabilidad" a ser "explotado activamente", la persona adecuada debe saberlo automáticamente.
La sesión recorre todo el proceso de principio a fin en una plataforma en vivo: configurar un producto en varios repositorios, comparar SBOMSe trata de una sucesión de lanzamientos, el embudo de priorización que convierte miles de hallazgos en un puñado de los que son accesibles y explotables, y el flujo de trabajo del estado del incidente (abierto → investigando → confirmado → resuelto) que produce el registro de auditoría que los reguladores, y su propio equipo legal, eventualmente solicitarán.
Cómo encaja Xygeni en el cronograma de la Ley de Resiliencia Cibernética
Nada de esto funciona sin saber, en el momento en que una vulnerabilidad se convierte en un incidente confirmado, si realmente es accesible en su código y si existe una solución que no rompa nada en etapas posteriores. Esa es la capa de Xygeni. ASPM La plataforma se basa en: ingiere los hallazgos de su SCA, SAST, Secretos y IaC Analiza los datos (incluidos los de las herramientas de terceros que ya utilizas), los compara con la forma en que se ejecuta realmente tu aplicación y te indica cuáles representan un riesgo real y cuáles son ruido, antes de que tu equipo pierda horas realizando esa clasificación manualmente.
"La vulnerabilidad reside en una función específica del componente. Verificamos si el código de su aplicación llega a esa función. Si no llega, la vulnerabilidad no se alcanza y nadie puede explotarla para atacar su aplicación. Y cuando le afecta, en la mayoría de los casos podemos solucionarlo automáticamente, directamente desde la plataforma.” Jesús Cuadrado, CEO, Xygeni
Ese es el mecanismo que transforma “tenemos miles de hallazgos abiertos” en “tenemos dieciséis que importan”, y es la misma lógica de accesibilidad y remediación que debe sustentar cualquier flujo de trabajo de notificación de CRA. Los equipos que quieran probar esto antes de la fecha límite de septiembre pueden comenzar con el nivel gratuito para desarrolladores de Xygeni, sin costo alguno, hasta 25 repositorios, sin necesidad de esperar hasta que el tiempo esté corriendo para ver en qué situación se encuentran.
El cronograma de la Ley de Resiliencia Cibernética no deja lugar a una mentalidad de 2027. El 11 de septiembre de 2026 es la fecha límite que realmente pondrá a prueba la eficacia de su respuesta ante incidentes, y faltan aproximadamente cinco semanas.
Preguntas Frecuentes
¿Cuál es el cronograma de la Ley de Resiliencia Cibernética?
La CRA tiene tres hitos vinculantes: entrada en vigor el 10 de diciembre de 2024, obligaciones de notificación de incidentes y vulnerabilidades del artículo 14 a partir del 11 de septiembre de 2026, y aplicación plena, incluida la evaluación de la conformidad y el marcado CE, a partir del 11 de diciembre de 2027. Un hito relacionado, el marco del organismo de evaluación de la conformidad, se aplica a partir del 11 de junio de 2026.
¿Qué sucederá el 11 de septiembre de 2026?
Los fabricantes de productos con elementos digitales que se vendan en la UE deben empezar a notificar las vulnerabilidades explotadas activamente y los incidentes graves a ENISA y a su CSIRT nacional, siguiendo un plazo de alerta temprana de 24 horas, una notificación de 72 horas y un informe final de 14 días (o un mes).
¿La obligación de informar se aplica a los productos que ya están en el mercado?
Sí. A diferencia de la aplicación completa de la CRA en 2027, la obligación de informar de septiembre de 2026 se aplica a cualquier producto incluido en el ámbito de aplicación que ya esté disponible en el mercado de la UE, no solo a los nuevos lanzamientos.
¿Cuál es la fecha límite final de la Ley de Resiliencia Cibernética?
11 de diciembre de 2027. A partir de esa fecha, los requisitos esenciales de ciberseguridad, la documentación técnica, la evaluación de la conformidad y las obligaciones de marcado CE de la CRA se aplicarán íntegramente a los productos incluidos en su ámbito de aplicación que se comercialicen en el mercado de la UE.
¿Cuál es la diferencia entre las fechas de junio de 2026 y septiembre de 2026?
El 11 de junio de 2026 entra en vigor el marco legal para la notificación y designación de los organismos de evaluación de la conformidad (los auditores de los productos de clase I y II), un hito operativo para los organismos reguladores y notificados. El 11 de septiembre de 2026, los propios fabricantes adquieren la obligación vinculante de informar.
¿Cuáles son las sanciones por incumplir un plazo de la CRA?
Las multas por las infracciones más graves pueden alcanzar los 15 millones de euros o el 2.5 % de la facturación anual global, lo que sea mayor, con sanciones inferiores para otros tipos de incumplimiento.
Vea la sesión completa, “24 horas para informar: Cómo sobrevivir al plazo de notificación de la CRA”, con Jesús Cuadrado (Xygeni) y Nariman Aga-Tagiyev (SecureHabits), para un recorrido completo en vivo del flujo de trabajo de respuesta a incidentes antes de la fecha límite del 11 de septiembre de 2026.





