El Reglamento de Ciberresiliencia de la Unión Europea comienza a aplicar sus obligaciones de notificación el 11 de septiembre de 2026, con avisos en 24 horas, mientras el grueso de las exigencias llegará en diciembre de 2027.
Europa da un nuevo paso para reforzar la seguridad de los productos digitales que utilizamos cada día. Una normativa que lleva tiempo preparándose empieza ahora a aplicar algunas de sus obligaciones más importantes y esperadas.
El objetivo es claro, lograr que los aparatos y programas conectados sean más seguros desde el primer momento. En un mundo cada vez más digital, la protección de estos productos se ha convertido en una prioridad para las autoridades.
Qué es la ley

La norma se conoce como Reglamento de Ciberresiliencia y es la primera legislación de este tipo en la Unión Europea. Establece requisitos de ciberseguridad uniformes para todos los productos que incluyen elementos digitales.
Su alcance es amplio, ya que no se centra en dónde se fabrica un producto, sino en si se pone a la venta dentro del mercado europeo. Por eso, cualquier empresa que quiera vender en la Unión tendrá que cumplirla sin excepción.
A qué productos afecta
La lista de dispositivos incluidos es muy variada. Va desde productos de consumo cotidiano, como los vigilabebés o los relojes inteligentes, hasta aplicaciones y programas informáticos de prácticamente todo tipo.
También quedan cubiertos los sistemas más complejos utilizados por empresas e industrias. La responsabilidad recae sobre los fabricantes, pero también alcanza a importadores y distribuidores a lo largo de toda la cadena.
Un calendario por fases
La aplicación de la norma se ha diseñado por etapas. El reglamento entró en vigor el 10 de diciembre de 2024, aunque sus obligaciones no se activan todas a la vez, sino de forma escalonada a lo largo del tiempo.
El primer gran hito llega ahora, ya que las obligaciones de notificación comienzan a aplicarse el 11 de septiembre de 2026. El grueso de las exigencias, sin embargo, no será obligatorio hasta el 11 de diciembre de 2027.
Nuevas obligaciones de notificación
A partir de esta fecha, las empresas deberán informar con rapidez de los problemas graves de seguridad. Según lo previsto, un primer aviso deberá enviarse en un plazo de 24 horas tras detectar el incidente correspondiente.
A ese aviso inicial le seguirá información más detallada en un plazo de 72 horas. Además, se contempla un informe final sobre la vulnerabilidad, que deberá presentarse a más tardar 14 días después de aplicar una solución.
Seguridad desde el diseño
Más allá de la notificación, la norma exige un cambio de mentalidad en la forma de crear productos. La seguridad deberá tenerse en cuenta desde la fase de diseño y mantenerse durante todo el ciclo de vida del producto.
Los fabricantes tendrán que gestionar las vulnerabilidades de forma continua y demostrar el cumplimiento mediante el marcado correspondiente. Los productos más sensibles necesitarán además evaluaciones realizadas por terceros.
Qué implica para el sector
El control del cumplimiento quedará en manos de las autoridades nacionales de vigilancia del mercado. La nueva norma se suma a otras iniciativas europeas y complementa la directiva conocida como NIS2.
Para las empresas, el reto es evidente, adaptar sus procesos a unas reglas más estrictas. A cambio, se espera que los consumidores europeos disfruten de productos digitales más seguros y de mayor confianza.
productos digitales: mejor tratado que en otros sitios.
Sigo productos digitales y esto ayuda.
Buen contexto sobre productos digitales.
Cierto.

Keep following Pablo NavarroHer next filing reaches you the moment it publishes, on her own subdomain.
Follow