Nuevos deberes de notificación de incidentes de ciberseguridad

2026-09-11T11:44:00
España

Entrada en vigor de los deberes de comunicación de incidentes conforme al Reglamento de Ciberresliencia

Nuevos deberes de notificación de incidentes de ciberseguridad
Ver documento
11 de septiembre de 2026

El Reglamento (UE) 2024/2847, relativo a los requisitos horizontales de ciberseguridad para los productos con elementos digitales ("Reglamento de Ciberresiliencia" o "CRA"), establece obligaciones para los operadores económicos de la cadena de suministro y un marco de gestión de vulnerabilidades durante el ciclo de vida de los productos.

El 11 de septiembre de 2026 entran en aplicación las obligaciones de notificación de vulnerabilidades aprovechadas activamente e incidentes graves del artículo 14. Son las primeras obligaciones sustantivas del CRA aplicables a los fabricantes, antes de la aplicación general del Reglamento, prevista para el 11 de diciembre de 2027.

En este Legal Flash reseñaremos:

  • El ámbito de aplicación del CRA y los operadores económicos sujetos al Reglamento.
  • Las obligaciones de notificación de vulnerabilidades e incidentes y sus plazos.
  • La Plataforma Única de Notificación de ENISA, la preparación inmediata y el régimen sancionador.

Para más información, no dudes en contactar con nuestros especialistas de Cuatrecasas a través del Área de Conocimiento e Innovación.

Ver documento
11 de septiembre de 2026