La Plataforma Única de Notificación inicia su despliegue para reportar vulnerabilidades e incidentes graves

La Agencia de la Unión Europea para la Ciberseguridad (ENISA) ha desplegado la capacidad operativa inicial de la Plataforma Única de Notificación (SRP), una herramienta en línea destinada a que fabricantes y responsables de software de código abierto cumplan las nuevas obligaciones de notificación del Reglamento de Ciberresiliencia (CRA) sobre vulnerabilidades explotadas activamente e incidentes graves.

ENISA inicia el despliegue de la Plataforma Única de Notificación, la herramienta del Reglamento de Ciberresiliencia para notificar vulnerabilidades e incidentes graves en la UE.

La plataforma permite presentar una única comunicación y trasladar la información pertinente a las autoridades competentes. Su puesta en marcha constituye una primera fase en la aplicación del CRA y busca reforzar la gestión coordinada de vulnerabilidades y riesgos de ciberseguridad en productos con elementos digitales disponibles en el mercado de la Unión Europea.

El director ejecutivo de ENISA, Juhan Lepassaar, señaló que las vulnerabilidades en productos digitales pueden ser utilizadas por actores maliciosos para afectar a servicios críticos como sanidad, energía, transporte o telecomunicaciones. Según Lepassaar, una notificación más ordenada y el intercambio de información sobre vulnerabilidades explotadas activamente e incidentes graves contribuyen a un mercado único digital más resiliente.

Obligaciones del Reglamento de Ciberresiliencia

El CRA es el marco regulador horizontal de la Unión Europea que introduce requisitos obligatorios de ciberseguridad para productos con elementos digitales durante todo su ciclo de vida. Las obligaciones de notificación para fabricantes se aplican desde el 11 de septiembre de 2026, mientras que los principales requisitos de ciberseguridad del reglamento serán aplicables desde el 11 de diciembre de 2027.

ENISA recibió el mandato de desarrollar y operar la Plataforma Única de Notificación como mecanismo electrónico común para respaldar estas obligaciones. La agencia continuará ampliando y ajustando sus funcionalidades durante los próximos meses a partir de la experiencia operativa y de las necesidades de los usuarios.

La agencia ha destacado la participación de los agentes que contribuyeron al desarrollo, revisión y prueba de la plataforma, incluidos los equipos nacionales de respuesta a incidentes de seguridad informática (CSIRT), el Grupo de Expertos del CRA, fabricantes seleccionados y otros usuarios que aportaron observaciones sobre funcionalidad, seguridad y usabilidad.

Funcionamiento de la Plataforma Única de Notificación

Fabricantes y responsables de software de código abierto pueden presentar sus notificaciones a través de una sola plataforma. Una vez enviada la comunicación, el CSIRT designado como coordinador y receptor inicial transmite la información a otros CSIRT relevantes de los Estados miembros en los que el producto afectado también esté disponible, mientras la notificación queda accesible simultáneamente para ENISA.

Este enfoque coordinado pretende facilitar que los CSIRT y las autoridades competentes reciban la información necesaria con mayor eficiencia y puedan actuar con más rapidez para mitigar riesgos de ciberseguridad. La SRP también aspira a mejorar el conocimiento del panorama de ciberamenazas y de las tendencias emergentes en la Unión Europea.

La plataforma se ha desarrollado con criterios de funcionalidad y facilidad de uso, además de incorporar medidas de seguridad para proteger la confidencialidad de la información remitida. Será utilizada por los CSIRT de la Unión Europea para recibir y distribuir las notificaciones relevantes.

Destinatarios y recursos de orientación

Desde el 11 de septiembre de 2026, los fabricantes deben notificar vulnerabilidades explotadas activamente e incidentes graves que afecten a la seguridad de productos con elementos digitales. Conforme al artículo 24.3 del CRA, estas obligaciones también alcanzarán a los responsables de software de código abierto en la medida en que participen en el desarrollo de productos con elementos digitales; este artículo será aplicable desde el 11 de diciembre de 2027.

ENISA ha preparado materiales de apoyo para fabricantes y responsables de software de código abierto, entre ellos preguntas frecuentes, manuales de usuario, vídeos tutoriales, el glosario de la SRP y una ficha informativa específica en distintas lenguas de la Unión Europea. La agencia prevé actualizar y ampliar estos recursos cuando sea necesario y ha habilitado un servicio de asistencia para cuestiones de notificación no cubiertas por la documentación publicada.

Para orientación general sobre las obligaciones de notificación del CRA, la Comisión Europea ofrece recursos adicionales, incluida su página dedicada a las obligaciones de notificación del Reglamento de Ciberresiliencia, aclaraciones en la sección 9.1 de la guía de la Comisión sobre la aplicación del CRA y la sección 5 de sus preguntas frecuentes sobre la implementación del reglamento.

ENISA también desarrolla actuaciones para promover los principios de seguridad desde el diseño y por defecto en el mercado europeo. Entre ellas figuran la publicación del ‘Manual de seguridad desde el diseño y por defecto’ y recomendaciones técnicas periódicas sobre seguridad de productos. La agencia ha elaborado asimismo un Modelo de evaluación de madurez en ciberresiliencia para pymes, con orientaciones prácticas para identificar mejoras, y prevé lanzar próximamente una encuesta sobre inversiones vinculadas al CRA en pymes.

 
 
Patrocinio Oro
Patrocinio Plata
Patrocinio Bronce
Salir de la versión móvil