LECTURA DE GUSTAVO
El reloj europeo de 24 horas ya está en marcha
Desde el 11 de septiembre de 2026, determinados fabricantes en el alcance del Cyber Resilience Act tienen plazos concretos de comunicación. Una norma que parece “de tecnología” puede terminar afectando capacidad operativa, escalado e información al Consejo.
AutorGustavo Fuentes AguilarOversera
Fecha
- AI Governance
- Boards
- Cybersecurity
Hay normas que entran en la empresa por la puerta de la tecnología y terminan sentándose en la mesa del Consejo.
El Cyber Resilience Act es una de ellas.
Según la Comisión Europea, desde el 11 de septiembre de 2026 los fabricantes en el alcance correspondiente deben comunicar vulnerabilidades activamente explotadas e incidentes graves que afecten a la seguridad de productos con elementos digitales. La misma página de la Comisión describe los plazos principales: aviso temprano en 24 horas desde el conocimiento, notificación completa en 72 horas, y un informe final según el supuesto —no más de 14 días después de que exista una medida correctiva, en el caso de vulnerabilidades activamente explotadas, o en el plazo de un mes desde la notificación de 72 horas, en el de incidentes graves—.
Eso no significa que “todas las empresas tengan 24 horas”. Significa que, para quienes entren en ese régimen, el reloj puede ser muy corto. Tampoco estoy afirmando aquí que el CRA aplique a una organización concreta. Eso lo determina el análisis jurídico y el alcance del producto. Lo que me interesa, como lectura de gobierno, es otra cosa: qué ocurre en una organización cuando una obligación de comunicación deja de ser teórica y pasa a medirse en horas.
Porque 24 horas no es un plazo cómodo para improvisar.
En ese tiempo alguien tiene que enterarse de que ha ocurrido algo. Alguien tiene que poder distinguir ruido de hecho relevante. Alguien tiene que decidir si el supuesto entra en el régimen aplicable. Alguien tiene que reunir información suficiente. Y alguien tiene que escalar con claridad, sin que el mensaje se pierda entre tres comités y una bandeja de correo.
Si eso no está preparado, el problema no es solo jurídico. Es operativo.
He visto muchas veces cómo una organización discute bien la estrategia y peor la capacidad de reacción. Se habla del marco, de la política, del proveedor, del modelo. Y se habla menos de una pregunta más prosaica: si mañana aparece un hecho que obliga a moverse rápido, ¿quién se entera primero y con qué calidad de información?
El CRA, en la lectura de la Comisión, también recuerda que los fabricantes notifican una sola vez a través de la plataforma única de reporting, y que la notificación llega al CSIRT correspondiente y, salvo circunstancias excepcionales, a ENISA. No voy a convertir esto en un manual de cumplimiento. No lo es. Pero sí me sirve para señalar algo que los Consejos entienden de inmediato cuando se formula bien: una norma “técnica” puede exigir capacidad de detección, criterio, acceso a datos y una cadena de escalado que funcione fuera del horario de oficina.
Ahí es donde la conversación deja de ser solo de ciberseguridad.
Porque si el producto digital, el servicio o la dependencia tecnológica están en el núcleo del negocio, el reloj no afecta solo al equipo de seguridad. Afecta a operaciones, a comunicación, a legal, a la relación con terceros y, en algunos casos, a la información que debe llegar al Consejo o a una comisión.
La pregunta útil no es “¿tenemos una política?”. La pregunta útil es más incómoda:
¿Quién sabe, de verdad, que ha ocurrido algo?
¿Quién determina si ese hecho entra en el régimen aplicable?
¿Quién escala, y con qué umbral?
¿Quién tiene acceso a la información necesaria para no notificar a ciegas?
¿Y puede la organización reaccionar dentro del plazo si resulta aplicable?
Ninguna de esas preguntas inventa una obligación donde no la hay. Todas miran la misma capacidad: si el gobierno de la organización aguanta el reloj.
También me parece importante no mezclar plazos. La Comisión sitúa otras obligaciones de reporting para administradores de software de código abierto en diciembre de 2027. Confundir calendarios no ayuda a nadie. Ayuda, en cambio, separar con cuidado qué ha empezado, para quién, y qué todavía no.
Cuando miro esto desde la sala del Consejo, no busco una checklist legal. Busco una lectura de preparación. Porque las normas de este tipo no solo cambian el papel. Cambian el tempo. Y el tempo, en gobierno, es una forma de riesgo: si la organización no puede saber a tiempo, tampoco puede decidir a tiempo.
El 11 de septiembre de 2026 ya pasó. El reloj, para quienes están en alcance, no es una hipótesis de futuro. Está en marcha.
La cuestión, para muchas salas, es más sencilla de formular que de responder: si mañana hiciera falta moverse en horas, ¿sabríamos por dónde empezar?