Las normas de notificación de vulnerabilidades de la Ley de Ciberresiliencia de la UE entran en vigor hoy

La primera fase exigible de la Ley de Ciberresiliencia de la Unión Europea entró en vigor el 11 de septiembre, imponiendo obligaciones obligatorias de notificación de vulnerabilidades e incidentes a los fabricantes de productos de software y hardware conectados vendidos en la UE, incluidos los productos heredados ya en el mercado antes de que la CRA se aplique en su totalidad.
Este es un tipo de noticia de ciberseguridad significativamente diferente a la divulgación de una brecha o una falla explotada activamente: es el punto en el que la notificación de vulnerabilidades deja de ser una buena práctica y se convierte en un requisito legal estricto respaldado por sanciones regulatorias en todo el mercado de la UE.
Qué deben hacer ahora los fabricantes
Bajo las nuevas reglas, los fabricantes deben notificar a las autoridades sobre vulnerabilidades explotadas activamente e incidentes graves que afecten la seguridad de productos con elementos digitales según un cronograma estricto: una alerta temprana dentro de 24 horas de conocer el problema, una notificación completa dentro de 72 horas, y un informe final a más tardar 14 días después de que esté disponible una medida correctiva para vulnerabilidades explotadas activamente.
La notificación se realiza a través de la nueva Plataforma Única de Notificación (SRP) de la CRA, gestionada por ENISA, la agencia de ciberseguridad de la UE. La plataforma permite a los fabricantes presentar un informe que llega a todas las autoridades nacionales relevantes.
Por qué esto importa más allá de la UE
La CRA se aplica a cualquier fabricante que venda productos conectados en el mercado de la UE, independientemente de dónde tenga su sede la empresa, el mismo alcance extraterritorial que convirtió al GDPR en un punto de referencia de cumplimiento global.
Qué viene después
Esta es solo la primera fase. Los requisitos más amplios de la CRA —incluidos los estándares obligatorios de seguridad desde el diseño y el marcado CE para productos con elementos digitales— se implementarán gradualmente durante los próximos dos años.
Fuente: Comisión Europea: Ley de Ciberresiliencia — Obligaciones de Notificación
Publicado originalmente por European Commission. Lee el artículo original para más detalles.
Ver fuente original