La Ley de Ciberresiliencia de la UE ya obliga a las empresas españolas a notificar ciberataques en 24 horas

El Reglamento (UE) 2024/2847 obliga a fabricantes y desarrolladores a avisar de cualquier brecha en apenas un día. El plazo, más rápido que el del RGPD, deja a miles de pymes tecnológicas españolas ante una adaptación urgente.

La Ley de Ciberresiliencia de la UE ya aprieta a las empresas españolas: 24 horas para avisar de un ciberataque. El reloj arranca en el segundo exacto en que se detecta la brecha, sin margen para el silencio corporativo.

El Reglamento (UE) 2024/2847, conocido como Cyber Resilience Act, entró en vigor el pasado 11 de septiembre de 2026. Desde entonces, cualquier producto con elementos digitales que se venda en el mercado europeo queda sujeto a las reglas más estrictas de ciberseguridad que ha aprobado Bruselas. Y afecta de lleno a España, no solo a las grandes tecnológicas.

Qué cambia exactamente desde el 11 de septiembre

Publicado en el Diario Oficial de la Unión Europea, el reglamento fija un mandato claro: fabricantes, importadores y distribuidores deben notificar en un plazo máximo de 24 horas cualquier vulnerabilidad crítica o incidente grave que detecten. El cronómetro no espera a que la empresa cierre el diagnóstico.

Publicidad

Conviene recordar que la norma no solo mira a quien fabrica ordenadores. Alcanza a cualquier dispositivo conectado, al software, a los servicios en la nube y, muy especialmente, a los sistemas de inteligencia artificial integrados en productos. Traducido: si un aparato o un programa se vende en Europa, cumple la norma o se queda fuera del mercado.

El plazo de 24 horas convierte el silencio en un riesgo legal. Hasta ahora, muchas compañías tapaban las brechas mientras investigaban. Con el CRA, esa estrategia tiene fecha de caducidad: la obligación corre desde la detección, no desde la confirmación.

Desde el 11 de septiembre, 24 horas separan a una empresa de la sanción por ocultar una brecha.

Por qué golpea de lleno al tejido empresarial español

España no es un actor secundario en este tablero. El sector tecnológico español agrupa a miles de pymes dedicadas al software, a la Internet de las cosas y a la industria conectada. Todas ellas venden, directa o indirectamente, en el mercado único europeo.

Reglamento UE 2024/2847

Piense en un coche conectado fabricado en España, en un dispositivo médico o en el software de una entidad financiera. Todos entran en el ámbito del reglamento y todos deben tener preparado un protocolo de aviso en un solo día.

Y aquí está la clave: una pyme de software en Málaga o Zaragoza afronta los mismos deberes que una multinacional. La notificación urgente, la trazabilidad de los productos y las auditorías técnicas exigen recursos que no todas tienen. El INCIBE, el instituto público de ciberseguridad, se convierte en pieza central como canal de aviso y apoyo a las empresas.

Publicidad

Las patronales tecnológicas ya advierten de que el calendario aprieta. Las obligaciones plenas del reglamento se despliegan por fases hasta 2027, lo que da margen para adaptar procesos, pero el reloj de las 24 horas ya está en marcha. Quien no tenga automatizada su respuesta, competirá en desventaja.

El precedente que ya conocemos: del RGPD a la NIS2

No es la primera vez que Bruselas obliga a España a moverse rápido. Pasó con el Reglamento General de Protección de Datos en 2018, que forzó a miles de empresas a reescribir sus políticas de privacidad. Volvió a pasar con la directiva NIS2, que extendió los deberes de ciberseguridad a sectores enteros. El patrón se repite: Europa legisla primero y el mercado se adapta después.

La diferencia, esta vez, es la velocidad. El RGPD concedía 72 horas para notificar una brecha de datos; el nuevo reglamento europeo las reduce a 24. Para una empresa mediana, esa distancia marca la frontera entre reaccionar a tiempo y quedar expuesta. En el pulso global entre Washington, Pekín y Bruselas por las reglas de la tecnología, Europa impone su poder de consumo, y España asume tanto los costes como las oportunidades de ese bloque normativo.

Hay una lectura positiva que conviene no perder de vista. España cuenta con un ecosistema de ciberseguridad en crecimiento y con profesionales formados en universidades y centros técnicos. Un estándar europeo exigente abre mercado a quien sabe cumplirlo. La carrera silenciosa entre algoritmos que atacan y algoritmos que defienden ya ha empezado, y aquí se juega empleo cualificado y soberanía tecnológica.

Lo que toca seguir de cerca son los actos de ejecución que la Comisión Europea irá publicando hasta 2027 y la letra pequeña sobre cómo se notifica cada incidente. Porque el diablo, como siempre, vive en el detalle técnico.

📌 Ficha del Caso

  • Ficha sobre el caso: El Reglamento (UE) 2024/2847, o Ley de Ciberresiliencia, entró en vigor el 11 de septiembre de 2026 y obliga a fabricantes y empresas digitales a notificar ciberataques en 24 horas.
  • Datos importantes: La norma afecta a todo producto con elementos digitales vendido en la UE. El RGPD fijaba 72 horas para notificar; el nuevo reglamento baja el plazo a 24.
  • Resumen: España afronta el reto de adaptar a miles de pymes tecnológicas a un estándar europeo exigente, con el INCIBE como referencia para la notificación.