---
title: "Reporting CRA: playbook para el plazo de 24 horas"
canonical: https://wavect.io/es/blog/cyber-resilience-act-reporting-playbook-2026/
language: es
description: "Prepara el reporting CRA de septiembre de 2026 con flujo de 24 horas, arquitectura de evidencia, responsables, ensayos y plan."
image: "https://wavect.io/img/blog/headers/header_cyber-resilience-act-reporting-playbook-2026.png"
---

[**Volver**](/es/blog/overview/)

[![Kevin Riedl](/img/team/kevin.webp)](/es/team/kevin-riedl/)

[Kevin Riedl](/es/team/kevin-riedl/) https://linkedin.com/in/wsdt

9 min de lectura · 24 de agosto de 2026 Última revisión 24 de agosto de 2026

[**Siguiente**](/es/blog/eu-battery-passport-software-architecture-2027/)

# Reporting del Cyber Resilience Act: playbook para el plazo de 24 horas

Resumen

El reporting CRA empieza el 11 de septiembre de 2026. Los fabricantes necesitan un registro duradero para el aviso de 24 horas, la notificación de 72 horas y el informe final. Define conocimiento y autoridad, conecta el intake con versiones y soporte, separa hechos de incertidumbre y ensaya los handoffs.

**Desde el 11 de septiembre de 2026, el fabricante que conozca una vulnerabilidad explotada activamente en un producto con elementos digitales debe iniciar un informe escalonado en la Single Reporting Platform de ENISA. La secuencia es aviso en 24 horas, notificación en 72 horas e informe final después de disponer de la medida correctiva.**

Esta guía de ingeniería no es asesoramiento jurídico. Convierte el deber de informar en un flujo ejecutable para producto, seguridad, soporte, legal y comunicación.

## ¿Qué cambia el 11 de septiembre de 2026?

| Hito | Disparador | Acción técnica |
| --- | --- | --- |
| **24 horas** | Aviso tras conocer explotación activa | Abrir el caso y conservar hora, mercados y gravedad inicial |
| **72 horas** | Notificación de vulnerabilidad | Añadir análisis, indicios, mitigación y versiones afectadas |
| **Informe final** | Máximo 14 días tras disponer de una medida | Documentar causa, corrección, despliegue y comunicación |

## ¿Quién controla el reloj?

Un incident commander debe ser dueño del reloj, pero las pruebas vienen de producto, seguridad, soporte, legal y comunicación. Conocer el problema es un evento de negocio, no el momento en que aparece un CVE. Definid quién puede declarar conocimiento y registradlo en una cronología inmutable.

- Unificar avisos de investigadores, clientes, CSIRT, bug bounty, monitorización y proveedores.
- Guardar producto, versión, países, indicios y primera observación como campos estructurados.
- Mantener el mismo ID interno en los tres hitos.

## ¿Qué arquitectura necesita el reporting?

Construid un pipeline de evidencia, no un ritual de formularios. El adaptador externo debe leer un registro de incidente duradero. Separad hechos de hipótesis, asignad cada incógnita y guardad el recibo de envío.

- Cronología UTC resistente a cambios.
- Inventario de producto conectado a SBOM, releases y soporte.
- Log de decisiones, borrador al cliente y paquete de evidencia redactado.
- Ensayo periódico con explotación simulada.

## ¿Cómo evitar omisiones y exceso de reporting?

Usad dos puertas: si afecta a un producto incluido y si hay información fiable de explotación activa o incidente grave. La incertidumbre no detiene el reloj. Escaladla y documentad la decisión.

- No esperar atribución perfecta, CVE público ni causa raíz completa.
- No difundir detalles innecesarios en canales amplios.
- Probar fines de semana, vacaciones, alertas de proveedores y fallos de monitorización.

## Plan de seis semanas

1. Semana 1: mapear productos, roles, mercados, soporte y responsables.
2. Semana 2: definir conocimiento, gravedad, explotación y autoridad.
3. Semana 3: crear esquema, almacén, permisos y auditoría.
4. Semana 4: conectar intake, inventario, releases y comunicación.
5. Semana 5: ensayar handoffs de 24 y 72 horas.
6. Semana 6: cerrar brechas y programar ejercicios trimestrales.

## Preguntas sobre reporting CRA

### ¿Cuándo empiezan las obligaciones de reporting?

El artículo 14 se aplica desde el 11 de septiembre de 2026. La mayoría de las demás obligaciones se aplican desde el 11 de diciembre de 2027.

### ¿El aviso de 24 horas exige causa raíz?

No. Es un aviso temprano. Conserva hechos, marca incertidumbre y amplía el mismo informe después.

### ¿Dónde se informa?

ENISA opera la Single Reporting Platform. Hay que preparar acceso, roles y evidencia antes de la fecha.

### ¿Basta un escáner?

No. Alcance, explotación, conocimiento, impacto, corrección y comunicación requieren un proceso responsable.

## Reflexiones finales

Trata el plazo de 24 horas como restricción arquitectónica. Un pipeline ensayado y derechos claros de decisión valen más que una plantilla de última hora.

## Fuentes primarias

1. [Comisión Europea sobre reporting CRA](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting). Fechas y etapas oficiales
2. [Single Reporting Platform de ENISA](https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp). Información oficial de la plataforma
3. [Guía final de la Comisión](https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation). Apoyo actual para la aplicación

## También te puede gustar..

[**Benchmark de mantenimiento de software** Planifica capacidad para seguridad, dependencias, observabilidad y soporte.](/es/blog/software-maintenance-cost-benchmark-dach-saas/) [**Wavect frente a agencias** Compara modelos para ingeniería crítica de cumplimiento.](/es/compare/wavect-vs-dev-agencies/)

Gobernanza y regulación de IA

## Continúa por este clúster

Seguridad, políticas, cumplimiento y controles para una adopción responsable.

[Empieza por el artículo fundamental**Coste del EU AI Act para una Startup de 5**](/es/blog/eu-ai-act-compliance-cost-startup/)

- [Responsabilidad por software: checklist de evidencia](/es/blog/eu-product-liability-software-evidence-2026/)
- [AI Bill of Materials: CycloneDX frente a SPDX](/es/blog/ai-bill-of-materials-cyclonedx-spdx-2026/)
- [Pasarelas de seudonimización para LLM: ¿el prompt sale del ámbito del RGPD?](/es/blog/llm-pseudonymization-gateway-gdpr-2026/)
- [Análisis de Semantica 2026: ¿Puede explicar cada decisión de un agente de IA?](/es/blog/semantica-ai-agent-decision-provenance/)
- [Firma de Contratos con Agentes de IA: Guía QES eIDAS](/es/blog/ai-agent-eidas-signature-integration/)

Tu bandeja, sin ruido

## Sigue el trabajo que te importa

Recibe un correo breve cuando publiquemos algo nuevo. Sigue todo el blog o solo los temas que te interesan.

[**Volver**](/es/blog/overview/)

[![Kevin Riedl](/img/team/kevin.webp)](/es/team/kevin-riedl/)

[Kevin Riedl](/es/team/kevin-riedl/) https://linkedin.com/in/wsdt

9 min de lectura · 24 de agosto de 2026 Última revisión 24 de agosto de 2026

[**Siguiente**](/es/blog/eu-battery-passport-software-architecture-2027/)

Nuevos artículos por correo ×

×

Recibe nuevos artículos por correo

Un correo breve cuando publicamos. Gratis y sin seguimiento.

## Structured Data

```json
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@id": "https://wavect.io/#organization",
      "@type": [
        "Organization",
        "ProfessionalService",
        "LocalBusiness"
      ],
      "employee": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "founder": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "legalRepresentative": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "name": "Wavect GmbH",
      "subjectOf": {
        "@id": "https://wavect.io/verified-claims.json#dataset",
        "@type": "Dataset",
        "creator": {
          "@id": "https://wavect.io/#organization",
          "@type": [
            "Organization",
            "ProfessionalService",
            "LocalBusiness"
          ]
        },
        "description": "A machine-readable registry of quantitative and qualitative claims published by Wavect, with review dates, localized page appearances and public third-party citations where available.",
        "inLanguage": "en",
        "isAccessibleForFree": true,
        "license": "https://creativecommons.org/licenses/by/4.0/",
        "name": "Wavect verified publication claims",
        "url": "https://wavect.io/verified-claims.json"
      },
      "url": "https://wavect.io/"
    },
    {
      "@id": "https://wavect.io/team/kevin-riedl/#person",
      "@type": "Person",
      "jobTitle": "Managing Director",
      "name": "Kevin Riedl",
      "sameAs": [
        "https://www.wikidata.org/wiki/Q139796365",
        "https://www.linkedin.com/in/wsdt",
        "https://github.com/wsdt"
      ],
      "url": "https://wavect.io/team/kevin-riedl/",
      "worksFor": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      }
    },
    {
      "@id": "https://wavect.io/team/christof-jori/#person",
      "@type": "Person",
      "jobTitle": "Managing Director",
      "name": "Christof Jori",
      "sameAs": [
        "https://www.wikidata.org/wiki/Q139796367",
        "https://www.linkedin.com/in/jocr77/",
        "https://github.com/jo-chris"
      ],
      "url": "https://wavect.io/team/christof-jori/",
      "worksFor": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      }
    },
    {
      "@id": "https://wavect.io/#website",
      "@type": "WebSite",
      "inLanguage": [
        "en",
        "de",
        "es",
        "zh"
      ],
      "name": "Wavect",
      "potentialAction": {
        "@type": "SearchAction",
        "query-input": "required name=search_term_string",
        "target": {
          "@type": "EntryPoint",
          "urlTemplate": "https://wavect.io/search/?q={search_term_string}"
        }
      },
      "publisher": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      },
      "url": "https://wavect.io/"
    },
    {
      "@id": "https://wavect.io/es/blog/cyber-resilience-act-reporting-playbook-2026/#webpage",
      "@type": "WebPage",
      "dateModified": "2026-08-24",
      "inLanguage": "es",
      "isPartOf": {
        "@id": "https://wavect.io/#website",
        "@type": "WebSite"
      },
      "lastReviewed": "2026-08-24",
      "url": "https://wavect.io/es/blog/cyber-resilience-act-reporting-playbook-2026/"
    }
  ]
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "BlogPosting",
  "abstract": "El reporting CRA empieza el 11 de septiembre de 2026. Los fabricantes necesitan un registro duradero para el aviso de 24 horas, la notificación de 72 horas y el informe final. Define conocimiento y autoridad, conecta el intake con versiones y soporte, separa hechos de incertidumbre y ensaya los handoffs.",
  "articleBody": " Resumen del blog/Negocio y regulación/Gobernanza y regulación de IA Reporting del Cyber Resilience Act: playbook para el plazo de 24 horas Resumen El reporting CRA empieza el 11 de septiembre de 2026. Los fabricantes necesitan un registro duradero para el aviso de 24 horas, la notificación de 72 horas y el informe final. Define conocimiento y autoridad, conecta el intake con versiones y soporte, separa hechos de incertidumbre y ensaya los handoffs. Desde el 11 de septiembre de 2026, el fabricante que conozca una vulnerabilidad explotada activamente en un producto con elementos digitales debe iniciar un informe escalonado en la Single Reporting Platform de ENISA. La secuencia es aviso en 24 horas, notificación en 72 horas e informe final después de disponer de la medida correctiva. Esta guía de ingeniería no es asesoramiento jurídico. Convierte el deber de informar en un flujo ejecutable para producto, seguridad, soporte, legal y comunicación. ¿Qué cambia el 11 de septiembre de 2026? HitoDisparadorAcción técnica 24 horasAviso tras conocer explotación activaAbrir el caso y conservar hora, mercados y gravedad inicial72 horasNotificación de vulnerabilidadAñadir análisis, indicios, mitigación y versiones afectadasInforme finalMáximo 14 días tras disponer de una medidaDocumentar causa, corrección, despliegue y comunicación ¿Quién controla el reloj? Un incident commander debe ser dueño del reloj, pero las pruebas vienen de producto, seguridad, soporte, legal y comunicación. Conocer el problema es un evento de negocio, no el momento en que aparece un CVE. Definid quién puede declarar conocimiento y registradlo en una cronología inmutable. Unificar avisos de investigadores, clientes, CSIRT, bug bounty, monitorización y proveedores.Guardar producto, versión, países, indicios y primera observación como campos estructurados.Mantener el mismo ID interno en los tres hitos. ¿Qué arquitectura necesita el reporting? Construid un pipeline de evidencia, no un ritual de formularios. El adaptador externo debe leer un registro de incidente duradero. Separad hechos de hipótesis, asignad cada incógnita y guardad el recibo de envío. Cronología UTC resistente a cambios.Inventario de producto conectado a SBOM, releases y soporte.Log de decisiones, borrador al cliente y paquete de evidencia redactado.Ensayo periódico con explotación simulada. ¿Cómo evitar omisiones y exceso de reporting? Usad dos puertas: si afecta a un producto incluido y si hay información fiable de explotación activa o incidente grave. La incertidumbre no detiene el reloj. Escaladla y documentad la decisión. No esperar atribución perfecta, CVE público ni causa raíz completa.No difundir detalles innecesarios en canales amplios.Probar fines de semana, vacaciones, alertas de proveedores y fallos de monitorización. Plan de seis semanas Semana 1: mapear productos, roles, mercados, soporte y responsables.Semana 2: definir conocimiento, gravedad, explotación y autoridad.Semana 3: crear esquema, almacén, permisos y auditoría.Semana 4: conectar intake, inventario, releases y comunicación.Semana 5: ensayar handoffs de 24 y 72 horas.Semana 6: cerrar brechas y programar ejercicios trimestrales. Rutas de servicio útiles: QA de software Míralo en producción: Plataforma de Análisis de Bonos Decídelo primero: Como elegir una agencia de desarrollo de software Preguntas sobre reporting CRA ¿Cuándo empiezan las obligaciones de reporting? El artículo 14 se aplica desde el 11 de septiembre de 2026. La mayoría de las demás obligaciones se aplican desde el 11 de diciembre de 2027. ¿El aviso de 24 horas exige causa raíz? No. Es un aviso temprano. Conserva hechos, marca incertidumbre y amplía el mismo informe después. ¿Dónde se informa? ENISA opera la Single Reporting Platform. Hay que preparar acceso, roles y evidencia antes de la fecha. ¿Basta un escáner? No. Alcance, explotación, conocimiento, impacto, corrección y comunicación requieren un proceso responsable. Reflexiones finales Trata el plazo de 24 horas como restricción arquitectónica. Un pipeline ensayado y derechos claros de decisión valen más que una plantilla de última hora. Fuentes primarias Comisión Europea sobre reporting CRA. Fechas y etapas oficialesSingle Reporting Platform de ENISA. Información oficial de la plataformaGuía final de la Comisión. Apoyo actual para la aplicación También te puede gustar.. Benchmark de mantenimiento de software Planifica capacidad para seguridad, dependencias, observabilidad y soporte. Wavect frente a agencias Compara modelos para ingeniería crítica de cumplimiento. Gobernanza y regulación de IA Continúa por este clúster Seguridad, políticas, cumplimiento y controles para una adopción responsable. Empieza por el artículo fundamentalCoste del EU AI Act para una Startup de 5 Responsabilidad por software: checklist de evidencia AI Bill of Materials: CycloneDX frente a SPDX Pasarelas de seudonimización para LLM: ¿el prompt sale del ámbito del RGPD? Análisis de Semantica 2026: ¿Puede explicar cada",
  "articleSection": "Regulación",
  "author": {
    "@id": "https://wavect.io/team/kevin-riedl/#person",
    "@type": "Person",
    "name": "Kevin Riedl",
    "sameAs": [
      "https://www.wikidata.org/wiki/Q139796365",
      "https://www.linkedin.com/in/wsdt",
      "https://github.com/wsdt"
    ],
    "url": "https://wavect.io/team/kevin-riedl/"
  },
  "citation": [
    {
      "@type": "WebPage",
      "name": "Comisión Europea sobre reporting CRA",
      "url": "https://digital-strategy.ec.europa.eu/en/policies/cra-reporting"
    },
    {
      "@type": "WebPage",
      "name": "Single Reporting Platform de ENISA",
      "url": "https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp"
    },
    {
      "@type": "WebPage",
      "name": "Guía final de la Comisión",
      "url": "https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation"
    }
  ],
  "dateModified": "2026-08-24",
  "datePublished": "2026-08-24",
  "description": "El reporting CRA empieza el 11 de septiembre de 2026. Los fabricantes necesitan un registro duradero para el aviso de 24 horas, la notificación de 72 horas y el informe final. Define conocimiento y autoridad, conecta el intake con versiones y soporte, separa hechos de incertidumbre y ensaya los handoffs.",
  "headline": "Reporting CRA: playbook para el plazo de 24 horas",
  "image": "https://wavect.io/img/blog/headers/header_cyber-resilience-act-reporting-playbook-2026.svg",
  "inLanguage": "es",
  "keywords": "Cyber Resilience Act, Reporte de vulnerabilidades, Seguridad de producto",
  "mainEntityOfPage": {
    "@id": "https://wavect.io/es/blog/cyber-resilience-act-reporting-playbook-2026/",
    "@type": "WebPage"
  },
  "publisher": {
    "@id": "https://wavect.io/#organization",
    "@type": [
      "Organization",
      "ProfessionalService",
      "LocalBusiness"
    ]
  },
  "url": "https://wavect.io/es/blog/cyber-resilience-act-reporting-playbook-2026/",
  "wordCount": 887
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "BreadcrumbList",
  "itemListElement": [
    {
      "@type": "ListItem",
      "item": "https://wavect.io/es/",
      "name": "Inicio",
      "position": 1
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/es/blog/overview/",
      "name": "Resumen del blog",
      "position": 2
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/es/blog/topics/business-regulation/",
      "name": "Negocio y regulación",
      "position": 3
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/es/blog/clusters/ai-governance/",
      "name": "Gobernanza y regulación de IA",
      "position": 4
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/es/blog/cyber-resilience-act-reporting-playbook-2026/",
      "name": "Reporting CRA: playbook para el plazo de 24 horas | ",
      "position": 5
    }
  ]
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "FAQPage",
  "mainEntity": [
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "El artículo 14 se aplica desde el 11 de septiembre de 2026. La mayoría de las demás obligaciones se aplican desde el 11 de diciembre de 2027."
      },
      "name": "¿Cuándo empiezan las obligaciones de reporting?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "No. Es un aviso temprano. Conserva hechos, marca incertidumbre y amplía el mismo informe después."
      },
      "name": "¿El aviso de 24 horas exige causa raíz?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "ENISA opera la Single Reporting Platform. Hay que preparar acceso, roles y evidencia antes de la fecha."
      },
      "name": "¿Dónde se informa?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "No. Alcance, explotación, conocimiento, impacto, corrección y comunicación requieren un proceso responsable."
      },
      "name": "¿Basta un escáner?"
    }
  ]
}
```
