TanodTools
ES

Reloj de 24 horas del CRA

Calcula los plazos de notificación del Reglamento de Ciberresiliencia (CRA) desde el momento en que tuviste conocimiento: alerta temprana de 24 horas, notificación de 72 horas e informe final. La obligación de notificar se aplica desde el 11 de septiembre de 2026; la guía para pequeños proveedores la explica.

Funciona completamente en tu navegador

Qué ocurrió
El momento en que una evaluación inicial te dio una certeza razonable.
Zona horaria de lo que escribiste

Escribe la hora en que tuviste conocimiento para ver los plazos.

Es una ayuda, no asesoría legal: prevalecen el Reglamento (UE) 2024/2847, artículo 14, y las orientaciones de ENISA. Las horas se cuentan como tiempo transcurrido y los meses como meses naturales en UTC; las reglas formales de cómputo podrían dar algo más de tiempo, así que planifica según los horarios mostrados y notifica antes si puedes. No se envía nada a ninguna parte.

Cómo usar el reloj de incidentes del CRA

  1. Elige qué ocurrió: una vulnerabilidad explotada activamente en tu producto o un incidente grave que afecta a su seguridad.
  2. Escribe el momento en que tuviste conocimiento, o pulsa el botón para usar la hora actual. Comprueba si la hora que escribiste está en tu zona horaria o en UTC.
  3. Lee los plazos en tu zona horaria y en UTC. Cuando haya una corrección disponible (vulnerabilidad) o hayas presentado la notificación de 72 horas (incidente), escribe esa hora para fijar la fecha del informe final.
  4. Imprime la lista de verificación o guarda la página, y presenta cada informe en la Single Reporting Platform de ENISA antes de su plazo.

Los tres informes

Desde el 11 de septiembre de 2026, el Reglamento de Ciberresiliencia (CRA, Reglamento (UE) 2024/2847, artículo 14) obliga a los fabricantes de productos con elementos digitales a notificar las vulnerabilidades de sus productos que se estén explotando activamente y los incidentes graves que afecten a su seguridad. Cada hecho da lugar a tres informes, todos presentados en la misma plataforma de ENISA: una alerta temprana breve en un plazo de 24 horas desde que se tiene conocimiento, una notificación más completa en un plazo de 72 horas y un informe final. El informe final vence 14 días después de que haya una medida correctiva o de mitigación disponible, en el caso de una vulnerabilidad explotada, y un mes después de la notificación, en el caso de un incidente grave.

Los dos primeros plazos corren en tiempo transcurrido desde que se tiene conocimiento, por lo que no se detienen de noche ni en fines de semana. El tercero depende de algo que controlas o que sabrás más adelante, y por eso la página te pide la hora en que hubo una corrección disponible o la hora en que presentaste la notificación. Mientras no la escribas, el informe final aparece como abierto en el caso de una vulnerabilidad, y con la última fecha posible en el caso de un incidente.

Prepararse antes de que empiece el plazo

Gran parte de las 24 horas se pierde en los preparativos: quién decide que la explotación es real, quién tiene una cuenta en la plataforma de notificación y qué versiones del producto y qué países de la UE están afectados. Resuelve todo esto con anticipación. Una lista de componentes de cada producto, un contacto vigilado (consulta el generador de security.txt) y una política de divulgación por escrito facilitan mucho el primer informe.

Consejos

  • Imprime la lista de verificación para la persona de guardia, o guarda la página como PDF, para que nadie tenga que leer el reglamento a las 3 de la mañana.
  • Comparte la hora UTC con colegas de otros países; las horas locales que se muestran corresponden a la computadora que estás usando.
  • ¿Necesitas comparar otras zonas horarias? Prueba el conversor de zonas horarias.

Preguntas frecuentes

¿Cuándo empieza a correr el plazo de 24 horas?

Cuando tienes conocimiento, que los comentarios resumidos en nuestra guía describen como el momento en que una evaluación inicial te da una certeza razonable de que se está produciendo una explotación. No es el final de tu investigación ni el momento en que un cliente te escribe por primera vez. Ante la duda, usa el momento más temprano.

¿Cuáles son los plazos?

Para una vulnerabilidad explotada activamente: una alerta temprana en un plazo de 24 horas, una notificación en un plazo de 72 horas y un informe final en un plazo de 14 días desde que hay disponible una medida correctiva o de mitigación. Para un incidente grave: los dos primeros iguales, y luego un informe final en el plazo de un mes desde la notificación de 72 horas.

¿Dónde presento los informes?

En la Single Reporting Platform (plataforma única de notificación) de ENISA. Un solo envío llega a ENISA y al CSIRT designado como coordinador, normalmente el del país de tu establecimiento principal en la UE. Los fabricantes de fuera de la UE notifican a través de su representante autorizado en la UE. Regístrate antes de necesitarlo.

¿Un fin de semana o un festivo amplía el plazo?

No cuentes con ello. Los plazos corren en horas desde que tienes conocimiento, así que planifica como si cada hora contara y define una regla de guardia sobre quién presenta los informes. Por eso esta página muestra las horas como momentos exactos.

¿Se guarda o se envía algo?

No. La página calcula las horas en tu navegador. Si marcas la casilla para recordar las horas, se guardan en el almacenamiento local de este navegador, solo en este dispositivo, y el botón que está al lado las borra.

¿Esto me dice si tengo que notificar?

No. Solo hace la aritmética de fechas. Decidir si un hecho es una vulnerabilidad explotada activamente o un incidente grave, y si tu producto está cubierto, te corresponde a ti y a tus asesores, según el reglamento y las orientaciones de ENISA.