CounterProof

Las normas pueden deslizarse. La fecha de notificación, no.

Un proyecto de modificación retrasaría las normas de gestión de vulnerabilidades del CRA. El artículo 14 no se mueve — lo que deja a los fabricantes documentando un deber cuya vara de medir todavía se está redactando.

Se está abriendo una brecha en el Cyber Resilience Act, y merece la pena ser preciso aquí — porque la precisión es, en este punto, la diferencia entre planificar y esperar.

Lo que está fijado

Dos fechas del Reglamento (UE) 2024/2847 están fijadas por el artículo 71 y no se ven afectadas por nada de lo que ocurra en normalización:

  • 11 de septiembre de 2026 — notificación, conforme al artículo 14, de las vulnerabilidades activamente explotadas y los incidentes graves, al CSIRT coordinador y a ENISA.
  • 11 de diciembre de 2027 — el Reglamento se aplica íntegramente. El anexo I vincula, incluida su parte II, punto 3): los fabricantes «llevarán a cabo exámenes y pruebas eficaces y periódicos de la seguridad del producto con elementos digitales».

Lo que se mueve

Las normas armonizadas bajo la petición de normalización M/606 de la Comisión (C(2025)618) son los instrumentos que dirán qué exigen realmente «eficaces» y «periódicos». Un proyecto de modificación que circuló en julio de 2026 retrasaría los entregables de gestión de vulnerabilidades más allá del calendario solicitado originalmente.

Deliberadamente no imprimimos una fecha sustituta. A la fecha de esta nota no hemos visto ninguna decisión modificativa adoptada y publicada en el Diario Oficial, y la página de normalización de la Comisión sigue apuntando a C(2025)618. Una propuesta no es un calendario — y presentarla como tal es el tipo de pequeño error que le cuesta al lector la confianza en todo lo que la rodea.

La parte que no depende de la fecha

Incluso una vez entregada la norma, la entrega no es el momento operativo. En virtud del artículo 27, apartado 1, una norma armonizada solo confiere la presunción de conformidad cuando su referencia se publica en el Diario Oficial de la Unión Europea — lo cual llega después de cualquier plazo de entrega, con un intervalo que nadie controla.

La forma del problema es, por tanto, estable, caigan donde caigan las fechas:

Los fabricantes documentarán durante algún tiempo el cumplimiento de un deber de pruebas antes de que la norma que define ese deber sea citable.

Los expedientes construidos en ese intervalo no pueden apoyarse en la conformidad con una norma publicada, porque todavía no existe ninguna con la que conformarse. Tienen que sostenerse por sus propios méritos — trazables hasta una revisión, honestos sobre qué se examinó y qué no, y legibles para alguien que no estuvo en la sala.

Lo que haríamos en la práctica

Nada dramático. Tres cosas, ordenadas por lo baratas que son:

  1. Conozca su clasificación. La vía de conformidad no es cuestión de tamaño de empresa ni de difusión — se deriva de la clasificación anexo III / anexo IV, y la respuesta cambia lo que usted debe. Los productos del anexo III que califican como software libre y de código abierto tienen su propia vía conforme al artículo 32, apartado 5, siempre que la documentación técnica sea pública; esa excepción no alcanza al anexo IV.
  2. Empiece el expediente técnico ahora, no en 2027. El anexo VII, punto 6), exige «informes de las pruebas realizadas para verificar la conformidad del producto con elementos digitales y de los procesos de gestión de las vulnerabilidades …». Esos informes se producen versión a versión — o se reconstruyen de memoria, bajo la presión de un plazo. Lo primero es evidencia; lo segundo, un relato.
  3. Mantenga exacta la regla de conservación. Es el artículo 13, apartado 13 — la documentación técnica y la declaración UE de conformidad se conservan «durante un mínimo de diez años a partir de la introducción en el mercado del producto con elementos digitales, o durante el período de soporte si este plazo fuera más largo». Para infraestructura con compromisos largos de soporte, la segunda rama suele ser la operativa — y es la que la gente deja caer.

Correcciones

Si alguna fecha o referencia de esta nota es errónea, preferimos oírlo antes que tener razón en público. Escríbanos y lo corregiremos aquí — de forma visible, en lugar de editar el original en silencio.

Disposiciones verificadas contra el Reglamento (UE) 2024/2847; las citas en español siguen la versión lingüística española oficial. Los calendarios de normalización se mueven; confirme el calendario M/606 vigente antes de apoyarse en él. Nada de lo aquí expuesto constituye asesoramiento jurídico.

← Todas las notas