Si mañana se descubre que un atacante está aprovechando un agujero de seguridad en tu router, cámara conectada o cualquier otro producto digital, se activará una cuenta atrás para el fabricante. Desde mañana 11 de septiembre, este tendrá 24 horas desde que tenga conocimiento para enviar una primera notificación a las autoridades europeas. El cambio procede del Cyber Resilience Act (CRA) y va mucho más allá de las empresas dedicadas exclusivamente a la ciberseguridad. La Comisión Europea habla de productos de hardware y software con elementos digitales; y pone como ejemplos desde monitores para bebés y relojes inteligentes hasta aplicaciones, programas informáticos, videojuegos, firewalls y routers.
Es importante matizar que el fabricante no tiene 24 horas para solucionar el fallo de seguridad, ese plazo es únicamente para realizar la comunicación. Es decir, no puede guardarse “el secreto” hasta que libere el parche para todos los usuarios. Desde mañana empieza a correr un reloj de 24 horas El artículo 14 del Reglamento europeo será aplicable desde el 11 de septiembre de 2026. Además, no será suficiente con descubrir que existe un agujero de seguridad, la obligación habla de que exista evidencia de que un actor malicioso la está aprovechando.
Estos son los nuevos plazos: - 24 horas: Enviar una alerta temprana. Desde que conoce una vulnerabilidad explotada activamente o un incidente grave. - 72 horas: Presentar una notificación más completa. Desde que el fabricante tiene conocimiento. - 14 días: Presentar el informe final sobre una vulnerabilidad explotada. Desde que esté disponible una medida correctora. - 1 mes: Presentar el informe final de un incidente grave.
Desde la presentación de la notificación. Entre los dispositivos afectados encontramos cualquiera que “implique una conexión directa o indirecta, lógica o física, con otro dispositivo o una red”. Aunque no existe un listado oficial, podemos pensar rápidamente en: - Routers y otros dispositivos de red. - Cámaras conectadas y dispositivos IoT. - Relojes inteligentes y wearables. - Monitores para bebés conectados. - Aplicaciones y programas informáticos. - Firewalls y otro hardware o software comercial. El fabricante tendrá que informar una sola vez a través de ENISA Europa también ha creado una infraestructura específica para recibir estos avisos: la CRA Single Reporting Platform.
Esta también entrará en vigor el 11 de septiembre y su gestión correrá a cargo de ENISA, la Agencia de la Unión Europea para la Ciberseguridad. La idea es evitar que un fabricante tenga que repetir la misma comunicación ante múltiples organismos nacionales. Una vez presentada la notificación mediante esta plataforma, se enviará al CSIRT designado como coordinador que corresponda. No obstante, el usuario deberá seguir actuando de la misma forma que hasta ahora, es decir, buscará en la web del fabricante o en sus canales de comunicación: - una actualización de firmware; - una versión corregida del software; - medidas temporales para mitigar el ataque; - instrucciones para desactivar una función vulnerable; - o, en los casos más graves, la recomendación de dejar de utilizar temporalmente determinadas características.
En resumen, una nueva vía de protección para los ciudadanos enmarcada dentro de una ley mucho más grande. Hablamos del Cyber Resilience Act, que entró en vigor el 10 de diciembre de 2024, veinte días después de publicarse en el Diario Oficial de la UE. Esta ley tiene un calendario dividido en fases: el 11 de septiembre entra en vigor el artículo 14 sobre notificaciones y, un año más tarde, el 11 de diciembre de 2027 se aplicará por completo el Reglamento.