Respuestas sobre la Ley de Resiliencia Cibernética ahora citan el artículo
La obligación de notificación del CRA según el Artículo 14 entró en vigor el 11 de septiembre de 2026. Chat ahora responde preguntas sobre la Ley de Resiliencia Cibernética con referencias al artículo y punto del Reglamento (UE) 2024/2847.

El 11 de septiembre de 2026, entró en vigor la obligación de notificación según el Artículo 14 de la Ley de Resiliencia Cibernética. Desde esa fecha, un fabricante de un producto con elementos digitales que tome conocimiento de una vulnerabilidad explotada activamente en ese producto debe emitir una alerta temprana en un plazo de 24 horas, una notificación más completa en 72 horas y un informe final: 14 días para una vulnerabilidad una vez que se disponga de una medida correctiva, y un mes para un incidente grave (Reglamento (UE) 2024/2847, Artículos 14 y 71).
Una obligación con un plazo de 24 horas convierte una respuesta aproximadamente correcta en una responsabilidad legal. Las preguntas que llegan una vez que el plazo está activo son específicas, no temáticas. ¿El producto se considera un producto con elementos digitales? ¿A qué clase pertenece y qué ruta de conformidad se deriva de ella? ¿Quién es el CSIRT coordinador y dónde se envía el informe? Una respuesta plausible que equivoque la disposición es peor que no tener respuesta, porque se actúa en consecuencia.
El CRA es también exactamente donde un asistente de propósito general muestra su peor faceta. El reglamento entró en vigor el 10 de diciembre de 2024, lo suficientemente reciente como para que la memoria del modelo sobre su texto sea escasa, y su aplicación está escalonada según el Artículo 71 de una manera que incluso a los expertos en la materia les cuesta evitar anclarse en la fecha equivocada: la fecha principal de aplicación del 11 de diciembre de 2027, cuando comienzan los requisitos esenciales, la evaluación de conformidad y el marcado CE, es la que la mayoría de las hojas de ruta mencionan y se sitúa más de un año después de la obligación de notificación que ya vincula a los fabricantes.
Antes y ahora
Hasta este lanzamiento, el CRA no formaba parte de los paquetes de marcos de conocimiento curados del asistente. Una pregunta sobre el CRA se respondía desde la misma ruta general que cualquier otra pregunta: conocimiento del modelo, sin citas a nivel de artículo en las que apoyarse. Para el RGPD, DORA, UK GDPR y CCPA/CPRA ya habíamos resuelto esto con paquetes que citan el párrafo y el punto. El CRA era la laguna, y esa laguna coincidía exactamente con el plazo que ya estaba en marcha.
Lo que se lanzó en septiembre de 2026 es un paquete de conocimiento curado para el Reglamento (UE) 2024/2847, verificado frente al texto oficial, que cubre los 71 artículos a nivel de artículo, con subdivisiones a nivel de punto donde el consejo depende de ello:
- Artículo 13, las obligaciones del fabricante: período de soporte y compromisos de actualizaciones de seguridad, un único punto de contacto y una política de divulgación coordinada de vulnerabilidades.
- Artículo 14, la cascada de notificaciones y sus plazos, incluyendo qué cuenta como incidente grave.
- Artículos 15 a 17, notificaciones voluntarias y la plataforma única de notificación de ENISA.
- Artículos 18 a 26, importadores, distribuidores, modificaciones sustanciales y gestores de software de código abierto.
- Artículos 27 a 34, las rutas de conformidad y la asignación entre la clase I, la clase II y los productos críticos.
- Artículo 64, las bandas de sanciones, que alcanzan hasta 15 millones de euros o el 2,5 % del volumen de negocios anual total mundial en los casos más graves.
- La cobertura de los anexos: Anexo I requisitos esenciales y obligaciones de gestión de vulnerabilidades, Anexo II información al usuario, Anexo III clases de productos y Anexo IV listas de productos críticos, y Anexo VII documentación técnica.
Cada fila incluye el actor al que se aplica, siguiendo la taxonomía propia del reglamento: fabricante, importador, distribuidor, gestor de software de código abierto, representante autorizado, organismo notificado, autoridad de vigilancia del mercado, CSIRT, ENISA. Un importador que pregunte si una obligación le corresponde recibe una respuesta que nombra el artículo y especifica de quién es la obligación, en lugar de un resumen escrito desde la perspectiva del fabricante.
Lo que no activa "CRA"
Un detalle de la misma semana muestra cómo se comporta el paquete en la práctica. CRA no es una sigla segura: también significa credit rating agency (agencia de calificación crediticia), la Community Reinvestment Act de EE.UU. y la Canada Revenue Agency. El asistente no carga el paquete europeo con una mención aislada de CRA; la pregunta en sí debe incluir una pista clara sobre un producto de la UE, por lo que un banco que pregunte sobre sus ratios de capital o una pregunta fiscal sobre la Canada Revenue Agency no recibirá un paquete de seguridad de productos europeos inyectado en la respuesta. Este mecanismo de protección contra colisiones se lanzó como solución la misma semana que el paquete.
Para quién es esto
Fabricantes de productos con elementos digitales vendidos en la UE, importadores y distribuidores que comercializan esos productos, y gestores de software de código abierto que deciden si el reglamento les afecta. También los responsables de GRC y consultores que responden a sus preguntas, incluidos equipos cuyo alcance en la norma ISO 27001 nunca había incluido la legislación de productos y que ahora encuentran una obligación de notificación en su calendario. El paquete se encuentra en el registro compartido de marcos, por lo que las mismas referencias se obtienen a través de la API y en incrustaciones, y heyGRC responde preguntas sobre el CRA con ellas también.
Se mantienen dos límites. Esto es conocimiento de referencia para orientación, no una opinión legal, y las respuestas citan la disposición en la que se basan. Y esta entrada no es el propio texto de referencia: el argumento estratégico, por qué el plazo de 2026 supera al de 2027 en su secuenciación, está en El CRA es un problema de 2026, no de 2027. Las obligaciones completas y la línea temporal, incluyendo el plazo del Artículo 71 y la tabla de notificaciones del Artículo 14, se encuentran en la guía de obligaciones y línea temporal del Reglamento de Resiliencia Cibernética, y la pregunta "¿esto se aplica a nosotros?" es la que responde el verificador de aplicabilidad del CRA.
Artículos relacionados

Claude es el orquestador. ISMS Copilot es el especialista en GRC.
No intentamos reemplazar el agente que ya utiliza. Mantenga Claude Code, Cursor, Codex, OpenCode o Grok para el trabajo. Cuando la tarea se convierta en cumplimiento, su agente la delegará a un especialista a través de MCP y obtendrá la respuesta.

Ejecuta Beyond desde el editor en el que ya trabajas
Fast y Think ya te siguieron a Claude Code y Cursor. El modo de verificación de múltiples documentos vivía en el navegador. No tiene por qué ser así.

ISO 27017 avanza a la edición 2026: el asistente lee citas de ambas ediciones
Una Declaración de Aplicabilidad de 2024 cita el conjunto CLD de 2015. Una auditoría de 2026 puede citar los nuevos controles. El asistente reconoce las citas de ambas ediciones.
