NORMQ

CYBER RESILIENCE ACT · CRA

Prepara tu empresa para las notificaciones CRA en 24 horas.

Desde el 11 de septiembre de 2026 son aplicables determinadas obligaciones de notificación del Cyber Resilience Act para fabricantes de productos con elementos digitales.

NORMQ prepara el procedimiento, responsables y documentación necesarios para que, ante un evento potencialmente notificable, la empresa no tenga que empezar a improvisar con un plazo legal de 24 horas.

NORMATIVA EUROPEA

11 septiembre 2026

Cyber Resilience Act: las obligaciones de
notificación en 24 horas ya son aplicables.

El Reglamento (UE) 2024/2847 establece obligaciones de ciberseguridad para fabricantes

de productos con elementos digitales. Desde el 11 de septiembre de 2026 son aplicables las

obligaciones de notificación previstas en su artículo 14. Los fabricantes deben comunicar

determinadas vulnerabilidades explotadas activamente e incidentes graves.

El procedimiento contempla una alerta temprana dentro de las 24 horas desde que

el fabricante tiene conocimiento del hecho y posteriores comunicaciones conforme a

los plazos establecidos por el Reglamento.

El Reglamento (UE) 2024/2847 establece obligaciones de ciberseguridad para fabricantes

de productos con elementos digitales. Desde el 11 de septiembre de 2026 son aplicables las

obligaciones de notificación previstas en su artículo 14.

Los fabricantes deben comunicar

determinadas vulnerabilidades explotadas activamente e incidentes graves.

El procedimiento contempla una alerta temprana dentro de las 24 horas desde que

el fabricante tiene conocimiento del hecho y posteriores comunicaciones conforme a

los plazos establecidos por el Reglamento.

Nuestro trabajo combina análisis regulatorio y preparación operativa para que su empresa disponga de un procedimiento claro ante posibles notificaciones CRA, con responsables, pasos y documentación definidos de antemano.

Fuente oficial
Reglamento (UE) 2024/2847 — Cyber Resilience Act
Artículos 14 y 71
Aplicación de las obligaciones de notificación: 11 de septiembre de 2026


Reglamento (UE) 2024/2847 — EUR-Lex, texto oficial

RÉGIMEN SANCIONADOR

El CRA prevé sanciones económicas
relevantes por incumplimiento.

El Reglamento (UE) 2024/2847 establece un régimen sancionador para determinadas

infracciones de sus obligaciones. El incumplimiento de las obligaciones previstas,

entre otros, en los artículos 13 y 14 puede dar lugar a multas administrativas de hasta:

15.000.000 €
o, si fuera superior,

2,5 % del volumen de negocio mundial anual total del ejercicio anterior.

Para determinadas infracciones especialmente graves, el Reglamento contempla otros

límites sancionadores, y la cuantía concreta depende de la naturaleza,

gravedad, duración y circunstancias del incumplimiento.

El Reglamento (UE) 2024/2847 establece obligaciones de ciberseguridad para fabricantes

de productos con elementos digitales. Desde el 11 de septiembre de 2026 son aplicables las

obligaciones de notificación previstas en su artículo 14.

Los fabricantes deben comunicar

determinadas vulnerabilidades explotadas activamente e incidentes graves.

El procedimiento contempla una alerta temprana dentro de las 24 horas desde que

el fabricante tiene conocimiento del hecho y posteriores comunicaciones conforme a

los plazos establecidos por el Reglamento.

Fuente oficial: Reglamento (UE) 2024/2847 — artículo 64.2.

Qué analizamos

Preparamos el proceso antes de que empiece a correr el plazo.

Revisamos cómo respondería su empresa ante una vulnerabilidad explotada activamente o un incidente grave potencialmente sujeto a notificación bajo el CRA.

Productos y alcance

Identificación de los productos con elementos digitales y responsables implicados.

Detección y escalado interno

Cómo se comunica, evalúa y escala internamente un posible evento notificable.

Responsables y notificación

Roles, responsables, contactos y pasos necesarios para activar el procedimiento.

Documentación y plazos

Información necesaria y preparación de las comunicaciones de 24 h, posteriores notificaciones y cierre.

Servicios

Un alcance definido para saber qué mejorar y cómo hacerlo.

Auditoría completa

400 € + IVA

Revisión de los recorridos digitales prioritarios, identificación de barreras y entrega de una hoja de ruta priorizada con recomendaciones concretas.

Para webs y servicios digitales de alcance estándar. Proyectos de gran tamaño se valoran previamente.

Adaptación completa

Desde 3.900 € + IVA

Auditoría, planificación e implementación técnica de las mejoras acordadas en su sitio web o servicio digital.

El precio final depende del número de páginas, recorridos, formularios, áreas privadas y complejidad técnica.

¿Su web o plataforma tiene un alcance mayor?

Para sitios con más de 50 páginas, múltiples procesos de contratación, áreas privadas, aplicaciones web o desarrollos a medida, realizamos una valoración previa y preparamos un presupuesto específico.

[ Solicitar presupuesto ]

Proceso

Un proceso ordenado, trazable y comprensible.

01

Revisión inicial

Priorizamos servicios, recorridos y contexto.

02

Auditoría

Documentamos barreras y recomendaciones.

03

Adaptación

Implementamos las mejoras pactadas.

04

Revisión final

Contrastamos los cambios técnicos aplicados.

FAQ

Preguntas habituales, respondidas con claridad.

¿Qué incluye una auditoría?

¿Podéis implementar las mejoras?

¿Emitís un certificado legal?

Contacto

Hablemos de tu servicio digital.

Cuéntanos qué experiencia quieres revisar. Te responderemos para valorar el alcance técnico más adecuado.