NORMQ

CYBER RESILIENCE ACT · CRA

Prepara tu empresa para las notificaciones CRA en 24 horas.

Desde el 11 de septiembre de 2026 son aplicables determinadas obligaciones de notificación del Cyber Resilience Act para fabricantes de productos con elementos digitales.

NORMQ prepara el procedimiento, responsables y documentación necesarios para que, ante un evento potencialmente notificable, la empresa no tenga que empezar a improvisar con un plazo legal de 24 horas.

NORMATIVA EUROPEA

11 septiembre 2026

Cyber Resilience Act: las obligaciones de
notificación en 24 horas ya son aplicables.

El Reglamento (UE) 2024/2847 establece obligaciones de ciberseguridad para fabricantes

de productos con elementos digitales. Desde el 11 de septiembre de 2026 son aplicables las

obligaciones de notificación previstas en su artículo 14. Los fabricantes deben comunicar

determinadas vulnerabilidades explotadas activamente e incidentes graves.

El procedimiento contempla una alerta temprana dentro de las 24 horas desde que

el fabricante tiene conocimiento del hecho y posteriores comunicaciones conforme a

los plazos establecidos por el Reglamento.

El Reglamento (UE) 2024/2847 establece obligaciones de ciberseguridad para fabricantes

de productos con elementos digitales. Desde el 11 de septiembre de 2026 son aplicables las

obligaciones de notificación previstas en su artículo 14.

Los fabricantes deben comunicar

determinadas vulnerabilidades explotadas activamente e incidentes graves.

El procedimiento contempla una alerta temprana dentro de las 24 horas desde que

el fabricante tiene conocimiento del hecho y posteriores comunicaciones conforme a

los plazos establecidos por el Reglamento.

Nuestro trabajo combina análisis regulatorio y preparación operativa para que su empresa disponga de un procedimiento claro ante posibles notificaciones CRA, con responsables, pasos y documentación definidos de antemano.

Fuente oficial
Reglamento (UE) 2024/2847 — Cyber Resilience Act
Artículos 14 y 71
Aplicación de las obligaciones de notificación: 11 de septiembre de 2026


Reglamento (UE) 2024/2847 — EUR-Lex, texto oficial

Qué analizamos

Preparamos el proceso antes de que empiece a correr el plazo.

Revisamos cómo respondería su empresa ante una vulnerabilidad explotada activamente o un incidente grave potencialmente sujeto a notificación bajo el CRA.

Productos y alcance

Identificación de los productos con elementos digitales y responsables implicados.

Detección y escalado interno

Cómo se comunica, evalúa y escala internamente un posible evento notificable.

Responsables y notificación

Roles, responsables, contactos y pasos necesarios para activar el procedimiento.

Documentación y plazos

Información necesaria y preparación de las comunicaciones de 24 h, posteriores notificaciones y cierre.

Servicios

Un protocolo preparado antes de que aparezca la urgencia.

PROTOCOLO CRA 24H

390 € + IVA

Preparación del procedimiento básico de actuación ante una posible vulnerabilidad explotada activamente o un incidente grave sujeto a notificación.

Incluye revisión de alcance, responsables internos, circuito de escalado, checklist de información y plantillas para las comunicaciones previstas por el CRA.

PROTOCOLO CRA 24H · MULTIPRODUCTO

Desde 690 € + IVA

Preparación del procedimiento para empresas con varios productos con elementos digitales, equipos implicados o circuitos internos de notificación.

Incluye definición de responsables por producto, flujos de escalado, documentación y plantillas de comunicación adaptadas a la estructura de la empresa.

¿Su empresa tiene una estructura más compleja?

PARA FABRICANTES CON MÚLTIPLES PRODUCTOS, FILIALES, EQUIPOS INTERNACIONALES O CIRCUITOS INTERNOS

COMPLEJOS, REALIZAMOS UNA VALORACIÓN PREVIA Y PREPARAMOS UN PROCEDIMIENTO CRA A MEDIDA.

[ SOLICITAR PRESUPUESTO ]

RÉGIMEN SANCIONADOR

El CRA prevé sanciones económicas
relevantes por incumplimiento.

El Reglamento (UE) 2024/2847 establece un régimen sancionador para determinadas

infracciones de sus obligaciones. El incumplimiento de las obligaciones previstas,

entre otros, en los artículos 13 y 14 puede dar lugar a multas administrativas de hasta:

15.000.000 €
o, si fuera superior,

2,5 % del volumen de negocio mundial anual total del ejercicio anterior.

Para otras categorías de incumplimiento, el Reglamento establece límites sancionadores diferentes.

La cuantía aplicable dependerá de la obligación afectada y de las circunstancias concretas del incumplimiento.

El Reglamento (UE) 2024/2847 establece obligaciones de ciberseguridad para fabricantes

de productos con elementos digitales. Desde el 11 de septiembre de 2026 son aplicables las

obligaciones de notificación previstas en su artículo 14.

Los fabricantes deben comunicar

determinadas vulnerabilidades explotadas activamente e incidentes graves.

El procedimiento contempla una alerta temprana dentro de las 24 horas desde que

el fabricante tiene conocimiento del hecho y posteriores comunicaciones conforme a

los plazos establecidos por el Reglamento.

Fuente oficial: Reglamento (UE) 2024/2847 — artículo 64.2.

Proceso

Un procedimiento claro antes de que empiece
a correr el plazo.

01

Revisión de alcance

Identificamos productos, equipos implicados y responsables internos.

02

Diseño del protocolo

Definimos el circuito de escalado, responsables, contactos y puntos de decisión.

03

Preparación documental

Creamos checklist y plantillas para las comunicaciones CRA de 24 h y posteriores.

04

Entrega y validación

Revisamos el procedimiento con la empresa y dejamos la documentación lista para utilizar.

FAQ

Preguntas habituales, respondidas con claridad.

¿Qué incluye el protocolo CRA 24H?

¿NORMQ determina si una vulnerabilidad o incidente debe notificarse?

¿El servicio incluye pentesting o auditoría de ciberseguridad?

Contacto

Hablemos de tu servicio digital.

Cuéntanos qué experiencia quieres revisar. Te responderemos para valorar el alcance técnico más adecuado.