La Ley Europea de Ciberresiliencia (Reglamento (UE) 2024/2847), entró en vigor el 10 de diciembre de 2024, estableciendo un marco legal uniforme con requisitos esenciales de ciberseguridad para los productos con elementos digitales que se comercializan en la Unión Europea. Aunque la aplicación general de la norma está prevista para el 11 de diciembre de 2027, las obligaciones de notificación de vulnerabilidades y de incidentes graves comenzarán a aplicarse a partir del próximo 11 de septiembre de este mismo año 2026. Y, para facilitar el cumplimiento de estas normas, la Comisión Europea ha publicado recientemente un documento de orientación dirigido a las empresas, con especial atención a las PYMEs.
La normativa afecta a los programas informáticos y equipos físicos que incluyen una conexión de datos lógica o física, directa o indirecta, a un dispositivo o red. Un aspecto destacado del documento es la clarificación sobre el software libre y de código abierto, un tipo de programas que solo entra en el ámbito de aplicación de la ley si se suministra en el transcurso de una actividad comercial, lo que incluye cobrar un precio, requerir el tratamiento de datos personales para un uso distinto a la mejora de la seguridad, o monetizar otros servicios a través del programa.
Las donaciones voluntarias sin intención de lucro no se consideran actividad comercial, a menos que el acceso al programa dependa de dicho pago. Además, se establece la figura de los administradores de software de código abierto, que son entidades jurídicas que proporcionan un apoyo sistemático y sostenido a programas destinados a actividades comerciales, asumiendo ciertas responsabilidades de seguridad aunque no los comercialicen directamente.
En lo referente al ciclo de vida de los productos, los fabricantes deben determinar un período de soporte durante el cual gestionarán las vulnerabilidades de manera efectiva. Este período de soporte debe ser de al menos cinco años, salvo que el tiempo de uso previsto del producto sea inferior. Durante el desarrollo continuo, las actualizaciones de seguridad no se consideran habitualmente una modificación sustancial del producto. Sin embargo, si una actualización cambia la finalidad prevista del producto o introduce nuevos riesgos cibernéticos, se catalogará como una modificación sustancial y el producto deberá someterse a una nueva evaluación de conformidad.
El nivel de exigencia en la evaluación de la conformidad depende de la clasificación del artículo tecnológico. Los productos se dividen en categorías generales, importantes y críticos, basándose exclusivamente en su funcionalidad principal. Las funciones secundarias o la mera integración de un componente crítico no alteran la clasificación global del producto completo, evitando así que los fabricantes modifiquen artificialmente la percepción de sus sistemas para eludir requisitos más estrictos.
Finalmente, la normativa aborda el procesamiento remoto de datos, indicando que las soluciones alojadas a distancia se consideran parte del producto si el programa ha sido diseñado bajo la responsabilidad del fabricante y su ausencia impide que el producto realice una de sus funciones.
A partir de este próximo mes de septiembre, los fabricantes tendrán la obligación de notificar cualquier vulnerabilidad explotada activamente o incidente grave a las autoridades competentes en un plazo inicial de veinticuatro horas desde que tengan conocimiento del hecho.
Podemos descargar libremente la guía publicada por la Comisión Europea desde aquí.
