Faltan menos de 100 días para el 11 de septiembre de 2026 — la fecha en que entra en vigor el Artículo 14 del Cyber Resilience Act (CRA) de la UE, la obligación de reporte de vulnerabilidades e incidentes de ciberseguridad. Llega antes que la aplicabilidad plena del CRA en 2027, y ya cubre software con componentes de IA vendido en la UE.
El CRA establece un régimen de reporte de dos vías para fabricantes de "productos con elementos digitales" (una categoría amplia que incluye software, y explícitamente software con funcionalidad de IA). Si un fabricante toma conocimiento de que una vulnerabilidad en su producto está siendo explotada activamente, debe notificar a ENISA (la agencia de ciberseguridad de la UE) y al CSIRT del estado miembro correspondiente dentro de 24 horas. La misma ventana de 24 horas aplica si toma conocimiento de un incidente severo que afecte la seguridad del producto.
La obligación recae sobre fabricantes que colocan productos con elementos digitales en el mercado de la UE — lo cual incluye a proveedores de software que integran modelos de IA como parte de su producto, no solo a los laboratorios que entrenan los modelos base. Si tu empresa vende o distribuye software con funcionalidad de IA a clientes en la UE, esta obligación probablemente te aplica directamente, incluso si no eres tú quien entrena el modelo subyacente.
En la práctica, cumplir con un plazo de 24 horas requiere tener el proceso armado de antemano, no improvisarlo cuando ocurre el incidente: un canal de detección de vulnerabilidades activo (bug bounty, monitoreo de CVEs relevantes a tu stack de IA), una cadena de decisión clara sobre quién determina si algo califica como "explotación activa", y una plantilla de reporte lista para no perder tiempo redactando bajo presión en las primeras horas críticas.
Carlos Montiel es arquitecto de soluciones IA empresarial. Implementa LLMs, Agentes, RAG y orquestadores en empresas de Guatemala y Latinoamérica. Contáctalo para una consultoría.
Contactar a Carlos Montiel