← Volver al blog de seguridad
Cumplimiento y normativas 22 de marzo de 2026 10 min de lectura

Comienza la aplicación de la CRA con la primera reunión del Grupo de Cooperación Administrativa, el Comité de AI avanza en su estrategia y ENISA lanza una encuesta sobre la preparación de las pymes

Una semana histórica para la regulación de la ciberseguridad en la EU. La Ley de Ciberresiliencia pasa del papel a la práctica con la primera reunión del Grupo de Cooperación Administrativa. El Comité de AI celebra su séptima sesión para definir la estrategia de aplicación. ENISA encuesta a las pymes sobre su preparación para la CRA. El Programa Europa Digital cambia de rumbo para responder a amenazas en evolución. Y las advertencias del FBI sobre los servicios de inteligencia rusos que atacan aplicaciones de mensajería cifrada subrayan por qué la notificación de incidentes de NIS2 importa más que nunca.

¿Está su organización preparada para la CRA? Análisis gratuito de brechas de cumplimiento — NIS2, DORA, CRA, EU AI Act
Evaluación gratuita →

🏛️ Ley de Ciberresiliencia: se reúne el primer Grupo de Cooperación Administrativa

Hito — Activada la infraestructura de aplicación de la CRA

El 20 de marzo de 2026, la Comisión Europea convocó la primera reunión del Grupo de Cooperación Administrativa para la Ley de Ciberresiliencia (CRA). Esto marca la transición de la legislación a la preparación activa para su aplicación: la maquinaria que exigirá responsabilidades a los fabricantes de productos ya está operativa.

El Grupo de Cooperación Administrativa reúne a las autoridades nacionales de vigilancia del mercado de los Estados miembros de la EU. Su mandato: coordinar la aplicación de los requisitos de ciberseguridad para todos los productos con elementos digitales vendidos en el mercado único europeo.

Qué significa esto para las organizaciones

La activación del grupo indica que la aplicación ya no es teórica. Las autoridades de vigilancia del mercado están coordinando:

Cronología crítica de la CRA

FechaObligación
Sept. de 2026Comienzan las obligaciones de notificación de vulnerabilidades e incidentes
Dic. de 2027Se exige el pleno cumplimiento para todos los productos con elementos digitales
ContinuoSe exigen actualizaciones de seguridad durante la vida útil del producto o un mínimo de 5 años

Acción requerida: los fabricantes de productos, las empresas de software y los proveedores de IoT deben iniciar inmediatamente sus programas de cumplimiento. Con el Grupo de Cooperación Administrativa ya activo, las medidas de aplicación pueden comenzar en cuanto llegue el plazo de notificación de septiembre de 2026. No espere hasta diciembre de 2027: las primeras obligaciones entrarán en vigor dentro de seis meses.


🤖 El Comité de AI celebra su séptima reunión sobre la estrategia de aplicación

También el 20 de marzo, el Comité de AI de la EU celebró su séptima reunión, que reunió a representantes de todos los Estados miembros para debatir los últimos avances en la estrategia de AI de la Comisión. El Comité es el principal órgano de gobernanza responsable de garantizar la aplicación coherente del EU AI Act en toda la Unión.

Principales temas de debate

Agosto de 2026 — Entran en vigor las obligaciones para la AI de alto riesgo

Las organizaciones que desplieguen sistemas de AI en ámbitos como infraestructuras críticas, empleo, fuerzas del orden o educación deben cumplir los requisitos de alto riesgo del EU AI Act a partir del 2 de agosto de 2026. Esto incluye evaluaciones de riesgos obligatorias, mecanismos de supervisión humana, requisitos de calidad de los datos y documentación técnica. El plazo de preparación se está agotando rápidamente.


📊 ENISA encuesta a las pymes sobre su preparación para la CRA

El 18 de marzo, ENISA lanzó una encuesta dirigida a pequeñas y medianas empresas para evaluar su conocimiento y preparación respecto a la Ley de Ciberresiliencia. La encuesta pretende comprender tres aspectos críticos:

Esto es importante porque las pymes representan la mayoría de los fabricantes de productos de la EU. Muchas carecen de equipos de seguridad especializados y pueden tener dificultades para cumplir los requisitos de la CRA, especialmente la documentación de SBOM, los procesos de gestión de vulnerabilidades y los procedimientos de evaluación de la conformidad.

Si es una pyme que fabrica productos con elementos digitales: participe en la encuesta de ENISA. Sus aportaciones influirán directamente en los recursos de apoyo que desarrolle la EU. Y, aún más importante, participar ahora en la encuesta obliga a mantener una conversación interna sobre la preparación para la CRA que probablemente su organización necesita.


💶 El Programa Europa Digital se adapta a las amenazas en evolución

El 19 de marzo, la Comisión Europea anunció que el Programa Europa Digital está siendo reestructurado para responder mejor a las necesidades cambiantes de seguridad digital de Europa. El programa financia el desarrollo de capacidades de ciberseguridad, entre ellas:

Por separado, el Centro Europeo de Competencia en Ciberseguridad (ECCC) abrió el 17 de marzo una nueva convocatoria de Horizonte Europa por valor de 56,2 millones de euros, dirigida específicamente a la investigación y la innovación en ciberseguridad. Representa una de las mayores rondas de financiación individuales dedicadas a la I+D en ciberseguridad de la EU.


🔐 Advertencia del FBI: los servicios de inteligencia rusos atacan la mensajería cifrada — Implicaciones para NIS2

El 20 de marzo, el FBI emitió un anuncio de servicio público advirtiendo que actores de amenazas vinculados a los servicios de inteligencia rusos están atacando activamente a usuarios de Signal, WhatsApp y otras aplicaciones de mensajería cifrada mediante sofisticadas campañas de phishing. Ya se han comprometido miles de cuentas.

Por qué esto es importante para el cumplimiento de NIS2

La campaña de ataques tiene implicaciones directas para las organizaciones sujetas a las obligaciones de NIS2:

Se requiere una acción inmediata

Las organizaciones deben emitir avisos internos sobre la campaña de phishing en Signal y WhatsApp, habilitar el bloqueo de registro en todas las cuentas corporativas de mensajería, auditar los dispositivos vinculados en las plataformas de mensajería cifrada y actualizar los procedimientos de respuesta a incidentes para incluir situaciones de compromiso de cuentas de mensajería.


📈 Actualización del estado de NIS2 y DORA

NIS2: se acelera la cooperación transfronteriza

DORA: punto de control de cumplimiento del primer trimestre de 2026

La Ley de Resiliencia Operativa Digital es aplicable desde el 17 de enero de 2025. Las entidades financieras ya deberían cumplirla plenamente. Actividades clave para el primer trimestre de 2026:


🗓️ Próximos plazos normativos

FechaNormativaHito
Jun. de 2026NIS2Países Bajos: plazo para la autoevaluación de entidades
Ago. de 2026EU AI ActSe aplican las obligaciones para los sistemas de AI de alto riesgo
Sept. de 2026CRAComienzan las obligaciones de notificación de vulnerabilidades e incidentes
4.º trimestre de 2026DORAFinalización del primer ciclo de TLPT para entidades significativas
2027EU AI ActSe aplican las obligaciones para los modelos de AI de propósito general
Dic. de 2027CRASe exige el pleno cumplimiento de los productos

✅ Medidas de cumplimiento para esta semana

  1. CRA: haga seguimiento de los resultados del Grupo de Cooperación Administrativa. Comience el inventario de productos y la documentación de SBOM si aún no lo ha hecho. Faltan seis meses para septiembre de 2026.
  2. EU AI Act: clasifique sus sistemas de AI según las categorías de riesgo. Las obligaciones de alto riesgo se aplicarán a partir de agosto de 2026, dentro de menos de cinco meses.
  3. Encuesta de ENISA para pymes: si es una pyme que fabrica productos digitales, participe en la encuesta de preparación para la CRA para ayudar a definir los recursos de apoyo que recibirá.
  4. NIS2: emita un aviso interno sobre la campaña de phishing en servicios de mensajería vinculada a los servicios de inteligencia rusos. Revise las políticas de seguridad de la mensajería cifrada. Actualice la documentación de evaluación de amenazas.
  5. DORA: asegúrese de que se hayan presentado los informes de incidentes de TIC del primer trimestre. Complete la definición del alcance de TLPT para las entidades financieras significativas. Verifique que el registro de riesgos de terceros esté completo.
  6. Financiación: revise la convocatoria de Horizonte Europa del ECCC por valor de 56,2 millones de euros; la financiación de I+D en ciberseguridad de esta magnitud es poco frecuente. Los plazos de solicitud suelen ser de 90 días.

Automatice su cumplimiento con KENSAI

Supervisión continua del cumplimiento de NIS2, DORA, CRA, GDPR y EU AI Act. Seguimiento normativo en tiempo real con análisis automatizado de brechas.

Iniciar evaluación gratuita →

Mantenga el cumplimiento. Manténgase a la vanguardia.

🗡️ Inteligencia de cumplimiento de KENSAI

22 de marzo de 2026

🛡️ ¿Es seguro su sitio web?

Descubra las vulnerabilidades antes que los atacantes.

Analice gratis su sitio web →

📚 Artículos relacionados