← Volver al blog de seguridad
Cumplimiento y normativas
22 de marzo de 2026
10 min de lectura
Comienza la aplicación de la CRA con la primera reunión del Grupo de Cooperación Administrativa, el Comité de AI avanza en su estrategia y ENISA lanza una encuesta sobre la preparación de las pymes
Una semana histórica para la regulación de la ciberseguridad en la EU. La Ley de Ciberresiliencia pasa del papel a la práctica con la primera reunión del Grupo de Cooperación Administrativa. El Comité de AI celebra su séptima sesión para definir la estrategia de aplicación. ENISA encuesta a las pymes sobre su preparación para la CRA. El Programa Europa Digital cambia de rumbo para responder a amenazas en evolución. Y las advertencias del FBI sobre los servicios de inteligencia rusos que atacan aplicaciones de mensajería cifrada subrayan por qué la notificación de incidentes de NIS2 importa más que nunca.
¿Está su organización preparada para la CRA?
Análisis gratuito de brechas de cumplimiento — NIS2, DORA, CRA, EU AI Act
Evaluación gratuita →
🏛️ Ley de Ciberresiliencia: se reúne el primer Grupo de Cooperación Administrativa
Hito — Activada la infraestructura de aplicación de la CRA
El 20 de marzo de 2026, la Comisión Europea convocó la primera reunión del Grupo de Cooperación Administrativa para la Ley de Ciberresiliencia (CRA). Esto marca la transición de la legislación a la preparación activa para su aplicación: la maquinaria que exigirá responsabilidades a los fabricantes de productos ya está operativa.
El Grupo de Cooperación Administrativa reúne a las autoridades nacionales de vigilancia del mercado de los Estados miembros de la EU. Su mandato: coordinar la aplicación de los requisitos de ciberseguridad para todos los productos con elementos digitales vendidos en el mercado único europeo.
Qué significa esto para las organizaciones
La activación del grupo indica que la aplicación ya no es teórica. Las autoridades de vigilancia del mercado están coordinando:
- Procedimientos de aplicación armonizados: garantizar la aplicación coherente de los requisitos de la CRA en los 27 Estados miembros
- Protocolos de pruebas de productos: establecer metodologías comunes para verificar el cumplimiento de los productos en materia de ciberseguridad
- Cooperación transfronteriza: agilizar el proceso para retirar simultáneamente productos no conformes de varios mercados nacionales
- Marcos sancionadores: armonizar los enfoques sobre las sanciones, que pueden alcanzar hasta 15 millones de euros o el 2,5 % de la facturación anual mundial
Cronología crítica de la CRA
| Fecha | Obligación |
| Sept. de 2026 | Comienzan las obligaciones de notificación de vulnerabilidades e incidentes |
| Dic. de 2027 | Se exige el pleno cumplimiento para todos los productos con elementos digitales |
| Continuo | Se exigen actualizaciones de seguridad durante la vida útil del producto o un mínimo de 5 años |
Acción requerida: los fabricantes de productos, las empresas de software y los proveedores de IoT deben iniciar inmediatamente sus programas de cumplimiento. Con el Grupo de Cooperación Administrativa ya activo, las medidas de aplicación pueden comenzar en cuanto llegue el plazo de notificación de septiembre de 2026. No espere hasta diciembre de 2027: las primeras obligaciones entrarán en vigor dentro de seis meses.
🤖 El Comité de AI celebra su séptima reunión sobre la estrategia de aplicación
También el 20 de marzo, el Comité de AI de la EU celebró su séptima reunión, que reunió a representantes de todos los Estados miembros para debatir los últimos avances en la estrategia de AI de la Comisión. El Comité es el principal órgano de gobernanza responsable de garantizar la aplicación coherente del EU AI Act en toda la Unión.
Principales temas de debate
- Normas armonizadas: avances en el desarrollo de normas técnicas para el cumplimiento de los sistemas de AI de alto riesgo, cuya aplicación está prevista para agosto de 2026
- Modelos de AI de propósito general: enfoques de aplicación para los proveedores de modelos fundacionales, incluidas las obligaciones de transparencia y derechos de autor
- Organismos nacionales de aplicación: coordinación entre las autoridades de AI de los Estados miembros sobre metodologías de inspección e intercambio de conocimientos especializados
- Directrices de la Oficina de AI: revisión de los documentos de orientación más recientes de la Oficina de AI de la EU sobre prácticas de AI prohibidas, vigentes desde febrero de 2025
Agosto de 2026 — Entran en vigor las obligaciones para la AI de alto riesgo
Las organizaciones que desplieguen sistemas de AI en ámbitos como infraestructuras críticas, empleo, fuerzas del orden o educación deben cumplir los requisitos de alto riesgo del EU AI Act a partir del 2 de agosto de 2026. Esto incluye evaluaciones de riesgos obligatorias, mecanismos de supervisión humana, requisitos de calidad de los datos y documentación técnica. El plazo de preparación se está agotando rápidamente.
📊 ENISA encuesta a las pymes sobre su preparación para la CRA
El 18 de marzo, ENISA lanzó una encuesta dirigida a pequeñas y medianas empresas para evaluar su conocimiento y preparación respecto a la Ley de Ciberresiliencia. La encuesta pretende comprender tres aspectos críticos:
- Niveles de conocimiento de la CRA: ¿saben las pymes que existe la normativa y comprenden sus obligaciones?
- Preparación y madurez: ¿hasta qué punto están preparadas las pymes para cumplir los requisitos de ciberseguridad de sus productos?
- Necesidades de apoyo: ¿qué tipo de orientación, herramientas y recursos resultarían más útiles para las pymes?
Esto es importante porque las pymes representan la mayoría de los fabricantes de productos de la EU. Muchas carecen de equipos de seguridad especializados y pueden tener dificultades para cumplir los requisitos de la CRA, especialmente la documentación de SBOM, los procesos de gestión de vulnerabilidades y los procedimientos de evaluación de la conformidad.
Si es una pyme que fabrica productos con elementos digitales: participe en la encuesta de ENISA. Sus aportaciones influirán directamente en los recursos de apoyo que desarrolle la EU. Y, aún más importante, participar ahora en la encuesta obliga a mantener una conversación interna sobre la preparación para la CRA que probablemente su organización necesita.
💶 El Programa Europa Digital se adapta a las amenazas en evolución
El 19 de marzo, la Comisión Europea anunció que el Programa Europa Digital está siendo reestructurado para responder mejor a las necesidades cambiantes de seguridad digital de Europa. El programa financia el desarrollo de capacidades de ciberseguridad, entre ellas:
- Redes nacionales de SOC: centros de operaciones de seguridad transfronterizos para la detección de amenazas y el intercambio de inteligencia
- Competencias de ciberseguridad: programas de formación para abordar la escasez crónica de profesionales de la ciberseguridad en los Estados miembros
- Herramientas de apoyo para pymes: recursos prácticos y asistencia para la certificación de organizaciones pequeñas que afrontan el cumplimiento de NIS2 y CRA
- Ciberseguridad de AI: financiación para investigar capacidades de detección y respuesta ante amenazas basadas en AI
Por separado, el Centro Europeo de Competencia en Ciberseguridad (ECCC) abrió el 17 de marzo una nueva convocatoria de Horizonte Europa por valor de 56,2 millones de euros, dirigida específicamente a la investigación y la innovación en ciberseguridad. Representa una de las mayores rondas de financiación individuales dedicadas a la I+D en ciberseguridad de la EU.
🔐 Advertencia del FBI: los servicios de inteligencia rusos atacan la mensajería cifrada — Implicaciones para NIS2
El 20 de marzo, el FBI emitió un anuncio de servicio público advirtiendo que actores de amenazas vinculados a los servicios de inteligencia rusos están atacando activamente a usuarios de Signal, WhatsApp y otras aplicaciones de mensajería cifrada mediante sofisticadas campañas de phishing. Ya se han comprometido miles de cuentas.
Por qué esto es importante para el cumplimiento de NIS2
La campaña de ataques tiene implicaciones directas para las organizaciones sujetas a las obligaciones de NIS2:
- Notificación de incidentes: si sus empleados utilizan mensajería cifrada para comunicaciones empresariales y sus cuentas se ven comprometidas, esto puede activar los requisitos de NIS2 de alerta temprana en 24 horas y notificación del incidente en 72 horas
- Riesgo de la cadena de suministro: las cuentas de mensajería comprometidas pueden utilizarse para suplantar a contactos de confianza, lo que podría vulnerar las comunicaciones de la cadena de suministro contempladas por NIS2
- Medidas de seguridad: NIS2 exige medidas técnicas «adecuadas y proporcionadas»; las organizaciones deben revisar si sus políticas de mensajería cifrada incluyen mecanismos de autenticación resistentes al phishing
- Amenazas patrocinadas por Estados: NIS2 aborda explícitamente a los actores de amenazas estatales. Esta advertencia del FBI proporciona inteligencia concreta que debe incorporarse a las evaluaciones de riesgos de la organización
Se requiere una acción inmediata
Las organizaciones deben emitir avisos internos sobre la campaña de phishing en Signal y WhatsApp, habilitar el bloqueo de registro en todas las cuentas corporativas de mensajería, auditar los dispositivos vinculados en las plataformas de mensajería cifrada y actualizar los procedimientos de respuesta a incidentes para incluir situaciones de compromiso de cuentas de mensajería.
📈 Actualización del estado de NIS2 y DORA
NIS2: se acelera la cooperación transfronteriza
- ENISA continúa presidiendo la Red de Agencias de la EU (EUAN) durante 2026, con la gobernanza de la ciberseguridad en las instituciones de la EU como máxima prioridad
- La Estrategia Internacional actualizada de ENISA (publicada el 9 de febrero) refuerza la armonización con las políticas internacionales de ciberseguridad de la EU y promueve los valores de la EU en la gobernanza mundial de la ciberseguridad
- ENISA como raíz de CVE: desde noviembre de 2025, ENISA actúa como raíz del programa CVE, centralizando la coordinación europea de vulnerabilidades, una capacidad que respalda directamente los requisitos de divulgación de vulnerabilidades de NIS2
- Metodología para ejercicios de ciberseguridad (publicada el 16 de febrero) proporciona a las organizaciones un marco estructurado para crear ejercicios internos de ciberseguridad, respaldando directamente los requisitos de pruebas de NIS2
DORA: punto de control de cumplimiento del primer trimestre de 2026
La Ley de Resiliencia Operativa Digital es aplicable desde el 17 de enero de 2025. Las entidades financieras ya deberían cumplirla plenamente. Actividades clave para el primer trimestre de 2026:
- Completar los registros de riesgos de terceros de las TIC, identificando a todos los proveedores de servicios críticos e importantes
- Presentar informes de incidentes relacionados con las TIC mediante las plantillas estandarizadas de las Autoridades Europeas de Supervisión
- Realizar la primera ronda de pruebas de penetración basadas en amenazas (TLPT) para las entidades financieras significativas
- Finalizar los acuerdos de intercambio de información con entidades homólogas del sector a través de los ISAC establecidos
🗓️ Próximos plazos normativos
| Fecha | Normativa | Hito |
| Jun. de 2026 | NIS2 | Países Bajos: plazo para la autoevaluación de entidades |
| Ago. de 2026 | EU AI Act | Se aplican las obligaciones para los sistemas de AI de alto riesgo |
| Sept. de 2026 | CRA | Comienzan las obligaciones de notificación de vulnerabilidades e incidentes |
| 4.º trimestre de 2026 | DORA | Finalización del primer ciclo de TLPT para entidades significativas |
| 2027 | EU AI Act | Se aplican las obligaciones para los modelos de AI de propósito general |
| Dic. de 2027 | CRA | Se exige el pleno cumplimiento de los productos |
✅ Medidas de cumplimiento para esta semana
- CRA: haga seguimiento de los resultados del Grupo de Cooperación Administrativa. Comience el inventario de productos y la documentación de SBOM si aún no lo ha hecho. Faltan seis meses para septiembre de 2026.
- EU AI Act: clasifique sus sistemas de AI según las categorías de riesgo. Las obligaciones de alto riesgo se aplicarán a partir de agosto de 2026, dentro de menos de cinco meses.
- Encuesta de ENISA para pymes: si es una pyme que fabrica productos digitales, participe en la encuesta de preparación para la CRA para ayudar a definir los recursos de apoyo que recibirá.
- NIS2: emita un aviso interno sobre la campaña de phishing en servicios de mensajería vinculada a los servicios de inteligencia rusos. Revise las políticas de seguridad de la mensajería cifrada. Actualice la documentación de evaluación de amenazas.
- DORA: asegúrese de que se hayan presentado los informes de incidentes de TIC del primer trimestre. Complete la definición del alcance de TLPT para las entidades financieras significativas. Verifique que el registro de riesgos de terceros esté completo.
- Financiación: revise la convocatoria de Horizonte Europa del ECCC por valor de 56,2 millones de euros; la financiación de I+D en ciberseguridad de esta magnitud es poco frecuente. Los plazos de solicitud suelen ser de 90 días.
Automatice su cumplimiento con KENSAI
Supervisión continua del cumplimiento de NIS2, DORA, CRA, GDPR y EU AI Act. Seguimiento normativo en tiempo real con análisis automatizado de brechas.
Iniciar evaluación gratuita →
Mantenga el cumplimiento. Manténgase a la vanguardia.
🗡️ Inteligencia de cumplimiento de KENSAI
22 de marzo de 2026