Las empresas incluidas en la Cyber Resilience Act de la Unión Europea, o CRA, deben empezar a notificar las vulnerabilidades explotadas activamente y los incidentes graves de seguridad el 11 de septiembre.
La primera alerta debe enviarse en un plazo de 24 horas desde que la empresa tenga conocimiento de que una vulnerabilidad está siendo explotada activamente. En un plazo de 72 horas debe seguir un informe más detallado, enviado a través de la plataforma que la agencia de ciberseguridad de la EU, Enisa, ha creado para la CRA.
Los requisitos también se aplican a los componentes digitales vendidos por separado en el mercado de la EU, incluidos los semiconductores y los circuitos de control. Los fabricantes de fuera de la EU quedan incluidos cuando sus productos se venden dentro de la Unión.
La CRA no se aplicará plenamente hasta diciembre de 2027. Sin embargo, sus requisitos de notificación entran en vigor el 11 de septiembre y establecen un plazo de cumplimiento anterior para las empresas y los fabricantes incluidos en la regulación.
Comentarios
0Aún no hay comentarios. Escribe el primero.