Puntos clave de la noticia:
- La UE activó el artículo 14 del Cyber Resilience Act, que obliga a fabricantes de wallets cripto a notificar vulnerabilidades activas en 24 horas.
- El reporte inicial no es público: va a la CSIRT del país de establecimiento del fabricante y a ENISA a través de la Single Reporting Platform.
- Las wallets de hardware y software comercializadas en Europa ya están alcanzadas, aunque el grueso del CRA recién rige desde diciembre de 2027.
La Unión Europea activó una de las obligaciones más exigentes del Cyber Resilience Act (CRA): los fabricantes de productos con elementos digitales disponibles en el mercado europeo, incluidas las wallets cripto, deben notificar a las autoridades competentes dentro de las 24 horas posteriores al momento en que toman conocimiento de una vulnerabilidad activamente explotada o de un incidente grave de seguridad.
La UE adelantó esta exigencia —contenida en el artículo 14 del CRA— respecto al resto del marco normativo, que entrará en vigor en diciembre de 2027.
La obligación legal recae sobre el fabricante, entendido como la persona o empresa que desarrolla un producto y lo comercializa bajo su nombre o marca. Las wallets de hardware y las aplicaciones de escritorio o móviles distribuidas comercialmente en Europa quedan comprendidas en el alcance de la norma, dado que implican conexiones lógicas o físicas con dispositivos o redes. La ley también cubre productos ya disponibles en el mercado antes de diciembre de 2027, no únicamente los futuros.

Plazos Fijados por la UE
El esquema de reporte escalonado establece cuatro instancias. En las primeras 24 horas, debe enviarse una alerta temprana que indique los Estados miembros donde el producto afectado está disponible. Dentro de las 72 horas, corresponde detallar la naturaleza del exploit, las medidas de mitigación adoptadas y las acciones recomendadas a los usuarios. A los 14 días, se presenta el informe final sobre la vulnerabilidad explotada, una vez disponible una corrección. Al mes, debe completarse el reporte definitivo sobre el incidente grave.
Las 24 horas no se activan por la simple recepción de un informe de un investigador de seguridad. La obligación comienza cuando el fabricante confirma que la falla está siendo explotada activamente. Hasta ese momento, la empresa puede investigar y preparar un parche sin incurrir en la obligación regulatoria.
Wallets Cripto: El Caso Coldcard
Para las wallets cripto, la disponibilidad de una actualización no siempre pone fin al incidente. El caso de Coldcard en julio ilustró esta distinción: una corrección de firmware no protegió las semillas generadas bajo el software comprometido, lo que obligó a los usuarios a crear nuevas claves y mover fondos a wallets seguras. Bajo el CRA, ese proceso operativo ahora correrá en paralelo con la notificación obligatoria a las autoridades.
El reporte inicial tampoco equivale a una divulgación pública. La información enviada a la CSIRT y a ENISA está sujeta a protección de confidencialidad, incluyendo código fuente y secretos comerciales. La divulgación pública solo procede cuando es necesaria para prevenir o mitigar un incidente grave, y generalmente requiere consulta previa con el fabricante.
Los proyectos open-source tampoco están exentos. Si un producto gratuito es colocado en el mercado en el marco de una actividad comercial, el fabricante mantiene sus obligaciones bajo el CRA.





