Cyber Resilience Act: 24 horas para avisar, y el reloj no arranca con el CVE
Hoy empieza a aplicarse el artículo 14 del Cyber Resilience Act: 24 horas para el primer aviso de una vulnerabilidad explotada. Dos detalles que casi nadie está contando: es el único artículo que el reglamento estira hacia atrás, hasta lo que ya vendiste, y el plazo no cuenta desde que se publica el CVE, sino desde que tú «tienes conocimiento». Eso convierte una obligación legal en un problema de instrumentación: de telemetría, de buzón vigilado y de quién declara la hora.