01Qué debe notificarse
El artículo 14 del Cyber Resilience Act establece dos obligaciones de notificación para los fabricantes de productos con elementos digitales. Son más acotadas de lo que parece a primera vista: los fallos rutinarios y los parches ordinarios no están dentro del ámbito. Art. 14
- Vulnerabilidades explotadas activamente; una vulnerabilidad de su producto respecto de la cual existen pruebas fiables de que un actor malicioso la ha explotado en un sistema sin permiso del propietario. Una vulnerabilidad que usted descubra y corrija antes de que sea explotada se gestiona a través de su proceso de gestión de vulnerabilidades, no este canal de notificación.
- Incidentes graves; un incidente que afecta negativamente, o puede afectar negativamente, a la capacidad del producto para proteger la disponibilidad, la autenticidad, la integridad o la confidencialidad de datos o funciones. Los criterios de gravedad figuran en el artículo 14(5).
Las obligaciones no se limitan a los fabricantes comerciales. Responsables de software de código abierto asumen sus propias obligaciones de notificación en la medida en que intervengan en productos con elementos digitales. Art. 24(3)
Si una debilidad de seguridad en su producto está siendo explotada activamente, o un incidente de seguridad le ha afectado gravemente, comienza el plazo del artículo 14. Todo lo demás se gestiona dentro de su proceso ordinario de gestión de vulnerabilidades.
Una vulnerabilidad cuya explotación activa ya conocía antes de que la obligación de notificación resulte aplicable, es decir, el 11 de septiembre de 2026, no tiene que notificarse. El deber se vincula al momento en que tenga conocimiento, de modo que abarca lo que conozca a partir de esa fecha y nada anterior.
Esta es la parte que sorprende a muchos, y conviene ser preciso al respecto. El artículo 69(2) establece la regla transitoria general: los productos introducidos en el mercado antes del 11 de diciembre de 2027 solo están sujetos al Reglamento si se modifican sustancialmente a partir de esa fecha. Leído de forma aislada, ello sugiere que su catálogo existente no se ve afectado.
El artículo 69(3) vuelve entonces a excluir de ella directamente el artículo 14. Por excepción expresa, las obligaciones de notificación se aplican a todos los productos con elementos digitales comprendidos en el ámbito del Reglamento que se introdujeron en el mercado antes del 11 de diciembre de 2027, se modifiquen o no en algún momento.
Así pues, las dos reglas discurren por ejes distintos. Un producto que vendió en 2025 puede no necesitar nunca el marcado CE conforme al CRA y, sin embargo, si una vulnerabilidad suya se explota activamente y usted tiene conocimiento de ello el 11 de septiembre de 2026 o después, es notificable. Su base instalada está dentro del ámbito de la notificación incluso cuando queda fuera del ámbito de los requisitos de producto. La Comisión llega a la misma conclusión en la sección 5.3 de sus preguntas frecuentes sobre la aplicación del CRA. Art. 69(2)–(3)
02Los tres plazos
Cada notificación se desarrolla en tres etapas, medidas desde el momento en que usted tenga conocimiento de la vulnerabilidad explotada o del incidente grave. Los plazos son ajustados, por lo que la preparación importa. Art. 14(2)–(4)
- En el plazo de 24 hAviso temprano. Una primera notificación de que se ha producido una vulnerabilidad explotada activamente o un incidente grave, incluido, para los incidentes, si se sospecha que ha sido causado por actos ilícitos o maliciosos.
- En el plazo de 72 hNotificación de vulnerabilidad / incidente. Una descripción más completa: la naturaleza general de la vulnerabilidad y del exploit, una evaluación inicial y las medidas correctoras o mitigadoras adoptadas, además de las que pueden adoptar los usuarios.
- Informe finalInforme final. Para una vulnerabilidad, a más tardar 14 días después de que esté disponible una medida correctora o mitigadora. Para un incidente grave, en el plazo de un mes desde la notificación de 72 horas. Expone la descripción completa, la gravedad, el impacto y la subsanación aplicada.
Repare en la asimetría de la última fila: el reloj de la vulnerabilidad se activa por la existencia de una corrección; el del incidente, por la notificación anterior. Son mecánicas distintas y conviene recogerlas por separado en su manual de actuación.
03Cuándo comienza
Las obligaciones de notificación son la primera parte importante del CRA en entrar en vigor. Mientras que la mayoría de las disposiciones son aplicables desde el 11 de diciembre de 2027, el artículo 14 es aplicable desde el 11 de septiembre de 2026; 21 meses después de la entrada en vigor del Reglamento. ENISA ha previsto que la Plataforma Única de Notificación esté operativa para esa misma fecha. Art. 71
La plataforma aún no está operativa y su URL pública no se ha publicado. ENISA indica que se comunicará en su página sobre la Plataforma Única de Notificación antes de la puesta en servicio. Previamente están previstas pruebas de usuario y de seguridad, con la participación de la red de CSIRTs.
No obstante, ENISA ha publicado una ficha informativa, unas preguntas frecuentes ampliadas y dos páginas de orientación paso a paso sobre el registro y el envío de notificaciones, todas actualizadas por última vez el 31 de julio de 2026. Quedan pendientes vídeos instructivos breves y un seminario web dos semanas antes de la puesta en servicio. ENISA señala que la orientación publicada está sujeta a cambios.
Quedan pendientes otros dos elementos: la lista de los CSIRT nacionales designados como coordinadores, que ENISA indica que facilitará en una fase posterior, y las normas armonizadas que sustentan el tratamiento de vulnerabilidades, previstas en torno al 30 de agosto de 2026 y aún no citadas en el Diario Oficial.
A diferencia del marcado CE, que se completa una sola vez antes de introducir un producto en el mercado, la notificación es una obligación activa y continua que comienza en septiembre de 2026 y puede activarse en cualquier momento a partir de entonces. Estar preparado no es un proyecto puntual. Construya ahora el proceso interno de detección y notificación; la obligación se aplica desde el 11 de septiembre de 2026, esté o no terminado el utillaje.
04A quién se notifica
Las notificaciones se dirigen a ENISA y al CSIRT designado como coordinador, a través de un único punto de entrada y no mediante presentaciones separadas ante cada autoridad nacional. Ese punto de entrada es la Plataforma Única de Notificación, que ENISA establece, gestiona y mantiene en virtud del artículo 16. Art. 14 · 16
Qué CSIRT le corresponde depende de su establecimiento principal en la Unión o, si no está establecido en la UE, del de su representante autorizado. El CSIRT receptor difunde después la notificación a los CSIRT de los Estados miembros en los que el producto está disponible y, cuando proceda, a las autoridades de vigilancia del mercado. Art. 14(7) · 18
Existe apoyo por ambas partes. ENISA gestiona un servicio de asistencia, con especial atención a las pymes, y los CSIRT designados como coordinadores deben prestar también asistencia sobre las obligaciones del artículo 14. ENISA además incorpora las vulnerabilidades corregidas a la Base de Datos Europea de Vulnerabilidades, y publica cada dos años un informe técnico de tendencias, el primero de los cuales debe presentarse en los 24 meses siguientes al inicio de las obligaciones de notificación. Art. 17(6)
La difusión de una vulnerabilidad notificada puede suspenderla el CSIRT, pero no usted
El CSIRT receptor puede retrasar o retener la difusión posterior por motivos justificados de ciberseguridad, durante el tiempo estrictamente necesario; por ejemplo, cuando una vulnerabilidad se encuentra dentro de un procedimiento de divulgación coordinada. La Comisión precisó las condiciones en un acto delegado adoptado el 11 de diciembre de 2025. Cuando un CSIRT retiene una notificación debe comunicarlo de inmediato a ENISA, con una justificación y una indicación de cuándo procederá a difundirla.
Por separado, en circunstancias particularmente excepcionales puede marcar una de las condiciones restringidas del artículo 16(2) en su notificación de 72 horas: que la explotación se circunscribe al Estado miembro de su CSIRT, que una difusión ulterior sería contraria a los intereses esenciales de ese Estado miembro, o que la difusión plantea un riesgo elevado e inminente para la ciberseguridad. Si lo hace, ENISA recibe únicamente información limitada (que se ha realizado una notificación, información general sobre el producto, la naturaleza general del exploit y que se han invocado motivos de seguridad) hasta que el CSIRT libere la notificación completa.
Ninguno de los dos mecanismos detiene su plazo. No puede retrasar la presentación; los plazos de 24 horas, 72 horas y del informe final corren desde el momento en que se tiene conocimiento. Lo que sí puede hacer es señalar la sensibilidad, lo que limita quién ve el contenido. La decisión de retener la difusión corresponde al CSIRT receptor.
05Registro en la plataforma
La orientación de ENISA del 31 de julio de 2026 es el primer material que muestra las pantallas reales. No puede registrarse en la propia plataforma hasta que entre en servicio, pero sí puede decidir ya quién tendrá las cuentas y preparar sus credenciales, y conviene que conozca el flujo antes de encontrárselo con un plazo de 24 horas.
Designe a dos personas antes de necesitarlas
La plataforma otorga a cada fabricante dos tipos de cuenta de usuario, y hoy puede decidir quién los ocupa. Un representante principal se registra primero y crea la entrada del fabricante en la plataforma. Esa persona invita después a un representante secundario , que desempeña una función de reserva frente al mismo fabricante y puede presentar en su nombre. Ambos son personas designadas por su nombre en su empresa. Dado que el envío es manual, un único notificante designado que esté de vacaciones, dormido o que se haya marchado es un riesgo operativo real, así que trate el segundo puesto como necesario y no como opcional.
EU Login es la credencial, y ambas personas pueden crearla hoy mismo
Las cuentas de la plataforma se autentican mediante EU Login, el servicio de inicio de sesión compartido de la Comisión Europea utilizado en sus sistemas en línea. ENISA indica que la cuenta puede crearse con antelación, y esto es lo más útil que puede hacer ahora mismo. Cree una para el representante principal y otra para el secundario en ecas.ec.europa.eu, utilizando direcciones de correo electrónico corporativas que sigan existiendo dentro de un año. En sus páginas sobre identidad digital de confianza la Comisión explica qué es EU Login y cómo encaja en su marco de identidad más amplio.
El flujo de registro
En el primer acceso a la plataforma selecciona su función, elige su CSIRT designado en un desplegable, se autentica mediante EU Login, lee y acepta el acuerdo jurídico, confirma sus datos personales precargados (nombre, apellidos, correo electrónico, denominación legal) y a continuación introduce el nombre, la dirección y la información adicional del fabricante. Omitir un campo obligatorio del fabricante bloquea el flujo. Al finalizar, su cuenta pasa a estar activa con la función "AR Active", recibe un correo de confirmación y la entidad del fabricante queda creada en la plataforma.
El secundario se une mediante invitación por correo electrónico del principal, confirma los datos personales y del fabricante precargados y queda registrado como usuario de reserva frente al mismo fabricante. Esa invitación caduca a los 7 días, tras lo cual el registro se marca como "Invitation Expired" y debe enviarse una nueva. Configure la cuenta de reserva en la misma sesión que la principal; una invitación caducada descubierta en plena incidencia es un problema evitable.
El CSIRT comprueba a su representante de forma manual, pero eso no le impide presentar
Alguien tiene que confirmar que una persona determinada puede realmente notificar en nombre de un fabricante determinado, y esa comprobación corresponde al CSIRT designado como coordinador. Es un paso manual, el procedimiento varía entre CSIRT y cada CSIRT define su propio enfoque. Y lo esencial: se produce tras su primer acceso a la plataforma y se ejecuta en paralelo con su notificación: ENISA afirma que la validación no afecta a su capacidad de presentar notificaciones. Una cuenta no validada puede presentar igualmente dentro del plazo de 24 horas.
Esa es también la razón por la que ENISA aconseja registrarse e iniciar la validación solo cuando realmente necesite presentar, en lugar de preinscribir a todo el mercado y saturar a los CSIRT con comprobaciones especulativas. La preparación que se hace por adelantado son las cuentas de EU Login y la decisión sobre quién ocupa los dos puestos, no el registro en la plataforma en sí.
La orientación de ENISA está redactada para «Assigned Representatives» (AR), con usuarios principales y usuarios de reserva. Se trata de un rol de cuenta de la plataforma. Este no es el representante autorizado designado mediante mandato escrito en virtud del artículo 18 del CRA. Puede tener lo primero sin lo segundo. Mantenga ambos separados en su procedimiento interno, o acabará debatiendo una designación jurídica cuando lo único que necesita es un segundo acceso.
06Presentar una notificación
La notificación se gestiona desde un panel de control. Usted crea una notificación y después añade información al mismo registro en cada etapa, en lugar de presentar tres documentos separados. Cada etapa tiene su propia pestaña y cada una puede guardarse antes como borrador; los borradores solo son visibles para usted.
- Aviso tempranoInicie una nueva notificación desde el panel de control, cumplimente los campos obligatorios y seleccione un fabricante existente o añada uno. Al enviarla, se remite a su CSIRT designado y, automáticamente, a ENISA. Las confirmaciones por correo electrónico y por alerta llegan a usted, al CSIRT y a ENISA.
- 72 horasSolo disponible una vez que existe un aviso temprano. Abra la misma notificación y cumplimente la pestaña de 72 horas. ENISA la recibe automáticamente, salvo que invoque las condiciones del artículo 16(2), en cuyo caso el registro queda marcado y la visión de ENISA permanece limitada hasta que el CSIRT lo libere.
- Informe finalSolo disponible una vez que existen las dos etapas anteriores. Los demás CSIRT afectados reciben el informe final únicamente después de que su CSIRT coordinador lo difunda de forma manual.
Qué es obligatorio, y cuándo
ENISA ha publicado qué campos son obligatorios en cada etapa. La tabla corrige de manera útil una suposición extendida: el aviso temprano de 24 horas es una alerta, no una investigación.
- A las 24 horas; el tipo y el nivel de la notificación, el nombre del fabricante o del responsable, el producto y un título. Para los incidentes, si se sospecha de actos ilícitos o maliciosos. Los Estados miembros en los que el producto está disponible solo se exigen si ya dispone de ese dato.
- A las 72 horas; la naturaleza general de la vulnerabilidad y del exploit, las medidas correctoras o mitigadoras adoptadas y las medidas que pueden adoptar los usuarios. Para los incidentes, cuándo se detectó y cuándo se produjo, además de una evaluación inicial. La sensibilidad se señala aquí.
- En el informe final; la descripción completa, la gravedad y el impacto, la fecha en que estuvo disponible una medida correctora y el detalle de la actualización de seguridad. Para los incidentes, la causa raíz probable y las mitigaciones en curso.
Entre los campos opcionales que conviene registrar de todos modos están el CVE ID y el EUVD ID, ambos disponibles desde la primera etapa.
La edición, y el punto de no retorno
Una notificación enviada puede actualizarse, y la plataforma avisa automáticamente a su CSIRT, a ENISA y a los CSIRT que ya la hayan recibido por difusión. Se aplican dos límites: una notificación cerrada no puede actualizarse, y el registro pasa a ser no editable una vez enviado el informe final.
ENISA afirma que no se proporcionará ninguna interfaz de programación de aplicaciones en esta fase. Puede automatizar internamente la detección, el triaje y la redacción, pero el envío en sí es una persona cumplimentando un formulario en el navegador. Planifique ese traspaso de forma deliberada y asegúrese de que más de una persona pueda realizarlo fuera del horario laboral y en fin de semana.
La plataforma aceptará también notificaciones voluntarias de vulnerabilidades, ciberamenazas, incidentes y cuasiincidentes, procedentes de cualquier persona física o jurídica y no solo de fabricantes. ENISA indica que esta funcionalidad se habilita tras el 11 de septiembre de 2026, por lo que no es una vía para un ensayo de bajo riesgo antes del plazo.
07Qué puede hacer hoy
Cumplir un plazo de 24 horas es un problema operativo, no de papeleo, y casi toda la preparación está ya disponible. Nada de lo que sigue depende de que la plataforma esté operativa.
- Cree sus cuentas de EU Login. Para el notificante principal y al menos una persona de reserva. Se tarda unos minutos en ecas.ec.europa.eu y elimina un paso que no querrá descubrir en plena incidencia.
- Identifique su CSIRT designado. Depende de su establecimiento principal en la Unión, o del de su representante autorizado si está establecido fuera de la UE. La lista completa de coordinadores de ENISA está aún por publicarse, así que deje constancia ahora de su razonamiento y confírmelo con la lista cuando aparezca.
- Cree internamente el formulario de 24 horas. Una plantilla breve que refleje los campos obligatorios de aviso temprano de ENISA, para que su primera presentación real sea transcripción y no redacción.
- Designe a las personas, también fuera del horario laboral. Decida quién determina que procede una notificación, quién la redacta y quién la envía. Como no hay API, el último paso es una persona concreta ante un teclado.
- Mantenga un SBOM preciso. No puede notificar sobre un componente que no sabía que había incluido. Mantenga una lista de materiales de software y actualícela a medida que cambien las versiones.
- Monitorícelo de forma continua. Coteje sus componentes con fuentes de vulnerabilidades conocidas para que un fallo explotado activamente aflore en horas, no en semanas. Nuestro SBOM y analizador de vulnerabilidades coteja su lista de materiales con el NVD y la base de datos de vulnerabilidades de la UE (EUVD).
- Confirme qué está realmente dentro del ámbito. La etapa de 72 horas pide el tipo de producto y la categoría del anexo III o IV, así que resuelva la clasificación antes de necesitarla. La herramienta de clasificación responde a eso, y la matriz de cumplimiento vincula la notificación a las obligaciones más amplias de gestión de vulnerabilidades del Anexo I en las que se encuadra.
- Anote el seminario web en la agenda. ENISA tiene la intención de celebrar uno dos semanas antes de que la plataforma entre en servicio, y de publicar vídeos instructivos breves más cerca del lanzamiento.
08Sígalo en la fuente
Esta página refleja la situación a 6 de agosto de 2026. La plataforma sigue evolucionando, y ENISA edita sus páginas discretamente en lugar de anunciar cada cambio, por lo que conviene comprobar directamente las marcas de «última actualización» de las páginas siguientes. Estas son las fuentes primarias; todo lo anterior es nuestra lectura de ellas.
- ENISA · Plataforma Única de Notificación; la página central, con la ficha informativa y unas preguntas frecuentes detalladas que cubren la base jurídica, los plazos, el encaminamiento, la tabla de campos y la seguridad de la plataforma. Allí se anunciará la URL pública.enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp
- ENISA · Orientación sobre el registro de usuarios en la SRP; el flujo de registro paso a paso para usuarios principales y de reserva, con capturas de la interfaz.enisa.europa.eu/cra-srp-ar-user-registration
- ENISA · Orientación sobre el envío de notificaciones en la SRP; cómo se presentan y actualizan el aviso temprano, la notificación de 72 horas y el informe final, y qué desencadena cada estado.enisa.europa.eu/cra-srp-ar-notification-submission-and-update
- Comisión Europea · Obligaciones de notificación del CRA; la página de política, incluidas las preguntas frecuentes sobre la aplicación del CRA, cuya sección 5 aborda la notificación.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Comisión Europea · Orientación de aplicación del CRA (27 de julio de 2026); el punto 9.1 expone las obligaciones de notificación de los fabricantes y de los responsables de código abierto. Nuestro resumen de la orientación cubre el resto.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; cree la cuenta que utilizará la plataforma. Hágalo ahora.ecas.ec.europa.eu/cas/login
Para el texto vinculante, los artículos 14 a 17 establecen el ecosistema de notificación y el artículo 16 crea la plataforma; léalos en nuestro lector del Reglamento. Las fechas clave se recogen en la página situación actual de nuestro sitio.
09Preguntas frecuentes
¿Qué debo notificar en virtud del CRA y con qué rapidez?
Las vulnerabilidades explotadas activamente y los incidentes graves que afecten a la seguridad de su producto. Un aviso temprano en las 24 horas siguientes a tener conocimiento, una notificación más completa en las 72 horas y un informe final en los 14 días siguientes a que esté disponible una medida correctora en el caso de una vulnerabilidad, o en el plazo de un mes desde la notificación de 72 horas en el caso de un incidente grave. Art. 14
¿Cuándo comienzan las obligaciones de notificación?
11 de septiembre de 2026; 21 meses después de la entrada en vigor del Reglamento, y con bastante antelación a la aplicación plena el 11 de diciembre de 2027.
¿A quién debo notificar?
ENISA y el CSIRT nacional designado como coordinador, a través de la plataforma única de notificación establecida en virtud del artículo 16. Su CSIRT depende de su establecimiento principal en la Unión, o del de su representante autorizado si no está establecido en la UE.
¿Debo notificar cada fallo o vulnerabilidad?
No. Solo son notificables las vulnerabilidades explotadas activamente y los incidentes graves. Las vulnerabilidades que detecte y corrija antes de su explotación se gestionan mediante su proceso ordinario de gestión de vulnerabilidades.
¿Está ya disponible la plataforma única de notificación de ENISA?
No, a 6 de agosto de 2026. La plataforma no está operativa y su URL pública no se ha publicado; ENISA la anunciará en su página sobre la SRP antes de la puesta en servicio. Está previsto que sea operativa el 11 de septiembre de 2026, con pruebas de usuario y de seguridad previas.
¿Puedo registrarme o preparar algo ahora?
Sí, y debería hacerlo. Cree las cuentas de EU Login que utilizará la plataforma, para un notificante principal y uno de reserva. No puede registrarse en la propia plataforma hasta que entre en servicio, y ENISA aconseja iniciar el registro en la plataforma solo cuando realmente necesite presentar, porque el CSIRT coordinador valida la cuenta después del primer acceso y no antes. Esa validación no impide el envío.
¿Puedo enviar notificaciones a través de una API?
No. ENISA afirma que no se proporcionará ninguna interfaz de programación de aplicaciones en esta fase. Puede automatizar la detección y la redacción internas, pero el envío es una persona cumplimentando un formulario en el navegador.
¿Qué tiene que contener realmente el aviso temprano de 24 horas?
Menos de lo que la mayoría espera. Los campos obligatorios son el tipo y el nivel de la notificación, el nombre del fabricante o del responsable, el producto, un título y, para los incidentes, si se sospecha de actos ilícitos o maliciosos. El análisis sustantivo corresponde a las 72 horas, no al primer día.
¿Existe ya un formato o plantilla estándar para las notificaciones?
Los campos de datos están publicados. Las preguntas frecuentes de ENISA indican cuáles son obligatorios en las etapas de 24 horas, 72 horas e informe final, de modo que hoy mismo puede construir una plantilla interna equivalente. La Comisión aún podría precisar más el formato y el procedimiento mediante actos de ejecución.
¿Puedo retrasar una notificación si la divulgación fuera arriesgada?
La presentación no. Los plazos de 24 horas, 72 horas y del informe final corren desde el momento en que se tiene conocimiento y nada los detiene. Sí puede señalar la sensibilidad: conforme al artículo 16(2) puede marcar condiciones restringidas que limitan lo que ve ENISA hasta que el CSIRT libere la notificación completa. La decisión de retrasar la difusión posterior corresponde al CSIRT receptor, con arreglo al acto delegado adoptado el 11 de diciembre de 2025.
¿Tengo que notificar una explotación que ya conocía antes de septiembre de 2026?
No. La obligación se aplica desde que usted tiene conocimiento y no se extiende a las vulnerabilidades cuya explotación activa ya conocía antes del 11 de septiembre de 2026.
¿Se aplica la notificación a productos que introduje en el mercado hace años?
Sí. El artículo 69(2) dispone que los productos introducidos en el mercado antes del 11 de diciembre de 2027 solo están sujetos al Reglamento si se modifican sustancialmente a partir de esa fecha, pero el artículo 69(3) establece una excepción expresa para el artículo 14: las obligaciones de notificación se aplican a todos los productos comprendidos en el ámbito introducidos en el mercado antes del 11 de diciembre de 2027, modificados o no. Por tanto, un producto puede quedar fuera del ámbito de los requisitos de producto del CRA y seguir estando dentro del ámbito de la notificación. Art. 69(2)–(3)
¿Se aplica algo de esto a los proyectos de código abierto?
Los responsables de software de código abierto tienen obligaciones de notificación en la medida en que intervengan en productos con elementos digitales, conforme al artículo 24(3). La orientación de la Comisión de 27 de julio de 2026 aborda el código abierto con más detalle.
¿Dónde consigo ayuda si soy una empresa pequeña?
ENISA gestiona un servicio de asistencia con especial atención a las pymes, y los CSIRT designados como coordinadores también deben prestar asistencia sobre las obligaciones del artículo 14. ENISA prevé además vídeos instructivos y un seminario web dos semanas antes de que la plataforma entre en servicio.
