Saltar al contenido
Law

Cómo cumplir la obligación de notificar en 24 horas las vulnerabilidades aprovechadas

(Reglamento de Ciberresiliencia)

Desde el 11 de septiembre de 2026, el Derecho de la UE obliga al fabricante de un producto con elementos digitales a notificar en un plazo de 24 horas que alguien está aprovechando activamente un fallo de su producto, y el plazo corre también durante el fin de semana. La obligación afecta igualmente a los productos que ya están en el mercado, y las empresas suelen subestimarla porque creen que solo concierne a las grandes compañías tecnológicas. Los abogados del despacho ARROWS le ayudarán a implantar un proceso que permita cumplir el plazo.

La imagen ilustrativa muestra a un especialista que asesora sobre servicios jurídicos en transacciones inmobiliarias de extranjeros.

Resumen por puntos

Desde el 11 de septiembre de 2026 se aplica el artículo 14 del Reglamento (UE) 2024/2847 de Ciberresiliencia; las principales obligaciones de los fabricantes no empezarán a aplicarse hasta el 11 de diciembre de 2027.
El fabricante debe notificar la vulnerabilidad aprovechada activamente de forma simultánea al CSIRT nacional y a la agencia ENISA, a través de la plataforma única de notificación.
La alerta temprana se presenta sin demora indebida y, a más tardar, en un plazo de 24 horas desde que el fabricante tiene conocimiento de la vulnerabilidad; le siguen la notificación en 72 horas y el informe final.
La obligación afecta expresamente también a los productos introducidos en el mercado antes del 11 de diciembre de 2027, siempre que estén incluidos en el ámbito de aplicación del Reglamento.
Se trata de un régimen distinto del de la NIS2 y la Ley checa de ciberseguridad. No obstante, una misma empresa puede quedar sujeta a ambos regímenes a la vez.

¿DEBE NOTIFICAR VULNERABILIDADES CONFORME AL REGLAMENTO DE CIBERRESILIENCIA?

Implantaremos un proceso interno de notificación para que su empresa cumpla realmente el plazo de 24 horas.

ARROWS despacho de abogados

Qué ha cambiado desde el 11 de septiembre de 2026 y por qué no es la NIS2

El Reglamento (UE) 2024/2847 establece normas uniformes de ciberseguridad para los productos con elementos digitales, es decir, tanto para el hardware como para el software. En su conjunto será aplicable a partir del 11 de diciembre de 2027, pero el artículo 14, relativo a las notificaciones, se aplica ya desde el 11 de septiembre de 2026 (Reglamento (UE) 2024/2847, art. 71). Aún antes, desde el 11 de junio de 2026, se aplica el capítulo sobre los organismos de evaluación de la conformidad, que sin embargo afecta a los fabricantes solo de forma indirecta.

Para el fabricante, la notificación prevista en el artículo 14 es una de las obligaciones clave que ha empezado a aplicarse antes de la plena aplicabilidad del Reglamento. Por tanto, la empresa no puede esperar hasta diciembre de 2027. Sin embargo, muchos fabricantes todavía no disponen del proceso necesario. También es importante saber que esta obligación se refiere al propio producto, no a la manera en que la empresa gestiona sus propias redes y sistemas.

Precisamente en este punto el régimen difiere de la Ley checa de ciberseguridad (en adelante «LCS»). Esta regula los derechos y obligaciones de las personas en el ámbito de la garantía de la ciberseguridad, se aplica a las personas establecidas en la República Checa, transpone la norma correspondiente de la Unión Europea y enlaza con las normas de la Unión Europea directamente aplicables (§ 1 de la LCS). La ley se basa en la prestación de un servicio regulado, mientras que el Reglamento de Ciberresiliencia impone obligaciones en función del papel que el sujeto desempeña respecto del producto.

Ello no significa, sin embargo, que las empresas fabricantes queden al margen de la NIS2. Entre los sectores en los que un servicio puede estar regulado, la ley checa incluye expresamente también la industria manufacturera (§ 4 de la LCS). Así, el fabricante en el sentido del Reglamento puede ser al mismo tiempo prestador de un servicio regulado. De la nueva ley trata el texto sobre la nueva ley de ciberseguridad. La empresa sujeta a ambos regímenes debe separarlos, porque tienen destinatarios, conceptos y plazos distintos.

¿Soy fabricante si pongo mi nombre en un producto ajeno?

Según el Reglamento, fabricante no es solo quien desarrolla o fabrica el producto por sí mismo, sino también quien ha encargado su diseño, desarrollo o fabricación y lo ofrece con su nombre o marca, ya sea a cambio de una remuneración, mediante otra forma de monetización o gratuitamente (Reglamento (UE) 2024/2847, art. 3, punto 13). Por ello, la empresa que vende un dispositivo ajeno bajo su propia marca asume las obligaciones del fabricante, aunque no haya escrito en él ni una sola línea de código.

El importador y el distribuidor se consideran fabricantes en dos situaciones concretas: cuando introducen el producto en el mercado con su nombre o marca, o cuando llevan a cabo una modificación sustancial de un producto que ya está en el mercado. En tal caso quedan sujetos también a la obligación de notificación del artículo 14 (art. 21 del Reglamento). Según el Reglamento, las obligaciones del fabricante se aplican asimismo a cualquier otra persona que lleve a cabo una modificación sustancial y comercialice el producto.

Por ello, el contrato con el fabricante original debería determinar quién presentará las notificaciones y quién transmitirá a quién, sin demora, la información sobre el fallo aprovechado. No obstante, la obligación del fabricante deriva directamente del Reglamento, de modo que, por regla general, no puede darse por cumplida con una mera remisión al hecho de que el producto lo fabrica en realidad otra persona.

En la práctica, esto significa que la empresa debe aclarar primero en qué papel actúa realmente. El comerciante de electrónica que coloca su logotipo en el dispositivo de un proveedor, la empresa industrial que incorpora a su máquina una unidad de control con software propio y el integrador que modifica un producto ajeno pueden encontrarse, en ese análisis, del lado del fabricante, aunque no se sientan como tales en absoluto.

Preguntas más frecuentes sobre la condición de fabricante

1. Vendemos dispositivos ajenos bajo nuestra propia marca. ¿Somos fabricantes?

Sí, en ese caso por regla general sí. Según el Reglamento, fabricante es también quien ha encargado el diseño, el desarrollo o la fabricación del producto y lo ofrece con su nombre o marca. La obligación de notificar las vulnerabilidades aprovechadas activamente recae entonces sobre ustedes, aunque no hayan escrito ni una línea de código del producto.

2. ¿Cuándo se considera fabricante al importador o al distribuidor?

En dos situaciones: cuando introduce el producto en el mercado con su nombre o marca, o cuando lleva a cabo una modificación sustancial de un producto que ya está en el mercado (art. 21 del Reglamento). En ambos casos le afecta también la obligación de notificación del artículo 14.

3. ¿Podemos trasladar contractualmente la notificación al fabricante original?

El contrato puede determinar quién prepara y presenta materialmente la notificación y quién transmite a quién, sin demora, la información sobre el fallo aprovechado. Sin embargo, la obligación del fabricante deriva directamente del Reglamento, por lo que, por regla general, no puede darse por cumplida con una mera remisión al proveedor.

ARROWS despacho de abogados

Qué es una vulnerabilidad aprovechada activamente y cuándo empieza a correr el reloj

Según el Reglamento, una vulnerabilidad aprovechada activamente es aquella respecto de la cual existen pruebas fiables de que un agente malicioso la ha aprovechado en un sistema sin el permiso de su propietario (art. 3, punto 42). No basta, por tanto, la mera existencia del fallo ni el hecho de que sea técnicamente aprovechable; debe existir una prueba fiable de su aprovechamiento malicioso efectivo. No es requisito, en cambio, que ya se haya producido una violación de la seguridad en los usuarios. El incidente que repercute en la seguridad del producto es en el Reglamento un concepto independiente y se notifica por separado.

Por el contrario, la vulnerabilidad descubierta sin intención maliciosa en el marco de pruebas autorizadas o de una investigación de seguridad de buena fe no cumple la definición, porque faltan tanto el agente malicioso como el aprovechamiento no autorizado. El hallazgo habitual de un investigador de seguridad que nadie está aprovechando no activa, pues, la notificación en 24 horas. La empresa puede, no obstante, comunicarlo voluntariamente.

Atención a la confusión de conceptos. La LCS define la vulnerabilidad de forma más amplia, como un punto débil de un activo o de una medida de seguridad que puede ser aprovechado por una amenaza, y el incidente de ciberseguridad como una violación de la seguridad de la información en el ciberespacio (§ 2, apdo. 2, de la LCS). El Reglamento de Ciberresiliencia exige notificar únicamente la vulnerabilidad aprovechada activamente y el incidente grave que repercute en la seguridad del producto, de modo que un mismo suceso puede activar un régimen y no el otro.

El plazo empieza a contar desde el momento en que el fabricante tiene conocimiento de la vulnerabilidad, no desde el momento en que el atacante la aprovechó. Lo decisivo es, por tanto, la organización interna: quién recibe el aviso en la empresa, quién valora si se trata de un aprovechamiento activo y quién está facultado para presentar la notificación. Si estas funciones no están definidas de antemano, la empresa perderá las primeras horas decidiendo quién debe decidir.

Tres notificaciones, tres plazos y dónde se notifica

El fabricante presentará una alerta temprana sin demora indebida y, en cualquier caso, en un plazo de 24 horas desde que tenga conocimiento de la vulnerabilidad, indicando, en su caso, los Estados miembros en los que se ha comercializado el producto. Le sigue la notificación de la vulnerabilidad en un plazo de 72 horas y el informe final, a más tardar en los 14 días siguientes al momento en que esté disponible una medida correctora o paliativa (Reglamento (UE) 2024/2847, art. 14, apdo. 2).

Para los incidentes graves que repercuten en la seguridad del producto rige un procedimiento análogo de 24 y 72 horas, pero el informe final se presenta en el plazo de un mes desde la presentación de la notificación del incidente a las 72 horas (art. 14, apdo. 4). El Reglamento considera grave el incidente que afecta o puede afectar negativamente a la capacidad del producto para proteger la disponibilidad, autenticidad, integridad o confidencialidad de datos o funciones sensibles o importantes, o que ha dado o puede dar lugar a la introducción o ejecución de código malicioso en el producto o en los sistemas del usuario. Un ejemplo puede ser la situación en que un atacante introduce código malicioso en el canal por el que el fabricante publica las actualizaciones de seguridad.

La notificación se presenta simultáneamente al CSIRT designado como coordinador y a la agencia ENISA, a través de la plataforma única de notificación. Así, el fabricante presenta la notificación una sola vez y la plataforma la transmite. La información oficial checa sobre el registro y la presentación a través de esta plataforma la publica la Agencia Nacional de Ciberseguridad y Seguridad de la Información (Národní úřad pro kybernetickou a informační bezpečnost) en su portal, donde se indica, entre otras cosas, que se trabaja con una cuenta EU Login.

Además de la notificación obligatoria, el Reglamento permite que los fabricantes y otras personas notifiquen voluntariamente cualquier vulnerabilidad del producto, las ciberamenazas que puedan afectar a su perfil de riesgo y los sucesos significativos que estuvieron a punto de provocar un incidente. La notificación voluntaria puede utilizarse cuando la empresa no está segura de si se trata de un aprovechamiento activo; pero no significa que desaparezca la obligación de notificar en cuanto se confirme el aprovechamiento.

Un consejo práctico: conviene tramitar con antelación el registro y el acceso a la plataforma, y no en el momento en que necesite presentar la notificación. Cuando aumenta el número de solicitudes de registro, la verificación del usuario puede tardar un tiempo y, entretanto, el plazo sigue corriendo.

Preguntas más frecuentes sobre los plazos y la presentación de la notificación

1. ¿Desde cuándo corre exactamente el plazo de 24 horas?

Desde el momento en que el fabricante tiene conocimiento de la vulnerabilidad aprovechada activamente, no desde el momento en que el atacante la aprovechó. El plazo corre también en fines de semana y festivos, por lo que es importante dejar constancia de cuándo y quién recibió en la empresa la primera información.

2. ¿Debemos notificar por separado al CSIRT nacional y a la agencia ENISA?

No. La notificación se presenta una sola vez, a través de la plataforma única de notificación, y llega simultáneamente al CSIRT designado como coordinador y a la agencia ENISA.

3. ¿Y si todavía no tenemos una corrección del fallo?

La alerta temprana en 24 horas y la notificación en 72 horas se presentan con independencia de que exista o no una corrección. A la disponibilidad de una medida correctora o paliativa solo está vinculado el informe final, que debe presentarse a más tardar en los 14 días siguientes al momento en que dicha medida esté disponible.

ARROWS despacho de abogados

¿Afecta también a un producto que vendimos hace años?

Sí. Las disposiciones transitorias del Reglamento establecen expresamente que las obligaciones del artículo 14 se aplican a todos los productos con elementos digitales incluidos en el ámbito de aplicación del Reglamento que hayan sido introducidos en el mercado antes del 11 de diciembre de 2027 (art. 69, apdo. 3). Se trata de una excepción a la regla general según la cual los demás requisitos del Reglamento solo se aplican a los productos más antiguos si estos son objeto de una modificación sustancial después de dicha fecha. Que el producto sea antiguo no es, pues, motivo para no presentar la notificación.

De ello se desprende para la empresa una conclusión incómoda: la lista de productos que hay que vigilar no incluye solo las gamas nuevas, sino también los dispositivos y el software que los clientes utilizan desde hace años. Especialmente delicados son los productos de larga vida útil, por ejemplo los sistemas de control industrial o los equipos de red, respecto de los cuales el fabricante a menudo no sabe en qué versión ni dónde exactamente están desplegados. Por eso el fabricante necesita un registro de qué vendió, cuándo, en qué versión y a quién, para saber dónde puede aparecer el fallo aprovechado y a quién informar.

Además, la notificación a las autoridades no es la única obligación. Tras tener conocimiento de una vulnerabilidad aprovechada activamente o de un incidente grave, el fabricante debe informar a los usuarios afectados del producto o, en su caso, a todos los usuarios y, cuando sea necesario, también de las medidas de reducción del riesgo y de corrección que ellos mismos pueden adoptar (art. 14, apdo. 8). Se trata de una obligación jurídica independiente, no de una mera buena práctica, y si el fabricante no la cumple a tiempo, puede informar a los usuarios el propio CSIRT competente. Por ello, la comunicación con los clientes debe estar tan preparada como la parte técnica.

Preguntas más frecuentes sobre los productos antiguos y la información a los usuarios

1. ¿Afecta la obligación también a los productos que vendimos hace años?

Sí. Según las disposiciones transitorias, las obligaciones del artículo 14 se aplican a todos los productos con elementos digitales incluidos en el ámbito de aplicación del Reglamento que hayan sido introducidos en el mercado antes del 11 de diciembre de 2027 (art. 69, apdo. 3). A diferencia de los demás requisitos del Reglamento, aquí no es determinante que el producto haya sido objeto de una modificación sustancial.

2. ¿Debemos informar también a los clientes de la vulnerabilidad aprovechada?

Sí. El fabricante debe informar a los usuarios afectados o, en su caso, a todos los usuarios y, cuando sea necesario, también de las medidas que ellos mismos pueden adoptar (art. 14, apdo. 8). Si no lo hace a tiempo, puede informar a los usuarios el CSIRT competente.

ARROWS despacho de abogados

Cómo organizar el proceso antes de que suene el teléfono

El primer paso es designar a las personas responsables y a sus suplentes. El plazo corre con independencia de vacaciones, fines de semana o festivos, de modo que no basta con un único empleado encargado. Conviene contar con dos o tres personas, de las cuales al menos una sea capaz de valorar técnicamente si se trata de un aprovechamiento activo y una tenga la facultad de presentar la notificación.

El segundo paso es describir el procedimiento de decisión desde el primer aviso hasta la presentación de la notificación. Forman parte de él las fuentes por las que la información sobre una vulnerabilidad puede llegar a la empresa, los criterios para valorar las pruebas fiables del aprovechamiento, la forma de registrar el momento en que la empresa tuvo conocimiento de la vulnerabilidad y las plantillas de la alerta temprana y de la notificación, para no tener que redactarlas desde cero.

Los registros merecen una atención especial. Si más adelante resulta que no está claro cuándo tuvo la empresa conocimiento de la vulnerabilidad, lo decisivo son los rastros temporales: el correo electrónico con el primer aviso, el registro de la evaluación técnica, el justificante de presentación de la notificación. La empresa que registra estos momentos de forma continua demostrará que cumplió el plazo con más facilidad que la que los reconstruye a posteriori a partir de la memoria de los implicados.

El tercer paso es regular los contratos con los proveedores de componentes y con los socios que distribuyen o integran el producto. El proveedor debería estar obligado a informar inmediatamente al fabricante de las vulnerabilidades e incidentes, porque el fabricante no puede cumplir el plazo de 24 horas si se entera del fallo de un componente ajeno con una semana de retraso. La responsabilidad por el incumplimiento de tal obligación se rige por las normas contractuales generales (§ 2913 del Código Civil checo (Ley n.º 89/2012 Sb., en adelante «CC»)).

A quién puede dirigirse

JUDr. Jakub Dohnal, Ph.D., LL.M.

JUDr. Jakub Dohnal, Ph.D., LL.M.

advokát, řídící partner

dohnal@arws.cz
Mgr. Petr Hanzel, LL.M.

Mgr. Petr Hanzel, LL.M.

advokát

hanzel@arws.cz
ARROWS despacho de abogados

Según los considerandos del Reglamento, al integrar componentes de terceros el fabricante debe actuar con la diligencia debida en cuanto a si el componente recibe actualizaciones de seguridad periódicas y no presenta vulnerabilidades registradas y, si detecta una vulnerabilidad en el componente, debe informar a quien lo fabrica o lo mantiene. Para los contratos esto significa que el proveedor del componente debería compartir la información en ambos sentidos y que el fabricante debería conservar una visión de conjunto de los componentes que contiene su producto, porque sin ella no es posible determinar rápidamente si el fallo aprovechado afecta a su producto.

El cuarto paso es implicar a la dirección de la empresa. Quien acepta el cargo de miembro de un órgano electivo se compromete a ejercerlo con la lealtad necesaria y con los conocimientos y la diligencia requeridos (§ 159, apdo. 1, del CC). La forma exacta en que esta diligencia de un ordenado empresario se proyecta sobre los riesgos cibernéticos del producto depende de las circunstancias, pero una dirección que ni siquiera ha tratado la obligación de notificación difícilmente podrá defenderse en un litigio posterior.

Con ello guardan relación también los daños posteriores a un incidente, que analiza el texto sobre la responsabilidad por un incidente de ciberseguridad. La dirección debería saber quién aprueba la notificación, qué información sobre los incidentes llega a la alta dirección y quién responde de la comunicación con los clientes.

El quinto paso es ensayar todo el procedimiento en un simulacro. Una notificación ficticia un viernes por la noche mostrará dónde se atasca la comunicación, quién no tiene acceso a la plataforma y a quién le faltan autorizaciones. Conviene repetir el ejercicio con cada cambio en el equipo o en la cartera de productos, porque un proceso que solo funciona sobre el papel fallará en un incidente real.

Al mismo tiempo, es conveniente valorar cómo trata estos sucesos la cobertura del seguro, de lo que se ocupa el texto sobre el seguro de riesgos cibernéticos.

La notificación es, además, solo el primero de los elementos de un equipamiento más amplio del fabricante. Según los considerandos del Reglamento, los fabricantes deben implantar una política de divulgación coordinada de vulnerabilidades que determine cómo pueden notificarles vulnerabilidades las personas físicas o las entidades, y deben documentar los componentes contenidos en los productos, por ejemplo mediante una nomenclatura de materiales de software. Estas obligaciones se aplicarán más adelante, pero la empresa que las tenga en cuenta ya al construir el proceso de notificación se ahorrará rehacerlo después.

La forma exacta de configurar el proceso para un producto concreto depende del papel en que actúe la empresa y de la complejidad de su cadena de suministro; por eso los abogados del despacho ARROWS lo valoran siempre en función del fabricante concreto, y no conforme a un modelo universal de procedimiento.

Riesgos de no abordar la obligación de notificación

Riesgo en la empresa

Cómo lo examina y lo resuelve ARROWS

La empresa no sabe si es fabricante. Vende dispositivos ajenos bajo su propia marca o modifica un producto ajeno y pasa por alto las obligaciones del fabricante.

Evaluamos la condición de la empresa conforme al Reglamento para cada gama de productos. Emitimos un dictamen jurídico especializado sobre el alcance de las obligaciones.

Nadie está designado para presentar la notificación. El plazo de 24 horas transcurre mientras se decide quién debe decidir.

Diseñamos el procedimiento interno, las funciones y los suplentes para presentar la notificación. Preparamos las plantillas de la alerta temprana y de la notificación.

El proveedor del componente no informa a tiempo de la vulnerabilidad. El fabricante se entera tarde del fallo y no cumple el plazo.

Incorporamos a los contratos con los proveedores la obligación de comunicación inmediata. Negociamos las condiciones directamente con la contraparte.

Los productos antiguos no figuran en ningún registro. La empresa no sabe dónde puede aparecer el fallo aprovechado ni tiene a quién informar.

Implantamos el registro de los productos y versiones vendidos y la comunicación con los usuarios. Verificamos el procedimiento en un simulacro antes de su funcionamiento real.

ARROWS despacho de abogados

Resumen final

Desde el 11 de septiembre de 2026, el fabricante de un producto con elementos digitales debe notificar una vulnerabilidad aprovechada activamente en un plazo de 24 horas desde que tenga conocimiento de ella. Fabricante puede ser también la empresa que vende un producto ajeno bajo su marca, la obligación afecta expresamente a los productos introducidos con anterioridad y se trata de un régimen distinto del de la Ley checa de ciberseguridad (LCS), aunque una misma empresa puede quedar sujeta a ambos regímenes a la vez.

Para la dirección de la empresa se deriva de ello una tarea clara: determinar si la empresa es fabricante, encomendar la notificación a personas concretas y ensayar el procedimiento antes de que sea necesario aplicarlo de verdad. El plazo de 24 horas no deja margen para la improvisación y las primeras horas deciden si la empresa lo cumplirá.

Los abogados del despacho ARROWS evalúan la condición de las empresas conforme al Reglamento de Ciberresiliencia, implantan procesos internos de notificación y adaptan los contratos con proveedores y socios. Escríbanos a consultas@arws.cz o consulte nuestra práctica de contratos y negociación.

Preguntas más frecuentes sobre la notificación de vulnerabilidades aprovechadas

1. ¿Debe notificar también una empresa pequeña?

La obligación no depende del tamaño de la empresa, sino de si es fabricante de un producto con elementos digitales incluido en el ámbito de aplicación del Reglamento. Por ello, el tamaño no exime al fabricante de la obligación.

2. ¿Y si no estamos seguros de que se trate de un aprovechamiento activo?

El Reglamento exige pruebas fiables de que un agente malicioso ha aprovechado el fallo sin el permiso del propietario del sistema. La empresa debería tener determinado de antemano quién lo valora y llevar un registro de cuándo tuvo conocimiento de la vulnerabilidad, porque desde ese momento corre el plazo.

3. ¿Dónde se presenta la notificación?

A través de la plataforma única de notificación, gestionada por la agencia ENISA. De este modo, la notificación llega simultáneamente al CSIRT designado como coordinador y a la agencia ENISA.

4. ¿Se aplica la obligación también al software sin dispositivo físico?

Sí, el Reglamento se refiere a los productos con elementos digitales, es decir, tanto al hardware como al software, siempre que estén incluidos en su ámbito de aplicación. Las excepciones concretas deben valorarse para cada producto.

5. ¿Se puede notificar voluntariamente una vulnerabilidad que no está siendo aprovechada?

Sí, el Reglamento permite la notificación voluntaria de vulnerabilidades, amenazas y sucesos que estuvieron a punto de provocar un incidente, también por parte de personas distintas de los fabricantes.

6. ¿Basta con presentar la notificación para dar el asunto por resuelto?

No, tras la alerta temprana siguen la notificación y el informe final, y el fabricante debe informar también a los usuarios afectados o, en su caso, a todos los usuarios, incluidas las medidas que pueden adoptar.

¿TIENE MÁS PREGUNTAS? CONTÁCTENOS

ARROWS despacho de abogados

Sobre el autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Abogado, socio director

Jakub Dohnal es abogado y socio director de ARROWS. Se dedica a la venta de empresas, la entrada de inversores en el capital y a las transacciones inmobiliarias —generalmente del lado del propietario que vende una empresa cuyo valor ha construido durante años y necesita que la transacción se complete en las condiciones acordadas.

Aviso:

La información contenida en este artículo tiene carácter meramente general e informativo y sirve para una orientación básica en la materia conforme al estado del Derecho en 2026. Aunque velamos por la máxima exactitud del contenido, las normas jurídicas y su interpretación evolucionan con el tiempo. Somos el despacho de abogados ARROWS, entidad inscrita en el Colegio de Abogados de la República Checa (Česká advokátní komora) (nuestro órgano de supervisión), y para la máxima seguridad de nuestros clientes contamos con un seguro de responsabilidad profesional con un límite de 350 000 000 CZK (aprox. 14,4 millones EUR). Para verificar la redacción vigente de las normas y su aplicación a su situación concreta es imprescindible contactar directamente con el despacho de abogados ARROWS (consultas@arws.cz). No asumimos responsabilidad alguna por los posibles daños derivados del uso independiente de la información de este artículo sin una consulta jurídica individual previa.