União Europeia

Regulamento de Ciber-resiliência da UE: o que já se aplica e como se preparar para 2027

As obrigações de notificação do CRA se aplicam desde 11 de setembro de 2026. Veja o que os fabricantes já precisam notificar e como se preparar para os principais requisitos de 11 de dezembro de 2027.

O Regulamento de Ciber-resiliência da UE (CRA), Regulamento (UE) 2024/2847, já exige que os fabricantes notifiquem vulnerabilidades ativamente exploradas e incidentes graves que afetem a segurança dos produtos abrangidos. Essas obrigações começaram em 11 de setembro de 2026. Os principais requisitos relativos aos produtos e ao seu ciclo de vida se aplicam a partir de 11 de dezembro de 2027. Comece verificando o enquadramento do produto e o processo de notificação; depois, planeje as mudanças necessárias para os próximos lançamentos.

Verifique primeiro o produto e seu papel

O CRA abrange hardware e software disponibilizados no mercado da UE cujo uso previsto ou razoavelmente previsível envolva uma conexão de dados direta ou indireta com um dispositivo ou uma rede. Pode incluir componentes fornecidos separadamente e o processamento remoto de dados necessário para uma função do produto. Um desenvolvedor de software pode ser fabricante: verifique quem desenvolve o produto, ou encomenda seu desenvolvimento, e o comercializa sob seu nome ou marca.

Verifique as exclusões antes de atribuir obrigações. O software livre e de código aberto fornecido fora de uma atividade comercial está excluído, e alguns produtos sujeitos a regras setoriais, incluindo dispositivos médicos, têm exclusões específicas. Importadores, distribuidores e administradores de software de código aberto têm papéis distintos. Esta lista se concentra nos fabricantes.

As obrigações de notificação já se aplicam

Avalie separadamente dois fatos geradores: uma vulnerabilidade ativamente explorada no produto e um incidente grave que afete sua segurança. Encontrar uma falha não comprova, por si só, uma exploração ativa; são necessárias evidências confiáveis de exploração maliciosa. Um incidente pode gerar, de forma independente, a obrigação de notificar. Use os critérios de gravidade do artigo 14, parágrafo 5.

Notifique o CSIRT coordenador designado e a ENISA por meio da plataforma única de notificação da ENISA. Defina os representantes adequados e o fluxo de notificação antes de ocorrer um incidente. A plataforma oferece orientações de cadastro e um manual do usuário.

Aja sem demora injustificada. As etapas de notificação têm prazos diferentes:

  • Em até 24 horas após tomar conhecimento: envie o alerta precoce. Não espere a conclusão de toda a investigação.
  • Em até 72 horas após tomar conhecimento: envie a notificação da vulnerabilidade ou do incidente com os detalhes disponíveis e as medidas corretivas ou de mitigação, salvo se essas informações já tiverem sido fornecidas.
  • Relatório final: para uma vulnerabilidade ativamente explorada, no máximo 14 dias após a disponibilização de uma medida corretiva ou de mitigação; para um incidente grave, em até um mês após a notificação do incidente. Os prazos têm pontos de partida diferentes.

Inclua os produtos existentes na revisão das notificações

O artigo 69, parágrafo 3, estende as obrigações de notificação aos produtos abrangidos colocados no mercado antes de 11 de dezembro de 2027. Inclua as versões anteriores na avaliação. Os fabricantes também devem informar os usuários afetados e, quando apropriado, todos os usuários sobre a vulnerabilidade ou o incidente e as medidas de proteção necessárias.

Isso não antecipa todos os requisitos de 2027. Em geral, os produtos anteriores ficam sujeitos aos requisitos mais amplos se forem substancialmente modificados a partir de 11 de dezembro de 2027. Novas unidades colocadas no mercado a partir dessa data precisam de avaliação própria, mesmo que o modelo tenha sido lançado antes. As obrigações de notificação dos administradores de software de código aberto previstas no artigo 24, parágrafo 3, também começam em 11 de dezembro de 2027.

Prepare seus produtos para dezembro de 2027

Para os lançamentos abrangidos, transforme os requisitos do CRA em um plano de trabalho por produto. Comece com um produto representativo e atribua um responsável a cada lacuna.

  1. Revise os riscos de segurança e o projeto. Mapeie o produto, seus componentes e o processamento remoto de dados que o sustenta. Avalie os riscos de cibersegurança e verifique os requisitos aplicáveis do anexo I, incluindo configurações seguras por padrão, controles de acesso e atualizações seguras.
  2. Prepare a gestão de vulnerabilidades. Documente componentes e vulnerabilidades, incluindo uma lista de materiais de software legível por máquina que cubra pelo menos as dependências de nível superior. Estabeleça um contato para divulgação de vulnerabilidades, um processo de correção e a entrega segura de atualizações.
  3. Defina um período de suporte justificável. Considere o tempo de uso esperado e as expectativas razoáveis dos usuários. Cinco anos são o mínimo habitual, não um limite automático; um período menor é permitido quando o uso esperado for mais curto. Registre a justificativa e comunique a data de encerramento do suporte.
  4. Confirme o procedimento de avaliação da conformidade. Verifique se o produto pertence à categoria padrão ou às categorias de produtos importantes ou críticos, considerando as descrições técnicas do Regulamento de Execução (UE) 2025/2392. Muitos produtos permitem autoavaliação; outros exigem um organismo notificado, conforme as condições e exceções aplicáveis.
  5. Reúna as evidências para o lançamento. Reúna a avaliação de riscos, a documentação técnica, os resultados de verificação, as instruções para os usuários e as informações de suporte. Conclua a avaliação de conformidade aplicável antes de elaborar a declaração UE de conformidade e afixar a marcação CE.

Dê um resultado concreto à primeira revisão

Escolha um produto e registre a decisão sobre seu enquadramento, o responsável pelas notificações, as premissas de suporte e o procedimento de conformidade. Simule como um relato confiável de vulnerabilidade chega à equipe responsável e como os prazos de notificação são acompanhados. Mantenha as evidências e as questões em aberto juntas para que a revisão do próximo lançamento tenha um ponto de partida claro.

Planeje sua revisão do CRA com a Regunow

Use a Regunow para pesquisar o escopo, as notificações e os requisitos de produto do CRA, examinar as disposições originais e analisar sua documentação. Reúna os resultados em um relatório para revisão da sua equipe.

Iniciar sua revisão do CRA

Fontes oficiais

  1. Regulamento de Ciber-resiliência (UE) 2024/2847 · consolidado em 20 de novembro de 2024, com retificações em inglês até 17 de outubro de 2025
  2. Comissão Europeia · resumo do texto legislativo do CRA
  3. Serviços da Comissão Europeia · perguntas frequentes sobre o CRA, versão 1.4, 4 de setembro de 2026
  4. Comissão Europeia · obrigações de notificação do CRA
  5. ENISA · plataforma única de notificação do CRA e orientações ao usuário
  6. Comissão Europeia · obrigações do CRA para fabricantes
  7. Comissão Europeia · avaliação da conformidade e categorias de produtos do CRA
Voltar ao blog