Triplicate

Regulamento de Ciber-Resiliência da UE (CRA): notificação desde set. 2026, CE em 2027

O Regulamento de Ciber-Resiliência (Cyber Resilience Act, CRA) abrange os produtos de hardware e software com elementos digitais vendidos na UE. Os fabricantes devem notificar vulnerabilidades ativamente exploradas e incidentes graves desde 11 de setembro de 2026 e, a partir de 11 de dezembro de 2027, os produtos deverão cumprir os requisitos essenciais de cibersegurança, ter a marcação CE e vir com um período de suporte declarado. Importadores e distribuidores devem verificar isso antes de vender.

Verificado em fontes oficiais: 2026-10

Resumo

LegislaçãoRegulamento (UE) 2024/2847, o Cyber Resilience Act (Regulamento de Ciber-Resiliência, CRA)
ÂmbitoProdutos de hardware e software com elementos digitais que têm conexão de dados direta ou indireta, disponibilizados no mercado da UE
Entrada em vigor10 de dezembro de 2024
Organismos notificadosO Capítulo IV se aplica a partir de 11 de junho de 2026
NotificaçãoA partir de 11 de setembro de 2026: alerta precoce em 24 horas, notificação em 72 horas, relatório final em 14 dias após uma correção, no caso de vulnerabilidades
Aplicação plena11 de dezembro de 2027
CategoriasProdutos padrão; produtos importantes, Classe I e Classe II (Anexo III); produtos críticos (Anexo IV)
Canal de notificaçãoCRA Single Reporting Platform (plataforma única de notificação) operada pela ENISA, para o CSIRT do estabelecimento principal do fabricante

Âmbito e avaliação da conformidade

O CRA se aplica a produtos de hardware e software com elementos digitais disponibilizados no mercado da UE, incluindo soluções de tratamento remoto de dados e componentes colocados no mercado separadamente, quando o uso pretendido ou razoavelmente previsível inclui uma conexão de dados direta ou indireta. Produtos não fornecidos no âmbito de uma atividade comercial não são abrangidos, e alguns produtos cobertos por outra legislação da UE são excluídos.

A maioria dos produtos pode usar a autoavaliação (controle interno, módulo A). Os produtos importantes de Classe I só podem se autoavaliar se tiverem sido aplicadas normas harmonizadas, especificações comuns ou um sistema europeu de certificação de cibersegurança; caso contrário, é necessário um organismo notificado. Os produtos importantes de Classe II e os produtos críticos exigem avaliação por terceiros ou um sistema de certificação. O uso de normas harmonizadas confere presunção de conformidade.

Obrigações do fabricante

Importadores, distribuidores e cronograma

Os importadores devem verificar se o fabricante realizou a avaliação da conformidade, se a documentação técnica existe e se o produto tem a marcação CE, e não devem colocar no mercado produtos não conformes. Os distribuidores devem verificar a marcação CE e as informações do fabricante e do importador, incluindo o período de suporte. Uns e outros devem informar o fabricante sobre vulnerabilidades e cooperar com as autoridades. O fabricante pode nomear um mandatário por mandato escrito.

As obrigações de notificação se aplicam a partir de 11 de setembro de 2026, inclusive a produtos que já estão no mercado. As principais disposições se aplicam a partir de 11 de dezembro de 2027; os produtos que já estão no mercado só são abrangidos se forem substancialmente modificados após essa data. Os certificados de exame UE de tipo vigentes em matéria de cibersegurança expiram em 11 de junho de 2028, a menos que percam a validade antes. As sanções são definidas por cada Estado-Membro, e as microempresas e pequenas empresas não podem ser multadas por descumprir o prazo de 24 horas.

Passo a passo

  1. Verifique se o seu hardware ou software é um produto com elementos digitais com conexão de dados e se ele se enquadra no Anexo III (importante) ou no Anexo IV (crítico).
  2. Estruture o tratamento de vulnerabilidades e a notificação por meio da CRA Single Reporting Platform, pois a notificação se aplica desde 11 de setembro de 2026.
  3. Realize a avaliação de riscos de cibersegurança e projete o produto para cumprir os requisitos essenciais do Anexo I antes de 11 de dezembro de 2027.
  4. Escolha o caminho de avaliação da conformidade: autoavaliação, normas harmonizadas ou organismo notificado, conforme a categoria.
  5. Prepare a documentação técnica, as informações para os usuários com o período de suporte, a declaração de conformidade da UE e a marcação CE.
  6. Entregue ao seu importador na UE e aos seus distribuidores as informações que eles devem verificar.

Documentos normalmente necessários

Problemas comuns e como evitá-los

Um fabricante espera até dezembro de 2027 para estruturar a notificação de vulnerabilidades.

O que fazer: A notificação de vulnerabilidades ativamente exploradas e de incidentes graves se aplica desde 11 de setembro de 2026, inclusive a produtos que já estão no mercado.

Um produto importante de Classe I é autoavaliado sem normas harmonizadas.

O que fazer: Sem normas harmonizadas, especificações comuns ou um sistema de certificação, é necessária a avaliação de um organismo notificado.

A embalagem e o manual não informam por quanto tempo serão fornecidas atualizações de segurança.

O que fazer: A data de término do período de suporte (mês e ano) deve ser indicada no momento da compra.

Um importador confia apenas na palavra do fornecedor.

O que fazer: Os importadores devem verificar a avaliação da conformidade, a documentação técnica e a marcação CE antes de colocar o produto no mercado.

Fontes

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

As regras mudam com frequência. Esta nota é orientação prática baseada nas fontes acima, não aconselhamento jurídico. Confirme as exigências atuais com a autoridade competente, seu importador ou um despachante aduaneiro licenciado antes de embarcar.

Compartilhar com um colegaWhatsAppLinkedInX

Notas de comércio

Já passou por esse problema? Conte como resolveu

Conte-nos o que aconteceu e o que funcionou. Lemos todas as mensagens. Com sua permissão, poderemos adicionar seu caso a esta nota, sem seu nome ou empresa.

Perguntas frequentes

O que é o Regulamento de Ciber-Resiliência (Cyber Resilience Act)?

O Regulamento (UE) 2024/2847, que estabelece requisitos de cibersegurança para produtos de hardware e software com elementos digitais vendidos na UE.

Quando o CRA se aplica?

Ele entrou em vigor em 10 de dezembro de 2024. As obrigações de notificação se aplicam a partir de 11 de setembro de 2026 e as principais disposições a partir de 11 de dezembro de 2027.

O que deve ser notificado e em quanto tempo?

Vulnerabilidades ativamente exploradas e incidentes graves: um alerta precoce em 24 horas, uma notificação em 72 horas e depois um relatório final, por meio da CRA Single Reporting Platform da ENISA.

Todos os produtos precisam de um organismo notificado?

Não. A maioria dos produtos pode se autoavaliar. Os produtos importantes de Classe I precisam de normas harmonizadas ou de um organismo notificado, e os de Classe II e os críticos exigem avaliação por terceiros ou certificação.

O CRA se aplica a produtos que já estão no mercado?

As obrigações de notificação, sim. Os demais requisitos só se aplicam a eles se forem substancialmente modificados após 11 de dezembro de 2027.

Mais ferramentas gratuitas

A Triplicate é gratuita e está sempre melhorando. Foi útil para você? Apoie a Triplicate ♥