Regulamento de Ciber-Resiliência da UE (CRA): notificação desde set. 2026, CE em 2027
O Regulamento de Ciber-Resiliência (Cyber Resilience Act, CRA) abrange os produtos de hardware e software com elementos digitais vendidos na UE. Os fabricantes devem notificar vulnerabilidades ativamente exploradas e incidentes graves desde 11 de setembro de 2026 e, a partir de 11 de dezembro de 2027, os produtos deverão cumprir os requisitos essenciais de cibersegurança, ter a marcação CE e vir com um período de suporte declarado. Importadores e distribuidores devem verificar isso antes de vender.
Verificado em fontes oficiais: 2026-10
Resumo
Âmbito e avaliação da conformidade
O CRA se aplica a produtos de hardware e software com elementos digitais disponibilizados no mercado da UE, incluindo soluções de tratamento remoto de dados e componentes colocados no mercado separadamente, quando o uso pretendido ou razoavelmente previsível inclui uma conexão de dados direta ou indireta. Produtos não fornecidos no âmbito de uma atividade comercial não são abrangidos, e alguns produtos cobertos por outra legislação da UE são excluídos.
A maioria dos produtos pode usar a autoavaliação (controle interno, módulo A). Os produtos importantes de Classe I só podem se autoavaliar se tiverem sido aplicadas normas harmonizadas, especificações comuns ou um sistema europeu de certificação de cibersegurança; caso contrário, é necessário um organismo notificado. Os produtos importantes de Classe II e os produtos críticos exigem avaliação por terceiros ou um sistema de certificação. O uso de normas harmonizadas confere presunção de conformidade.
Obrigações do fabricante
- Realizar uma avaliação de riscos de cibersegurança e cumprir os requisitos essenciais do Anexo I, incluindo o tratamento de vulnerabilidades durante o período de suporte.
- Exercer a devida diligência em relação aos componentes de terceiros integrados.
- Manter a documentação técnica à disposição das autoridades de fiscalização do mercado.
- Fornecer os dados de identificação e de contato e as informações para os usuários conforme o Anexo II, incluindo a data de término do período de suporte (mês e ano) no momento da compra.
- Elaborar a declaração de conformidade da UE e aplicar a marcação CE antes de colocar o produto no mercado.
- Notificar as vulnerabilidades ativamente exploradas e os incidentes graves: alerta precoce em 24 horas, notificação em 72 horas e relatório final em 14 dias após a disponibilização de uma correção (vulnerabilidades) ou em um mês (incidentes graves).
Importadores, distribuidores e cronograma
Os importadores devem verificar se o fabricante realizou a avaliação da conformidade, se a documentação técnica existe e se o produto tem a marcação CE, e não devem colocar no mercado produtos não conformes. Os distribuidores devem verificar a marcação CE e as informações do fabricante e do importador, incluindo o período de suporte. Uns e outros devem informar o fabricante sobre vulnerabilidades e cooperar com as autoridades. O fabricante pode nomear um mandatário por mandato escrito.
As obrigações de notificação se aplicam a partir de 11 de setembro de 2026, inclusive a produtos que já estão no mercado. As principais disposições se aplicam a partir de 11 de dezembro de 2027; os produtos que já estão no mercado só são abrangidos se forem substancialmente modificados após essa data. Os certificados de exame UE de tipo vigentes em matéria de cibersegurança expiram em 11 de junho de 2028, a menos que percam a validade antes. As sanções são definidas por cada Estado-Membro, e as microempresas e pequenas empresas não podem ser multadas por descumprir o prazo de 24 horas.
Passo a passo
- Verifique se o seu hardware ou software é um produto com elementos digitais com conexão de dados e se ele se enquadra no Anexo III (importante) ou no Anexo IV (crítico).
- Estruture o tratamento de vulnerabilidades e a notificação por meio da CRA Single Reporting Platform, pois a notificação se aplica desde 11 de setembro de 2026.
- Realize a avaliação de riscos de cibersegurança e projete o produto para cumprir os requisitos essenciais do Anexo I antes de 11 de dezembro de 2027.
- Escolha o caminho de avaliação da conformidade: autoavaliação, normas harmonizadas ou organismo notificado, conforme a categoria.
- Prepare a documentação técnica, as informações para os usuários com o período de suporte, a declaração de conformidade da UE e a marcação CE.
- Entregue ao seu importador na UE e aos seus distribuidores as informações que eles devem verificar.
Documentos normalmente necessários
- Avaliação de riscos de cibersegurança
- Documentação técnica
- Informações e instruções para os usuários (Anexo II), incluindo a data de término do período de suporte
- Declaração de conformidade da UE
- Certificado de organismo notificado para produtos importantes de Classe II e produtos críticos, ou de Classe I sem normas
- Relatórios de vulnerabilidades e incidentes por meio da CRA Single Reporting Platform
Problemas comuns e como evitá-los
O que fazer: A notificação de vulnerabilidades ativamente exploradas e de incidentes graves se aplica desde 11 de setembro de 2026, inclusive a produtos que já estão no mercado.
O que fazer: Sem normas harmonizadas, especificações comuns ou um sistema de certificação, é necessária a avaliação de um organismo notificado.
O que fazer: A data de término do período de suporte (mês e ano) deve ser indicada no momento da compra.
O que fazer: Os importadores devem verificar a avaliação da conformidade, a documentação técnica e a marcação CE antes de colocar o produto no mercado.
Fontes
- The Cyber Resilience Act - Summary of the legislative text European Commission
- Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex
As regras mudam com frequência. Esta nota é orientação prática baseada nas fontes acima, não aconselhamento jurídico. Confirme as exigências atuais com a autoridade competente, seu importador ou um despachante aduaneiro licenciado antes de embarcar.
Notas de comércio
Perguntas frequentes
O que é o Regulamento de Ciber-Resiliência (Cyber Resilience Act)?
O Regulamento (UE) 2024/2847, que estabelece requisitos de cibersegurança para produtos de hardware e software com elementos digitais vendidos na UE.
Quando o CRA se aplica?
Ele entrou em vigor em 10 de dezembro de 2024. As obrigações de notificação se aplicam a partir de 11 de setembro de 2026 e as principais disposições a partir de 11 de dezembro de 2027.
O que deve ser notificado e em quanto tempo?
Vulnerabilidades ativamente exploradas e incidentes graves: um alerta precoce em 24 horas, uma notificação em 72 horas e depois um relatório final, por meio da CRA Single Reporting Platform da ENISA.
Todos os produtos precisam de um organismo notificado?
Não. A maioria dos produtos pode se autoavaliar. Os produtos importantes de Classe I precisam de normas harmonizadas ou de um organismo notificado, e os de Classe II e os críticos exigem avaliação por terceiros ou certificação.
O CRA se aplica a produtos que já estão no mercado?
As obrigações de notificação, sim. Os demais requisitos só se aplicam a eles se forem substancialmente modificados após 11 de dezembro de 2027.
Mais ferramentas gratuitas
A Triplicate é gratuita e está sempre melhorando. Foi útil para você? Apoie a Triplicate ♥
Prefere sem anúncios? O Pro remove todos os anúncios · US$ 1/mês