Uma obrigação específica, não a aplicação integral do CRA

Em 11 de setembro de 2026 começou a aplicar-se aos fabricantes a obrigação de comunicação prevista no Cyber Resilience Act (CRA). Os fabricantes têm de comunicar vulnerabilidades exploradas ativamente e determinados incidentes graves que afetem a segurança de produtos com elementos digitais. A data é importante, mas deve ser descrita com precisão: não significa que todas as obrigações do regulamento tenham começado nesse dia, nem que qualquer problema de segurança tenha de ser automaticamente comunicado por esta via. O âmbito imediato é mais limitado e depende do cumprimento das condições previstas na legislação. A data inicial dá início a uma obrigação específica de comunicação, não a um regime plenamente aplicável.

O CRA é o Regulamento (UE) 2024/2847, um quadro europeu que estabelece requisitos de cibersegurança para produtos com elementos digitais. A Comissão Europeia distingue as comunicações já exigidas de outras disposições que só se aplicarão mais tarde. Por isso, para as equipas de produto, segurança e conformidade, a tarefa não consiste em presumir que todas as obrigações futuras já estão ativas. Consiste em identificar os casos sujeitos a comunicação e criar um procedimento para os reconhecer e encaminhar. Distinguir claramente a fase de comunicação do calendário mais amplo ajuda a evitar tanto omissões como a ideia de que qualquer preocupação de segurança constitui uma comunicação legalmente exigida. Este artigo aborda a obrigação inicial e as suas implicações práticas; não afirma que o regulamento já se aplica na íntegra.

A quem se aplica e que casos devem desencadear uma análise

A obrigação atualmente em vigor abrange os fabricantes de produtos com elementos digitais que estejam no âmbito do CRA. As orientações da Comissão descrevem duas situações que devem ser comunicadas: uma vulnerabilidade explorada ativamente e um incidente grave com impacto na segurança do produto. A comunicação não deve, portanto, ser tratada como uma lista geral de falhas, alertas ou vulnerabilidades potenciais. A organização tem de avaliar se os factos se enquadram nas categorias legais e conservar uma fundamentação documentada da decisão. Um sinal pode justificar uma investigação sem necessariamente atingir o limiar de comunicação; por outro lado, um caso que o atinja não deve ser ignorado por ter sido inicialmente tratado como um problema técnico corrente.

O termo fabricante tem um significado regulamentar; não é simplesmente sinónimo de qualquer programador ou equipa que participe no software. A legislação organiza as obrigações de acordo com o papel de cada operador económico e também prevê disposições para os responsáveis por software de código aberto. A Comissão indica que as obrigações de comunicação desses responsáveis começam em 11 de dezembro de 2027, e não no início desta fase aplicável aos fabricantes. Perante cadeias de fornecimento, componentes de terceiros ou produtos baseados em software de código aberto, convém determinar quem é responsável ao abrigo do regulamento antes de atribuir a tarefa de comunicação. A designação técnica de uma empresa não substitui a análise do seu papel jurídico. Pode ser necessário considerar como o produto é colocado no mercado e que responsabilidades o CRA atribui aos diferentes intervenientes. A participação técnica, por si só, não determina a responsabilidade jurídica.

Os prazos de comunicação

De acordo com as informações da Comissão, o processo prevê um alerta inicial no prazo máximo de 24 horas a contar do momento em que o fabricante toma conhecimento do caso e uma comunicação completa no prazo de 72 horas. Exige ainda um relatório final, com prazos diferentes consoante a situação: para vulnerabilidades exploradas ativamente, o mais tardar 14 dias depois de estar disponível uma medida corretiva; para incidentes graves, no prazo de um mês após a comunicação de 72 horas. São etapas distintas, não um único prazo calculado a partir da descoberta. A sequência permite alertar rapidamente as autoridades competentes e completar as informações à medida que a resposta avança.

A referência ao momento em que o fabricante toma conhecimento torna relevantes os processos internos de deteção, validação e encaminhamento dos sinais. Um procedimento que espere pela conclusão de toda a investigação antes de envolver as funções responsáveis pode dificultar o cumprimento do prazo do alerta inicial. Ao mesmo tempo, uma primeira comunicação não elimina a necessidade de completar as informações e apresentar o relatório final quando aplicável. O regulamento e as instruções oficiais devem orientar a interpretação dos prazos em cada situação. Uma resposta operacional deve distinguir a avaliação inicial, a comunicação completa e o encerramento, com responsáveis e registos para cada etapa. Registar quando a organização tomou conhecimento dos factos e como os avaliou também pode ajudar a gerir de forma coerente os diferentes passos de comunicação.

A plataforma única e o percurso da comunicação

Os fabricantes apresentam as comunicações através da CRA Single Reporting Platform (SRP), criada pela ENISA em cooperação com a rede de CSIRT. O canal está operacional desde 11 de setembro de 2026. A Comissão indica que o fabricante apresenta a comunicação uma única vez: esta é encaminhada para o CSIRT do Estado-Membro onde o fabricante tem o seu estabelecimento principal e, salvo circunstâncias excecionais, a informação é disponibilizada simultaneamente à ENISA. A via única estabelece um ponto de entrada definido no sistema de comunicação, sem exigir que o fabricante envie comunicações iniciais separadas a todos os destinatários potencialmente relevantes.

O CSIRT que recebe a comunicação partilha-a sem demora com os outros CSIRT em cujos territórios o produto tenha sido disponibilizado no mercado. A Comissão também indica que, em circunstâncias excecionais e por motivos de cibersegurança justificados, a divulgação a outras equipas pode ser adiada. A plataforma não deve, portanto, ser entendida como uma publicação aberta nem como um mecanismo que permite à empresa escolher individualmente todos os destinatários. Na prática, os procedimentos internos devem identificar quem pode preparar o envio, quem o autoriza e como se conserva o registo da informação comunicada. A ENISA publica materiais de orientação para utilizar a plataforma; essas instruções ajudam a utilizar o canal, mas não substituem a avaliação jurídica do âmbito da obrigação. As pessoas responsáveis devem conseguir aceder à SRP e utilizá-la quando for necessário comunicar um caso.

O que não se pode concluir desta fase

O facto de a obrigação de comunicação estar ativa não significa que todas as disposições substantivas do CRA já se apliquem. A data geral prevista para a aplicação da maior parte do regulamento é 11 de dezembro de 2027, enquanto a obrigação de comunicação começou antes. Este calendário faseado explica por que razão uma empresa pode ter de preparar e apresentar comunicações agora e, ao mesmo tempo, continuar a trabalhar noutras obrigações cuja data de aplicação ainda não chegou. Distinguir os diferentes marcos permite planear com rigor, sem adiar o trabalho de comunicação já exigido nem apresentar incorretamente requisitos futuros como estando já em vigor.

Esta descrição também não permite concluir que todas as organizações que escrevem ou distribuem código são fabricantes, ou que todos os serviços alojados na nuvem estão abrangidos pelo CRA. O regulamento define o seu âmbito por referência a produtos com elementos digitais e a determinadas funções, e inclui condições específicas para soluções de tratamento remoto de dados associadas a um produto. Este artigo resume a obrigação inicial de comunicação, mas não resolve casos específicos de classificação, exceções ou interação com outras regras europeias. Se um produto ou modelo de negócio estiver no limite do âmbito jurídico, é necessário analisar o texto regulamentar e os esclarecimentos oficiais aplicáveis. Uma orientação geral pode ajudar, mas não substitui a análise do caso concreto.

O que convém preparar desde já

Uma preparação útil pode começar por um inventário dos produtos disponibilizados no mercado da União Europeia, dos fabricantes responsáveis e dos canais que recebem comunicações de vulnerabilidades e incidentes. Em seguida, a empresa pode definir critérios de encaminhamento que permitam avaliar rapidamente se um caso poderá envolver exploração ativa ou um incidente grave com impacto na segurança do produto. Este trabalho não pressupõe que todos os sinais tenham de ser comunicados. O objetivo é garantir que a decisão chega às pessoas certas em tempo útil e que informações relevantes não se perdem na passagem entre equipas técnicas, de segurança, jurídicas e de conformidade.

Também é aconselhável atribuir funções para avaliar o caso, reunir informações técnicas, validar o conteúdo da comunicação e fazer o envio através da SRP. Convém registar quando a organização tomou conhecimento dos factos e quais as decisões adotadas, porque os prazos oficiais contam-se a partir desse conhecimento e as comunicações têm várias etapas. Por último, o calendário de conformidade deve distinguir o marco já em vigor de 11 de setembro de 2026 das obrigações que começam em 11 de dezembro de 2027. Um ponto de partida prático é verificar o âmbito, ensaiar o fluxo de decisão e consultar as instruções oficiais da ENISA para a plataforma. Não se deve presumir que a comunicação é universal nem esperar pelo último momento para definir quem responde.