Um quadro comum para produtos digitais
O Regulamento da Ciber-Resiliência (CRA, na sigla inglesa) estabelece requisitos horizontais de cibersegurança para produtos com elementos digitais disponibilizados no mercado da União Europeia. O seu objetivo é garantir que a segurança não dependa apenas de medidas voluntárias ou da resposta a incidentes depois de um produto chegar ao mercado: o quadro também estabelece obrigações relativas à conceção, ao apoio e à gestão de vulnerabilidades. A norma é o Regulamento (UE) 2024/2847, publicado no Jornal Oficial da UE.
O âmbito é amplo: pode incluir tanto hardware ligado como software, desde que o produto se enquadre na definição jurídica. Isso não significa que todos os produtos ou serviços relacionados com tecnologia estejam automaticamente abrangidos. A norma prevê exclusões e regras específicas, e a sua aplicação a um caso concreto depende de características como a função do produto, a sua relação com outros produtos e as exceções previstas no texto. A categoria «produto digital» é um ponto de partida, não uma conclusão sobre conformidade.
Para os fabricantes e as empresas que colocam produtos no mercado europeu, a questão prática não é apenas saber se um dispositivo se liga à Internet. É necessário identificar que produto é comercializado, qual o papel de cada empresa na respetiva cadeia de abastecimento e que obrigações correspondem a esse papel. A avaliação jurídica deve basear-se no regulamento e, quando adequado, em aconselhamento especializado; um guia geral não substitui a análise do produto concreto.
O calendário inclui marcos distintos
Em 10 de outubro de 2026, nem todas as disposições do CRA têm a mesma data de aplicação. A Comissão Europeia indica que as obrigações de comunicação de vulnerabilidades exploradas ativamente e de incidentes graves que afetem produtos com elementos digitais começaram a ser aplicadas em 11 de setembro de 2026. Por conseguinte, essas obrigações já estavam em vigor na data de referência deste guia.
Em contrapartida, os requisitos gerais do regulamento aplicáveis aos produtos só começam a ser aplicados em 11 de dezembro de 2027. Esta diferença é importante: o facto de uma parte da norma já estar operacional não significa que todos os requisitos de conceção, documentação ou conformidade sejam aplicáveis em outubro de 2026. Inversamente, o facto de a aplicação geral ainda estar pendente não elimina as obrigações cujo marco já foi alcançado.
| Marco | Data | Âmbito indicado pela UE |
|---|---|---|
| Aplicação das obrigações de comunicação | 11 de setembro de 2026 | Vulnerabilidades exploradas ativamente e incidentes graves |
| Aplicação geral dos requisitos do CRA | 11 de dezembro de 2027 | Requisitos do regulamento para os produtos, sem prejuízo das disposições e exceções aplicáveis |
A tabela resume datas de aplicação; não constitui um calendário exaustivo de cada artigo nem uma avaliação de conformidade. Para efeitos de planeamento, convém verificar a disposição específica do regulamento aplicável à atividade e distinguir entre entrada em vigor, data de aplicação e períodos transitórios. Em particular, não é correto descrever o conjunto das obrigações como se tivesse entrado em vigor simultaneamente.
O que exige a obrigação de comunicação já aplicável
A obrigação atualmente aplicável diz respeito aos fabricantes e a dois tipos de ocorrências: vulnerabilidades exploradas ativamente e incidentes graves com impacto na segurança do produto. De acordo com a página oficial da Comissão sobre comunicação, o fabricante deve emitir um alerta inicial no prazo de 24 horas a contar do momento em que toma conhecimento, seguido de uma notificação no prazo de 72 horas. Esta sequência exige que as empresas saibam detetar, avaliar e encaminhar informações relevantes, e não apenas que disponham de um canal de contacto.
A Comissão descreve também um relatório final: no caso de vulnerabilidades exploradas ativamente, deve ser apresentado o mais tardar 14 dias depois de estar disponível uma medida corretiva; no caso de incidentes graves, no prazo de um mês após a notificação de 72 horas. Estes prazos estão associados a circunstâncias distintas. Não devem ser confundidos com o prazo inicial nem interpretados como autorização para adiar as primeiras comunicações até ao encerramento da investigação técnica.
Segundo as informações da Comissão, o procedimento é realizado através da plataforma única de comunicação do CRA. Em termos operacionais, uma empresa sujeita à obrigação precisa de processos que permitam registar quando tomou conhecimento, conservar provas do incidente, coordenar as equipas técnicas e regulamentares e preparar comunicações sucessivas. A data em que a empresa toma conhecimento pode ser determinante para calcular os prazos, pelo que o registo e o encaminhamento interno são tão importantes como a resposta técnica.
Responsabilidades na cadeia de abastecimento
O regulamento distribui responsabilidades por intervenientes como fabricantes, importadores e distribuidores. O fabricante ocupa uma posição central nas obrigações relativas ao produto e à sua segurança; quem o importa ou distribui também tem deveres no âmbito da sua função na cadeia. O conteúdo exato de cada dever depende do papel jurídico da empresa e das circunstâncias previstas na norma: a designação comercial habitual de uma atividade não basta para determinar quem é responsável.
A preparação deve começar por um inventário dos produtos com elementos digitais destinados ao mercado da UE e por um mapa das entidades que os fabricam, importam ou distribuem. Depois, é útil associar cada produto à sua documentação, aos responsáveis internos, aos processos de atualização e aos canais para receber comunicações de vulnerabilidades. Estas medidas são recomendações de preparação baseadas nas obrigações e datas descritas; não constituem, por si só, uma lista jurídica completa nem comprovam a conformidade.
Uma verificação inicial pode ser organizada da seguinte forma:
- Delimitar o produto e verificar se está abrangido pelo âmbito ou por uma exclusão.
- Identificar o papel de cada empresa envolvida e quem exerce a função de fabricante.
- Verificar se existe um mecanismo para identificar e encaminhar vulnerabilidades e incidentes.
- Rever os prazos de comunicação aplicáveis e conservar provas das decisões.
- Preparar a avaliação dos requisitos gerais antes da respetiva data de aplicação.
A lista ajuda a organizar o trabalho, mas não resolve questões de interpretação relativas a um produto específico. Também não permite concluir, sem documentação e análise, se uma determinada empresa já está ou não em conformidade.
O que se pode afirmar e o que ainda falta avaliar
A conclusão verificável em 10 de outubro de 2026 é limitada: as obrigações de comunicação indicadas pela Comissão são aplicáveis desde 11 de setembro de 2026, enquanto a aplicação geral dos requisitos do CRA está prevista para 11 de dezembro de 2027. Esta separação dos marcos ajuda a evitar dois erros opostos: tratar todas as obrigações como futuras ou apresentar todo o regime como plenamente aplicável desde setembro de 2026.
O texto jurídico e a documentação institucional permitem descrever o quadro e as respetivas datas, mas não são suficientes para avaliar a conformidade de um fabricante concreto, classificar um produto de enquadramento incerto ou determinar o impacto económico da norma. Também não se pode inferir que todos os incidentes de segurança dão automaticamente origem a uma comunicação ao abrigo do CRA: a obrigação citada está limitada às categorias de vulnerabilidade e de incidente definidas no quadro. Os casos-limite exigem a análise das disposições e dos factos técnicos.
Para fabricantes e distribuidores, a decisão prática consiste em avançar em duas linhas paralelas: tratar a preparação para a comunicação como uma questão atual sempre que aplicável e planear separadamente a conformidade geral antes de dezembro de 2027. Para os utilizadores, o CRA estabelece um quadro regulamentar, mas não garante que um produto individual esteja isento de vulnerabilidades nem substitui as atualizações e as práticas seguras. Esta distinção entre regra, preparação e resultado real é essencial para não atribuir à norma mais do que ela pode demonstrar.