O que estabelece o Regulamento de Ciber-Resiliência

O Regulamento (UE) 2024/2847, conhecido como Regulamento de Ciber-Resiliência ou CRA, segundo a sigla inglesa, estabelece requisitos horizontais de cibersegurança para produtos com elementos digitais colocados no mercado da União Europeia. Abrange tanto produtos finais como determinados componentes digitais colocados no mercado separadamente. O regulamento foi adotado em 23 de outubro de 2024 e publicado no Jornal Oficial da UE em 20 de novembro desse ano. Texto do Regulamento.

O seu objetivo regulamentar é assegurar que a segurança não se limite a uma verificação pontual antes da venda de um dispositivo ou programa. O texto prevê requisitos relacionados com a conceção, o desenvolvimento, a produção e a manutenção, bem como medidas para tratar vulnerabilidades durante o período de vida pertinente do produto. A Comissão descreve o CRA como um quadro obrigatório para produtos digitais, mas esclarece que a sua explicação não substitui a consulta do próprio regulamento. Resumo oficial da Comissão.

Na prática, ao contrário de uma declaração genérica de que um produto é “seguro”, o fabricante tem de cumprir requisitos concretos e manter processos ao longo do ciclo de vida. Isto não significa que o CRA garanta que não haverá falhas ou ataques: impõe obrigações regulamentares, não uma promessa de risco zero. A conformidade de um modelo específico depende das suas características, da sua função e da avaliação aplicável.

Produtos e operadores abrangidos

O critério geral é tratar-se de um produto com elementos digitais colocado no mercado da UE cuja utilização prevista ou razoavelmente previsível inclua uma ligação direta ou indireta a outro dispositivo ou a uma rede. A definição inclui hardware e software e pode também abranger componentes comercializados separadamente. Assim, uma aplicação, um sistema operativo, um dispositivo ligado ou um componente de software podem necessitar de análise, mesmo que não sejam o produto final utilizado pelo consumidor. O âmbito aplicável deve ser verificado à luz das definições do regulamento, e não deduzido apenas do facto de algo “ter internet”. Texto jurídico, Regulamento (UE) 2024/2847.

O regulamento distribui responsabilidades pelos operadores económicos. Os fabricantes ocupam uma posição central, uma vez que têm de cumprir os requisitos essenciais, documentar a conformidade e gerir vulnerabilidades. Os importadores e distribuidores têm obrigações relacionadas com a disponibilização no mercado e com a verificação de que foram cumpridos os requisitos que lhes são aplicáveis. A Comissão descreve o CRA como um quadro que afeta fabricantes, importadores e distribuidores, embora as tarefas específicas variem consoante o papel de cada operador. Resumo da Comissão.

Não basta identificar um produto como “digital” para concluir automaticamente que todas as disposições lhe são aplicáveis. O regulamento contém exclusões e regras de articulação com outros quadros setoriais; além disso, trata de forma diferenciada certos casos relacionados com software livre e de código aberto. A aplicabilidade depende da situação jurídica e comercial concreta. Para uma empresa ou produto, é aconselhável consultar as disposições sobre o âmbito e as exclusões no texto integral e, se necessário, procurar aconselhamento especializado.

Segurança desde a conceção e gestão de vulnerabilidades

Entre os requisitos essenciais contam-se conceber, desenvolver e produzir os produtos de modo a alcançar um nível adequado de cibersegurança, limitar vulnerabilidades conhecidas e, quando pertinente, disponibilizar uma configuração segura por predefinição. Não se trata de uma lista idêntica para todos os produtos: o regulamento estabelece requisitos e obrigações que devem ser aplicados tendo em conta o produto e a utilização prevista. O anexo I do Regulamento contém os requisitos essenciais de cibersegurança.

A gestão não termina quando o produto é colocado no mercado. Os fabricantes têm de tratar as vulnerabilidades durante o período de suporte aplicável, adotar medidas para as corrigir e fornecer atualizações de segurança nas condições previstas no regulamento. Devem também estabelecer políticas e procedimentos de gestão de vulnerabilidades, incluindo mecanismos para receber informações e, quando adequado, divulgar problemas corrigidos. A Comissão resume estas obrigações como parte de uma abordagem de segurança ao longo do ciclo de vida. Comissão Europeia: CRA.

O regulamento também abrange a documentação técnica, as informações para o utilizador e a avaliação da conformidade. Entre os elementos documentais encontra-se uma lista dos componentes de software, que pode assumir a forma de uma software bill of materials (SBOM, lista de materiais de software) num formato comum e legível por máquina, de acordo com os requisitos do texto. Isto não equivale a exigir uma SBOM pública para todos os produtos: as obrigações documentais e as condições de acesso devem ser interpretadas à luz do regulamento, incluindo a proteção de informações sensíveis. Texto jurídico.

Categorias de produtos e avaliação da conformidade

O regulamento distingue categorias de produtos segundo a sua função e relevância para a cibersegurança. A maioria dos produtos seguirá uma via de avaliação menos exigente do que a prevista para certas categorias particularmente sensíveis; outros, identificados nos anexos III e IV, estão sujeitos a procedimentos específicos. Entre as categorias relevantes contam-se produtos importantes e produtos críticos. A classificação exata é determinada pela função do produto e pelos critérios jurídicos, e não por uma designação comercial escolhida pelo fabricante. Anexos III e IV do Regulamento.

Para alguns produtos, o fabricante pode recorrer a uma avaliação interna da conformidade; para outros, o regulamento prevê a intervenção de um organismo notificado ou vias associadas a sistemas europeus de certificação, consoante a categoria e as condições aplicáveis. Não é correto resumir a regra como “todos os dispositivos precisam de certificação externa”, nem presumir que todos podem ser objeto de autoavaliação da mesma forma. A via depende do anexo pertinente, das normas harmonizadas disponíveis e do procedimento jurídico aplicável.

Na prática, quem avalia um produto deve começar por documentar a sua função principal, os componentes digitais incluídos, a forma como é comercializado e a categoria dos anexos que poderá ser aplicável. A partir daí, pode determinar quem assume as obrigações e qual o procedimento de conformidade adequado. A designação “importante” ou “crítico” não se deduz simplesmente do facto de um dispositivo parecer sensível: é necessário confrontar as suas características com a classificação jurídica.

Calendário: entrada em vigor não significa aplicação integral

O regulamento entrou em vigor em 10 de dezembro de 2024. Essa data não deve ser confundida com o início geral das obrigações: a maior parte do regime está prevista para se aplicar a partir de 11 de dezembro de 2027. A diferença concede um período de transição para que fabricantes e outros operadores preparem processos, documentação e produtos em conformidade com o quadro. Artigo 71.º do Regulamento.

Existe uma data intermédia importante: as obrigações de notificação de vulnerabilidades e de incidentes ativamente explorados começam a aplicar-se em 11 de setembro de 2026. Apresentar 2027 como a primeira data relevante seria omitir este marco. Do mesmo modo, também seria incorreto afirmar que o conjunto dos requisitos já se aplica plenamente desde 2024. O calendário oficial da Comissão distingue estas etapas. Comissão Europeia: aplicação do CRA.

Marco Data Significado
Entrada em vigor 10 de dezembro de 2024 O regulamento entra em vigor; isso não equivale à aplicação geral de todas as obrigações.
Notificação de vulnerabilidades e incidentes 11 de setembro de 2026 Começam a aplicar-se as obrigações de notificação previstas.
Aplicação geral 11 de dezembro de 2027 Começa a aplicar-se a maioria das disposições.

As datas decorrem do calendário previsto no próprio regulamento e da página de implementação da Comissão. Para um caso concreto, devem também ser analisadas as disposições transitórias e quaisquer regras setoriais pertinentes.

Como verificar o impacto num produto concreto

Para as empresas, o CRA exige transformar uma norma horizontal numa avaliação específica do produto e da cadeia de abastecimento. Uma análise inicial útil pode seguir estes passos:

  • Delimitar o produto: que hardware, software e componentes são comercializados e qual a função ou ligação prevista.
  • Identificar o papel da organização: fabricante, importador, distribuidor ou outro operador abrangido pelo regulamento.
  • Verificar o âmbito e as exceções: consultar o texto jurídico, incluindo a articulação com legislação setorial e as disposições relativas a software livre e de código aberto.
  • Determinar a categoria e a conformidade: comparar a função com os anexos e documentar o procedimento aplicável.
  • Preparar o ciclo de vida: atribuir responsabilidades por atualizações, receção de comunicações sobre vulnerabilidades, documentação e notificações nas datas correspondentes.

Para os consumidores, o regulamento procura reforçar os requisitos de segurança e as informações associadas aos produtos digitais, mas não constitui uma certificação universal que, por si só, permita comparar todos os dispositivos. A marcação CE e a documentação de conformidade têm um contexto jurídico específico; também não substituem práticas como instalar atualizações ou alterar configurações inseguras. A Comissão apresenta o CRA como uma regulamentação de produtos e de obrigações da cadeia de abastecimento, não como uma garantia de invulnerabilidade. Informação oficial da Comissão.