Novas regras de cibersegurança começam a mudar rotina de empresas de tecnologia em Portugal

Thomas Norford
8 Min Read

Fabricantes passam a ter obrigação de comunicar vulnerabilidades exploradas e incidentes graves envolvendo produtos digitais na União Europeia.

Empresas de tecnologia que atuam em Portugal começaram a enfrentar uma nova etapa nas exigências europeias de cibersegurança. Desde 11 de setembro de 2026, passaram a valer as obrigações de comunicação previstas no Regulamento de Ciber-Resiliência, conhecido como Cyber Resilience Act (CRA), para fabricantes de produtos com elementos digitais. A regra estabelece que vulnerabilidades ativamente exploradas e incidentes graves relacionados à segurança desses produtos precisam ser comunicados às autoridades competentes. (Estratégia Digital da Europa)

A mudança atinge um mercado amplo, que inclui desde dispositivos conectados e equipamentos eletrônicos até aplicações e softwares. O objetivo da legislação europeia é aumentar a segurança desses produtos durante seu ciclo de vida e fazer com que fabricantes assumam maior responsabilidade pela proteção contra ameaças digitais. As principais obrigações gerais do regulamento, porém, só serão aplicáveis a partir de dezembro de 2027. (Estratégia Digital da Europa)

Empresas passam a ter novas obrigações de comunicação

Uma das principais mudanças que já entrou em vigor está relacionada à comunicação de vulnerabilidades exploradas e incidentes graves. A partir de 11 de setembro, fabricantes precisam informar as autoridades quando identificarem vulnerabilidades que estejam sendo efetivamente exploradas por criminosos ou incidentes que tenham impacto significativo na segurança de seus produtos digitais. (Estratégia Digital da Europa)

O regulamento estabelece prazos específicos para essas comunicações. Depois de tomar conhecimento de uma vulnerabilidade ativamente explorada ou de um incidente grave, o fabricante precisa realizar um alerta inicial em até 24 horas. Uma comunicação mais completa deve ser apresentada posteriormente, dentro do prazo de 72 horas, seguindo os procedimentos determinados pela regulamentação europeia. (Estratégia Digital da Europa)

As notificações são realizadas por meio da Plataforma Única de Comunicação de Informações criada pela ENISA, a Agência da União Europeia para a Cibersegurança. A plataforma tornou-se operacional justamente em 11 de setembro de 2026, coincidindo com o início das novas obrigações. A estrutura pretende centralizar as informações e facilitar a atuação coordenada das autoridades de cibersegurança dos países europeus. (Estratégia Digital da Europa)

Para empresas portuguesas, a mudança representa uma necessidade maior de acompanhamento permanente dos produtos depois que chegam ao mercado. Sistemas de monitoramento, equipes de segurança e procedimentos internos de resposta a incidentes passam a ter importância ainda maior, já que a identificação de uma vulnerabilidade pode desencadear obrigações formais de comunicação dentro de prazos relativamente curtos.

Regulamento também alcança produtos conectados e softwares

O alcance do Cyber Resilience Act é amplo porque a legislação foi criada para produtos que possuem elementos digitais. Isso inclui diferentes tipos de equipamentos conectados, dispositivos inteligentes, aplicações e programas de computador utilizados por consumidores e empresas. A Comissão Europeia destaca que esses produtos estão presentes em praticamente todas as áreas da economia e da vida cotidiana. (Estratégia Digital da Europa)

A legislação também introduz uma mudança na forma como a segurança digital é tratada durante o desenvolvimento dos produtos. Em vez de considerar a proteção contra ataques apenas como uma etapa posterior ao lançamento, o regulamento estabelece requisitos relacionados ao ciclo de vida dos produtos. Isso significa que segurança, atualização e manutenção passam a integrar de maneira mais direta as responsabilidades dos fabricantes. (Estratégia Digital da Europa)

Outro ponto importante é que a Comissão Europeia publicou, em julho de 2026, orientações específicas para ajudar fabricantes e empresas de diferentes tamanhos a entender como aplicar as novas regras. O material inclui exemplos práticos, fluxogramas e casos de uso, com atenção especial às microempresas e pequenas e médias empresas, que podem ter estruturas mais limitadas para lidar com exigências regulatórias complexas. (Estratégia Digital da Europa)

A preparação também envolve entender quais produtos estão dentro do escopo da legislação, como funcionam os períodos de suporte e quais situações podem ser consideradas alterações substanciais. A Comissão afirma que essas orientações foram elaboradas para reduzir incertezas e facilitar a adaptação das empresas antes da entrada em vigor das demais exigências do regulamento.

Regras mais amplas entram em vigor em 2027

Embora as primeiras obrigações já estejam valendo, a maior parte das exigências do Cyber Resilience Act ainda terá um período de preparação. De acordo com a Comissão Europeia, as principais obrigações do regulamento serão aplicáveis a partir de 11 de dezembro de 2027. Até lá, fabricantes e empresas terão tempo para adaptar processos de desenvolvimento, avaliação de riscos, manutenção e suporte de seus produtos. (Estratégia Digital da Europa)

A legislação pretende estabelecer requisitos obrigatórios de cibersegurança ao longo de todo o ciclo de vida dos produtos digitais. Isso inclui medidas relacionadas à concepção, desenvolvimento, manutenção e atualização dos equipamentos e softwares. Na prática, a expectativa é que os fabricantes passem a incorporar a segurança digital de maneira mais sistemática desde as primeiras etapas de criação de um produto. (Estratégia Digital da Europa)

Para o mercado português, que integra o mercado único europeu, a regulamentação cria uma referência comum para empresas que desenvolvem ou comercializam produtos digitais. Startups, fabricantes de dispositivos conectados, empresas de software e outros negócios tecnológicos precisarão acompanhar a evolução das regras e avaliar como elas se aplicam às suas atividades. A Comissão Europeia afirma que as orientações publicadas em julho foram justamente pensadas para facilitar essa preparação.

A mudança ocorre em um momento de expansão das ameaças digitais e de rápida evolução das tecnologias de inteligência artificial. A própria Comissão Europeia relaciona a necessidade de implementação do regulamento ao avanço de novos modelos de IA com capacidades relacionadas à cibersegurança. Para empresas de tecnologia em Portugal, a próxima etapa será adaptar processos e estruturas antes de dezembro de 2027, enquanto as novas obrigações de comunicação já fazem parte da realidade regulatória desde setembro de 2026.

Fontes:

Compartilhar esse artigo
Deixe um comentário