Cyber Resilience Act: o que muda com a obrigação de notificar vulnerabilidades

O Cyber Resilience Act já não é uma norma distante. Desde 11 de setembro de 2026, os fabricantes de produtos com elementos digitais vendidos na União Europeia precisam notificar as vulnerabilidades ativamente exploradas e os incidentes graves em até 24 horas.
É a primeira obrigação do regulamento que já pode ser exigida, e chega mais de um ano antes da sua aplicação completa. Neste artigo, revisamos o que muda, a quem afeta (Espanha, México, Colômbia, Peru e Chile), quais prazos devem ser cumpridos e por que o ponto de partida é sempre o mesmo: saber exatamente qual tecnologia você tem e onde ela está.
O que é o Cyber Resilience Act?
O Cyber Resilience Act (CRA) é o Regulamento (UE) 2024/2847. Ele estabelece requisitos de cibersegurança comuns para todo produto com elementos digitais comercializado na UE, seja software ou hardware conectado.
A ideia central é que a segurança faça parte do produto desde o design e durante todo o seu ciclo de vida, em vez de depender de correções posteriores. Sua aplicação é progressiva:
| Data | Marco |
|---|---|
| 10 de dezembro de 2024 | Entrada em vigor do regulamento |
| 11 de setembro de 2026 | Obrigação de notificar vulnerabilidades exploradas e incidentes graves (artigo 14) |
| 11 de dezembro de 2027 | Aplicação completa dos demais requisitos, incluindo a marcação CE |
O que muda a partir de 11 de setembro de 2026
O artigo 14 obriga o fabricante a notificar duas coisas: qualquer vulnerabilidade do seu produto que esteja sendo ativamente explorada e qualquer incidente grave que afete a sua segurança.
A notificação é enviada simultaneamente à ENISA e ao CSIRT coordenador do país onde o fabricante tem seu estabelecimento principal. Na Espanha, esse CSIRT é o INCIBE-CERT. O canal é único: a Single Reporting Platform (SRP), gerida pela ENISA e operacional desde essa mesma data.
Os prazos de notificação
| Prazo | O que deve ser enviado |
|---|---|
| 24 horas | Alerta precoce a partir do momento em que se toma conhecimento |
| 72 horas | Notificação com as informações disponíveis |
| 14 dias | Relatório final de uma vulnerabilidade explorada |
| 1 mês | Relatório final de um incidente grave |
Além disso, o fabricante deve informar os usuários afetados e, quando for o caso, indicar medidas para mitigar o risco.
O que o Cyber Resilience Act ainda não exige (e a quem afeta)
O alcance desta primeira fase é mais restrito do que parece. Em 27 de julho de 2026, a Comissão Europeia publicou uma primeira orientação interpretativa que esclarece vários pontos:
- Não é retroativa. O que o fabricante já sabia antes de 11 de setembro de 2026 não precisa ser notificado.
- Só conta a exploração real. A mera existência de uma vulnerabilidade não ativa a obrigação; sua exploração ativa, sim.
- Continua valendo após o fim do suporte. A obrigação de notificar não termina quando o produto deixa de ter suporte.
A obrigação recai sobre o fabricante. Mas o impacto também chega às organizações que usam esses produtos: elas vão receber alertas dos seus fornecedores com muito mais frequência e rapidez, e só conseguirão reagir a tempo se souberem quais equipamentos e quais softwares são afetados.
CRA, NIS2 e ENS: peças do mesmo quebra-cabeça
O Cyber Resilience Act não substitui outras normas: ele as complementa. A NIS2 e o Esquema Nacional de Segurança espanhol (ENS) focam em como as organizações gerenciam seus riscos, incluindo a segurança da cadeia de suprimentos. O CRA, por outro lado, foca na segurança dos produtos que essa cadeia entrega.
Na prática, os três marcos pedem o mesmo às equipes de TI: inventário confiável, gestão de vulnerabilidades documentada e capacidade de resposta rápida. Quem já trabalha assim para cumprir a NIS2 ou o ENS tem boa parte do caminho percorrido.
E nos demais países? Por que o CRA também importa para você
O Cyber Resilience Act se aplica a todo produto com elementos digitais vendido na UE, independentemente de onde esteja o fabricante. Uma empresa do México, da Colômbia, do Peru ou do Chile que comercialize software ou dispositivos conectados na Europa tem as mesmas obrigações de notificação desde 11 de setembro de 2026.
E mesmo que você não venda na Europa, o CRA afeta você como usuário. Boa parte do software usado pelas organizações latino-americanas vem de fabricantes que atuam no mercado europeu, então os alertas de vulnerabilidade chegarão antes e com mais frequência.
Além disso, a região avança na mesma direção que a Europa.
| País | Marco de referência | Situação (outubro de 2026) | Prazo-chave |
|---|---|---|---|
| Espanha (UE) | Cyber Resilience Act, NIS2, ENS | CRA: notificação exigível desde 11/09/2026 | 24 h alerta precoce (CRA) |
| México | Plano Nacional de Cibersegurança 2025-2030; projeto de Lei de Cibersegurança | Plano obrigatório para a Administração Pública Federal; lei no Senado | Menos de 24 h para incidentes críticos (setor público federal) |
| Colômbia | Decreto 338 de 2022; Estratégia Nacional de Cibersegurança 2025-2027 | Sem lei específica de cibersegurança | 15 dias úteis (incidentes com dados pessoais) |
| Peru | Regulamento da Lei 29733 de proteção de dados; Resolução SBS 01741-2026 | Sem lei geral de cibersegurança aprovada | 48 h (dados pessoais); 24 h (setor financeiro) |
| Chile | Lei 21.663 Marco de Cibersegurança | Em vigor, fiscalizada pela ANCI | 3 h alerta precoce |
México: Plano Nacional de Cibersegurança e lei a caminho
O México ainda não tem uma lei federal de cibersegurança em vigor. O projeto de Lei de Cibersegurança foi apresentado ao Senado em 30 de abril de 2025 e continua em tramitação. Em agosto e setembro de 2026 foram apresentados novos projetos para criar uma Agência Nacional de Cibersegurança, mas nenhum foi aprovado até agora.
Enquanto isso, o Plano Nacional de Cibersegurança 2025-2030 é obrigatório desde dezembro de 2025 para a Administração Pública Federal. Ele exige reportar os incidentes críticos ao CSIRT Nacional em menos de 24 horas e elaborar planos institucionais de cibersegurança, coordenados pela Agência de Transformação Digital e Telecomunicações (ATDT). O mesmo relógio de 24 horas do CRA.
Colômbia: governança digital sem lei específica
A Colômbia ainda não tem uma lei de cibersegurança propriamente dita. Seu marco se apoia no Decreto 338 de 2022, que define a governança da segurança digital e o papel do ColCERT como ponto único de contato para incidentes, e na Estratégia Nacional de Cibersegurança 2025-2027.
Para as empresas fora do setor financeiro, a exigência mais clara hoje é reportar os incidentes que afetem dados pessoais em no máximo 15 dias úteis. A atividade é intensa: o ColCERT gerenciou 697 incidentes em 2025.
Peru: prazos mais curtos via proteção de dados e setor financeiro
O Peru ainda não tem uma lei geral de cibersegurança aprovada, embora o Congresso a tenha incluído no seu plano de trabalho 2026-2027. Enquanto isso, já aplica prazos exigentes por outras vias. O novo regulamento da Lei 29733 de proteção de dados, em vigor desde 31 de março de 2025, obriga a notificar os incidentes de segurança à autoridade e aos afetados em 48 horas.
No setor financeiro, a Resolução SBS 01741-2026, publicada em julho de 2026, exige que bancos, caixas e financeiras informem publicamente os incidentes de cibersegurança em 24 horas.
Chile: a lei mais avançada da região
O Chile foi pioneiro com a Lei 21.663 Marco de Cibersegurança, inspirada na NIS2. Ela obriga os operadores de serviços essenciais a enviar um alerta precoce à ANCI em no máximo 3 horas após detectar um incidente significativo, e um relatório completo em 72 horas.
Em todos os casos, a conclusão é a mesma: prazos medidos em horas só podem ser cumpridos com um inventário de TI confiável e processos automatizados.
Como se preparar: 5 passos práticos
- Inventário completo e atualizado. Sem saber qual hardware e software você tem, incluindo versões, é impossível saber se um alerta afeta você.
- CMDB com relacionamentos. Não basta uma lista de ativos: é preciso saber quais serviços dependem de cada um para priorizar.
- Procedimento de gestão de vulnerabilidades. Quem recebe os alertas, como são avaliados e em que prazo as medidas são aplicadas.
- Integração com a equipe de segurança. Os alertas devem chegar ao SOC ou ao SIEM sem depender de processos manuais.
- Comunicação preparada. Modelos e canais definidos para avisar usuários e responsáveis quando o relógio de 24 horas já estiver correndo.
Vale a pena começar já: as normas harmonizadas de gestão de vulnerabilidades são esperadas para o final de outubro de 2026, mas a obrigação de notificar não espera por elas.
Como a Proactivanet ajuda você a cumprir o Cyber Resilience Act
A Proactivanet transforma o inventário de TI na base da sua estratégia de cibersegurança. Sua solução de Cibersegurança & Compliance, impulsionada pelo motor CyberITAM, integra os requisitos do ENS, da NIS2 e da DORA ao inventário, à CMDB e ao Service Desk. E com escritórios na Espanha, no México, na Colômbia, no Peru e no Chile, conhecemos de perto o marco regulatório de cada mercado.
- Descoberta & Gerenciamento de Ativos: detecta automaticamente até 110% dos ativos físicos e virtuais, sem intervenção manual.
- CMDB: relaciona itens de configuração e serviços para conhecer na hora o impacto de uma vulnerabilidade.
- Alertas em tempo real para o SOC ou SIEM via API, para que a segurança aja sem esperas.
- Notificações multicanal por e-mail, SMS, WhatsApp, Microsoft Teams ou Telegram, para que ninguém fique sabendo tarde demais.
- Gerenciamento de Mudanças: documenta e controla cada patch ou medida corretiva.
Quando um fornecedor publicar um alerta, a pergunta "isso nos afeta?" terá resposta em minutos, não em dias.
Perguntas frequentes sobre o Cyber Resilience Act
Desde quando é preciso notificar vulnerabilidades segundo o Cyber Resilience Act?
Desde 11 de setembro de 2026, para qualquer vulnerabilidade ativamente explorada ou incidente grave de que o fabricante tome conhecimento a partir dessa data.
A quem se notifica na Espanha?
Ao INCIBE-CERT, como CSIRT coordenador, e à ENISA, simultaneamente e por meio da Single Reporting Platform.
Qual é o prazo para o alerta precoce?
24 horas a partir do momento em que se toma conhecimento. Depois, 72 horas para a notificação e 14 dias (vulnerabilidades) ou 1 mês (incidentes) para o relatório final.
O Cyber Resilience Act afeta as empresas que apenas usam software?
A obrigação de notificar é do fabricante. Mas quem usa esses produtos receberá mais alertas e precisa de um inventário confiável para saber se é afetado.
O Cyber Resilience Act afeta empresas da América Latina?
Sim, se elas vendem produtos com elementos digitais na UE. E, indiretamente, todas as que usam software de fabricantes presentes no mercado europeu.
Existe lei de cibersegurança no México?
Ainda não há uma lei federal em vigor: o projeto está no Senado. O Plano Nacional de Cibersegurança 2025-2030 é obrigatório para a Administração Pública Federal, com reporte de incidentes críticos em menos de 24 horas.
Quais prazos de notificação existem na Colômbia e no Peru?
Na Colômbia, 15 dias úteis para incidentes que afetem dados pessoais. No Peru, 48 horas para incidentes com dados pessoais e 24 horas no setor financeiro.
Quando o Cyber Resilience Act será aplicado por completo?
Em 11 de dezembro de 2027.
Você sabe hoje quantos equipamentos e aplicações seriam afetados pela próxima vulnerabilidade crítica? Solicite uma demo da Proactivanet e descubra como manter todo o seu parque de TI visível, relacionado e pronto para responder.

Da lei NIS2 ao ransomware em massa: o desafio da segurança cibernética na Espanha e na América Latina

CyberITAM e rentabilidade: a chave para aprovar seu orçamento de segurança cibernética em 2026
