{"id":35322,"date":"2026-10-07T00:00:21","date_gmt":"2026-10-06T22:00:21","guid":{"rendered":"https:\/\/www.proactivanet.com\/?p=35322"},"modified":"2026-10-07T09:36:16","modified_gmt":"2026-10-07T07:36:16","slug":"cyber-resilience-act","status":"publish","type":"post","link":"https:\/\/www.proactivanet.com\/pt-br\/blog\/conformidade\/cyber-resilience-act\/","title":{"rendered":"Cyber Resilience Act: o que muda com a obriga\u00e7\u00e3o de notificar vulnerabilidades"},"content":{"rendered":"<p>O <strong>Cyber Resilience Act<\/strong> j\u00e1 n\u00e3o \u00e9 uma norma distante. Desde 11 de setembro de 2026, os fabricantes de produtos com elementos digitais vendidos na Uni\u00e3o Europeia precisam notificar as vulnerabilidades ativamente exploradas e os incidentes graves em at\u00e9 24 horas.<\/p>\n<p>\u00c9 a primeira obriga\u00e7\u00e3o do regulamento que j\u00e1 pode ser exigida, e chega mais de um ano antes da sua aplica\u00e7\u00e3o completa. Neste artigo, revisamos o que muda, a quem afeta (Espanha, M\u00e9xico, Col\u00f4mbia, Peru e Chile), quais prazos devem ser cumpridos e por que o ponto de partida \u00e9 sempre o mesmo: saber exatamente qual tecnologia voc\u00ea tem e onde ela est\u00e1.<\/p>\n<h2>O que \u00e9 o Cyber Resilience Act?<\/h2>\n<p>O Cyber Resilience Act (CRA) \u00e9 o Regulamento (UE) 2024\/2847. Ele estabelece requisitos de ciberseguran\u00e7a comuns para todo produto com elementos digitais comercializado na UE, seja software ou hardware conectado.<\/p>\n<p>A ideia central \u00e9 que a seguran\u00e7a fa\u00e7a parte do produto desde o design e durante todo o seu ciclo de vida, em vez de depender de corre\u00e7\u00f5es posteriores. Sua aplica\u00e7\u00e3o \u00e9 progressiva:<\/p>\n<div style=\"overflow-x: auto; margin: 20px 0 32px;\">\n<table style=\"width: 100%; border-collapse: collapse; margin: 0; font-size: 15px; line-height: 1.45; min-width: 560px;\">\n<thead>\n<tr>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">Data<\/th>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">Marco<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">10 de dezembro de 2024<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Entrada em vigor do regulamento<\/td>\n<\/tr>\n<tr style=\"background: #EEF3FA;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">11 de setembro de 2026<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Obriga\u00e7\u00e3o de notificar vulnerabilidades exploradas e incidentes graves (artigo 14)<\/td>\n<\/tr>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">11 de dezembro de 2027<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Aplica\u00e7\u00e3o completa dos demais requisitos, incluindo a marca\u00e7\u00e3o CE<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h2>O que muda a partir de 11 de setembro de 2026<\/h2>\n<p>O <a href=\"https:\/\/www.cyberresilienceact.eu\/es\/reporting.html\" target=\"_blank\" rel=\"noopener\">artigo 14<\/a> obriga o fabricante a notificar duas coisas: qualquer vulnerabilidade do seu produto que esteja sendo ativamente explorada e qualquer incidente grave que afete a sua seguran\u00e7a.<\/p>\n<p>A notifica\u00e7\u00e3o \u00e9 enviada simultaneamente \u00e0 ENISA e ao CSIRT coordenador do pa\u00eds onde o fabricante tem seu estabelecimento principal. Na Espanha, esse CSIRT \u00e9 o INCIBE-CERT. O canal \u00e9 \u00fanico: a Single Reporting Platform (SRP), gerida pela ENISA e operacional desde essa mesma data.<\/p>\n<h3>Os prazos de notifica\u00e7\u00e3o<\/h3>\n<div style=\"overflow-x: auto; margin: 20px 0 32px;\">\n<table style=\"width: 100%; border-collapse: collapse; margin: 0; font-size: 15px; line-height: 1.45; min-width: 560px;\">\n<thead>\n<tr>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">Prazo<\/th>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">O que deve ser enviado<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">24 horas<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Alerta precoce a partir do momento em que se toma conhecimento<\/td>\n<\/tr>\n<tr style=\"background: #EEF3FA;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">72 horas<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Notifica\u00e7\u00e3o com as informa\u00e7\u00f5es dispon\u00edveis<\/td>\n<\/tr>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">14 dias<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Relat\u00f3rio final de uma vulnerabilidade explorada<\/td>\n<\/tr>\n<tr style=\"background: #EEF3FA;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">1 m\u00eas<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Relat\u00f3rio final de um incidente grave<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>Al\u00e9m disso, o fabricante deve informar os usu\u00e1rios afetados e, quando for o caso, indicar medidas para mitigar o risco.<\/p>\n<h2>O que o Cyber Resilience Act ainda n\u00e3o exige (e a quem afeta)<\/h2>\n<p>O alcance desta primeira fase \u00e9 mais restrito do que parece. Em 27 de julho de 2026, a Comiss\u00e3o Europeia publicou uma <a href=\"https:\/\/www.ecija.com\/actualidad-insights\/cyber-resilience-act-obligaciones-de-notificacion-de-vulnerabilidades-e-incidentes-desde-septiembre-de-2026\/\" target=\"_blank\" rel=\"noopener\">primeira orienta\u00e7\u00e3o interpretativa<\/a> que esclarece v\u00e1rios pontos:<\/p>\n<ul>\n<li><strong>N\u00e3o \u00e9 retroativa.<\/strong> O que o fabricante j\u00e1 sabia antes de 11 de setembro de 2026 n\u00e3o precisa ser notificado.<\/li>\n<li><strong>S\u00f3 conta a explora\u00e7\u00e3o real.<\/strong> A mera exist\u00eancia de uma vulnerabilidade n\u00e3o ativa a obriga\u00e7\u00e3o; sua explora\u00e7\u00e3o ativa, sim.<\/li>\n<li><strong>Continua valendo ap\u00f3s o fim do suporte.<\/strong> A obriga\u00e7\u00e3o de notificar n\u00e3o termina quando o produto deixa de ter suporte.<\/li>\n<\/ul>\n<p>A obriga\u00e7\u00e3o recai sobre o fabricante. Mas o impacto tamb\u00e9m chega \u00e0s organiza\u00e7\u00f5es que usam esses produtos: elas v\u00e3o receber alertas dos seus fornecedores com muito mais frequ\u00eancia e rapidez, e s\u00f3 conseguir\u00e3o reagir a tempo se souberem quais equipamentos e quais softwares s\u00e3o afetados.<\/p>\n<h2>CRA, NIS2 e ENS: pe\u00e7as do mesmo quebra-cabe\u00e7a<\/h2>\n<p>O Cyber Resilience Act n\u00e3o substitui outras normas: ele as complementa. A NIS2 e o Esquema Nacional de Seguran\u00e7a espanhol (ENS) focam em como as organiza\u00e7\u00f5es gerenciam seus riscos, incluindo a seguran\u00e7a da cadeia de suprimentos. O CRA, por outro lado, foca na seguran\u00e7a dos produtos que essa cadeia entrega.<\/p>\n<p>Na pr\u00e1tica, os tr\u00eas marcos pedem o mesmo \u00e0s equipes de TI: invent\u00e1rio confi\u00e1vel, gest\u00e3o de vulnerabilidades documentada e capacidade de resposta r\u00e1pida. Quem j\u00e1 trabalha assim para cumprir a NIS2 ou o ENS tem boa parte do caminho percorrido.<\/p>\n<h2>E nos demais pa\u00edses? Por que o CRA tamb\u00e9m importa para voc\u00ea<\/h2>\n<p>O Cyber Resilience Act se aplica a todo produto com elementos digitais vendido na UE, independentemente de onde esteja o fabricante. Uma empresa do M\u00e9xico, da Col\u00f4mbia, do Peru ou do Chile que comercialize software ou dispositivos conectados na Europa tem as mesmas obriga\u00e7\u00f5es de notifica\u00e7\u00e3o desde 11 de setembro de 2026.<\/p>\n<p>E mesmo que voc\u00ea n\u00e3o venda na Europa, o CRA afeta voc\u00ea como usu\u00e1rio. Boa parte do software usado pelas organiza\u00e7\u00f5es latino-americanas vem de fabricantes que atuam no mercado europeu, ent\u00e3o os alertas de vulnerabilidade chegar\u00e3o antes e com mais frequ\u00eancia.<\/p>\n<p>Al\u00e9m disso, a regi\u00e3o avan\u00e7a na mesma dire\u00e7\u00e3o que a Europa.<\/p>\n<div style=\"overflow-x: auto; margin: 20px 0 32px;\">\n<table style=\"width: 100%; border-collapse: collapse; margin: 0; font-size: 15px; line-height: 1.45; min-width: 560px;\">\n<thead>\n<tr>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">Pa\u00eds<\/th>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">Marco de refer\u00eancia<\/th>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">Situa\u00e7\u00e3o (outubro de 2026)<\/th>\n<th style=\"background: #00A0DF; color: #ffffff; text-align: left; padding: 12px 14px; font-weight: 600; border: 1px solid #00A0DF; vertical-align: top;\">Prazo-chave<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">Espanha (UE)<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Cyber Resilience Act, NIS2, ENS<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">CRA: notifica\u00e7\u00e3o exig\u00edvel desde 11\/09\/2026<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">24 h alerta precoce (CRA)<\/td>\n<\/tr>\n<tr style=\"background: #EEF3FA;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">M\u00e9xico<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Plano Nacional de Ciberseguran\u00e7a 2025-2030; projeto de Lei de Ciberseguran\u00e7a<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Plano obrigat\u00f3rio para a Administra\u00e7\u00e3o P\u00fablica Federal; lei no Senado<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Menos de 24 h para incidentes cr\u00edticos (setor p\u00fablico federal)<\/td>\n<\/tr>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">Col\u00f4mbia<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Decreto 338 de 2022; Estrat\u00e9gia Nacional de Ciberseguran\u00e7a 2025-2027<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Sem lei espec\u00edfica de ciberseguran\u00e7a<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">15 dias \u00fateis (incidentes com dados pessoais)<\/td>\n<\/tr>\n<tr style=\"background: #EEF3FA;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">Peru<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Regulamento da Lei 29733 de prote\u00e7\u00e3o de dados; Resolu\u00e7\u00e3o SBS 01741-2026<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Sem lei geral de ciberseguran\u00e7a aprovada<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">48 h (dados pessoais); 24 h (setor financeiro)<\/td>\n<\/tr>\n<tr style=\"background: #ffffff;\">\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c; font-weight: 600;\">Chile<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Lei 21.663 Marco de Ciberseguran\u00e7a<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">Em vigor, fiscalizada pela ANCI<\/td>\n<td style=\"padding: 12px 14px; border: 1px solid #D5E0EC; vertical-align: top; color: #2c2c2c;\">3 h alerta precoce<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h3>M\u00e9xico: Plano Nacional de Ciberseguran\u00e7a e lei a caminho<\/h3>\n<p>O M\u00e9xico ainda n\u00e3o tem uma lei federal de ciberseguran\u00e7a em vigor. O projeto de Lei de Ciberseguran\u00e7a foi apresentado ao Senado em 30 de abril de 2025 e continua em tramita\u00e7\u00e3o. Em agosto e setembro de 2026 foram apresentados novos projetos para criar uma Ag\u00eancia Nacional de Ciberseguran\u00e7a, mas nenhum foi aprovado at\u00e9 agora.<\/p>\n<p>Enquanto isso, o Plano Nacional de Ciberseguran\u00e7a 2025-2030 \u00e9 obrigat\u00f3rio desde dezembro de 2025 para a Administra\u00e7\u00e3o P\u00fablica Federal. Ele exige reportar os incidentes cr\u00edticos ao CSIRT Nacional em menos de 24 horas e elaborar planos institucionais de ciberseguran\u00e7a, coordenados pela Ag\u00eancia de Transforma\u00e7\u00e3o Digital e Telecomunica\u00e7\u00f5es (ATDT). O mesmo rel\u00f3gio de 24 horas do CRA.<\/p>\n<h3>Col\u00f4mbia: governan\u00e7a digital sem lei espec\u00edfica<\/h3>\n<p>A Col\u00f4mbia ainda n\u00e3o tem uma lei de ciberseguran\u00e7a propriamente dita. Seu marco se apoia no Decreto 338 de 2022, que define a governan\u00e7a da seguran\u00e7a digital e o papel do ColCERT como ponto \u00fanico de contato para incidentes, e na Estrat\u00e9gia Nacional de Ciberseguran\u00e7a 2025-2027.<\/p>\n<p>Para as empresas fora do setor financeiro, a exig\u00eancia mais clara hoje \u00e9 reportar os incidentes que afetem dados pessoais em no m\u00e1ximo 15 dias \u00fateis. A atividade \u00e9 intensa: o ColCERT gerenciou 697 incidentes em 2025.<\/p>\n<h3>Peru: prazos mais curtos via prote\u00e7\u00e3o de dados e setor financeiro<\/h3>\n<p>O Peru ainda n\u00e3o tem uma lei geral de ciberseguran\u00e7a aprovada, embora o Congresso a tenha inclu\u00eddo no seu plano de trabalho 2026-2027. Enquanto isso, j\u00e1 aplica prazos exigentes por outras vias. O novo regulamento da Lei 29733 de prote\u00e7\u00e3o de dados, em vigor desde 31 de mar\u00e7o de 2025, obriga a notificar os incidentes de seguran\u00e7a \u00e0 autoridade e aos afetados em 48 horas.<\/p>\n<p>No setor financeiro, a Resolu\u00e7\u00e3o SBS 01741-2026, publicada em julho de 2026, exige que bancos, caixas e financeiras informem publicamente os incidentes de ciberseguran\u00e7a em 24 horas.<\/p>\n<h3>Chile: a lei mais avan\u00e7ada da regi\u00e3o<\/h3>\n<p>O Chile foi pioneiro com a Lei 21.663 Marco de Ciberseguran\u00e7a, inspirada na NIS2. Ela obriga os operadores de servi\u00e7os essenciais a enviar um alerta precoce \u00e0 ANCI em no m\u00e1ximo 3 horas ap\u00f3s detectar um incidente significativo, e um relat\u00f3rio completo em 72 horas.<\/p>\n<p>Em todos os casos, a conclus\u00e3o \u00e9 a mesma: prazos medidos em horas s\u00f3 podem ser cumpridos com um invent\u00e1rio de TI confi\u00e1vel e processos automatizados.<\/p>\n<h2>Como se preparar: 5 passos pr\u00e1ticos<\/h2>\n<ol>\n<li><strong>Invent\u00e1rio completo e atualizado.<\/strong> Sem saber qual hardware e software voc\u00ea tem, incluindo vers\u00f5es, \u00e9 imposs\u00edvel saber se um alerta afeta voc\u00ea.<\/li>\n<li><strong>CMDB com relacionamentos.<\/strong> N\u00e3o basta uma lista de ativos: \u00e9 preciso saber quais servi\u00e7os dependem de cada um para priorizar.<\/li>\n<li><strong>Procedimento de gest\u00e3o de vulnerabilidades.<\/strong> Quem recebe os alertas, como s\u00e3o avaliados e em que prazo as medidas s\u00e3o aplicadas.<\/li>\n<li><strong>Integra\u00e7\u00e3o com a equipe de seguran\u00e7a.<\/strong> Os alertas devem chegar ao SOC ou ao SIEM sem depender de processos manuais.<\/li>\n<li><strong>Comunica\u00e7\u00e3o preparada.<\/strong> Modelos e canais definidos para avisar usu\u00e1rios e respons\u00e1veis quando o rel\u00f3gio de 24 horas j\u00e1 estiver correndo.<\/li>\n<\/ol>\n<p>Vale a pena come\u00e7ar j\u00e1: as normas harmonizadas de gest\u00e3o de vulnerabilidades s\u00e3o esperadas para o final de outubro de 2026, mas a obriga\u00e7\u00e3o de notificar n\u00e3o espera por elas.<\/p>\n<h2>Como a Proactivanet ajuda voc\u00ea a cumprir o Cyber Resilience Act<\/h2>\n<p>A Proactivanet transforma o invent\u00e1rio de TI na base da sua estrat\u00e9gia de ciberseguran\u00e7a. Sua solu\u00e7\u00e3o de <a href=\"https:\/\/www.proactivanet.com\/pt-br\/descoberta-e-gerenciamento-de-ativos-e-fornecedores\/cyberitam\/\"><strong>Ciberseguran\u00e7a &amp; Compliance<\/strong><\/a>, impulsionada pelo motor CyberITAM, integra os requisitos do ENS, da NIS2 e da DORA ao invent\u00e1rio, \u00e0 CMDB e ao Service Desk. E com escrit\u00f3rios na Espanha, no M\u00e9xico, na Col\u00f4mbia, no Peru e no Chile, conhecemos de perto o marco regulat\u00f3rio de cada mercado.<\/p>\n<ul>\n<li><a href=\"https:\/\/www.proactivanet.com\/pt-br\/descoberta-e-gerenciamento-de-ativos-e-fornecedores\/\"><strong>Descoberta &amp; Gerenciamento de Ativos:<\/strong><\/a> detecta automaticamente at\u00e9 110% dos ativos f\u00edsicos e virtuais, sem interven\u00e7\u00e3o manual.<\/li>\n<li><a href=\"https:\/\/www.proactivanet.com\/pt-br\/cmdb-gerenciamento-de-configuracao\/\"><strong>CMDB:<\/strong><\/a> relaciona itens de configura\u00e7\u00e3o e servi\u00e7os para conhecer na hora o impacto de uma vulnerabilidade.<\/li>\n<li><strong>Alertas em tempo real para o SOC ou SIEM<\/strong> via API, para que a seguran\u00e7a aja sem esperas.<\/li>\n<li><strong>Notifica\u00e7\u00f5es multicanal<\/strong> por e-mail, SMS, WhatsApp, Microsoft Teams ou Telegram, para que ningu\u00e9m fique sabendo tarde demais.<\/li>\n<li><strong>Gerenciamento de Mudan\u00e7as:<\/strong> documenta e controla cada patch ou medida corretiva.<\/li>\n<\/ul>\n<p>Quando um fornecedor publicar um alerta, a pergunta \"isso nos afeta?\" ter\u00e1 resposta em minutos, n\u00e3o em dias.<\/p>\n<h2>Perguntas frequentes sobre o Cyber Resilience Act<\/h2>\n<h3>Desde quando \u00e9 preciso notificar vulnerabilidades segundo o Cyber Resilience Act?<\/h3>\n<p>Desde 11 de setembro de 2026, para qualquer vulnerabilidade ativamente explorada ou incidente grave de que o fabricante tome conhecimento a partir dessa data.<\/p>\n<h3>A quem se notifica na Espanha?<\/h3>\n<p>Ao INCIBE-CERT, como CSIRT coordenador, e \u00e0 ENISA, simultaneamente e por meio da Single Reporting Platform.<\/p>\n<h3>Qual \u00e9 o prazo para o alerta precoce?<\/h3>\n<p>24 horas a partir do momento em que se toma conhecimento. Depois, 72 horas para a notifica\u00e7\u00e3o e 14 dias (vulnerabilidades) ou 1 m\u00eas (incidentes) para o relat\u00f3rio final.<\/p>\n<h3>O Cyber Resilience Act afeta as empresas que apenas usam software?<\/h3>\n<p>A obriga\u00e7\u00e3o de notificar \u00e9 do fabricante. Mas quem usa esses produtos receber\u00e1 mais alertas e precisa de um invent\u00e1rio confi\u00e1vel para saber se \u00e9 afetado.<\/p>\n<h3>O Cyber Resilience Act afeta empresas da Am\u00e9rica Latina?<\/h3>\n<p>Sim, se elas vendem produtos com elementos digitais na UE. E, indiretamente, todas as que usam software de fabricantes presentes no mercado europeu.<\/p>\n<h3>Existe lei de ciberseguran\u00e7a no M\u00e9xico?<\/h3>\n<p>Ainda n\u00e3o h\u00e1 uma lei federal em vigor: o projeto est\u00e1 no Senado. O Plano Nacional de Ciberseguran\u00e7a 2025-2030 \u00e9 obrigat\u00f3rio para a Administra\u00e7\u00e3o P\u00fablica Federal, com reporte de incidentes cr\u00edticos em menos de 24 horas.<\/p>\n<h3>Quais prazos de notifica\u00e7\u00e3o existem na Col\u00f4mbia e no Peru?<\/h3>\n<p>Na Col\u00f4mbia, 15 dias \u00fateis para incidentes que afetem dados pessoais. No Peru, 48 horas para incidentes com dados pessoais e 24 horas no setor financeiro.<\/p>\n<h3>Quando o Cyber Resilience Act ser\u00e1 aplicado por completo?<\/h3>\n<p>Em 11 de dezembro de 2027.<\/p>\n<p>Voc\u00ea sabe hoje quantos equipamentos e aplica\u00e7\u00f5es seriam afetados pela pr\u00f3xima vulnerabilidade cr\u00edtica? <a href=\"https:\/\/www.proactivanet.com\/pt-br\/descoberta-e-gerenciamento-de-ativos-e-fornecedores\/cyberitam\/?utm_source=blog&amp;utm_medium=cta&amp;utm_campaign=cyber-resilience-act&amp;utm_content=pt\"><strong>Solicite uma demo da Proactivanet<\/strong><\/a> e descubra como manter todo o seu parque de TI vis\u00edvel, relacionado e pronto para responder.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>O Cyber Resilience Act j\u00e1 n\u00e3o \u00e9 uma norma distante. Desde...  <\/p>\n<div class=\"read-more mt-4 text-blue text-xs\"><\/div>\n","protected":false},"author":7,"featured_media":35321,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1932,1886],"tags":[2032,2028,2027,2026,2029,2031,2030,1738],"class_list":["post-35322","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguranca-cibernetica","category-conformidade","tag-compliance","tag-cyber-resilience-act","tag-gestao-de-vulnerabilidades","tag-ciberseguranca","tag-cra","tag-ens","tag-nis2","tag-seguranca-cibernetica"],"acf":{"is_icon":""},"post_mailing_queue_ids":[],"_links":{"self":[{"href":"https:\/\/www.proactivanet.com\/pt-br\/wp-json\/wp\/v2\/posts\/35322","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.proactivanet.com\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.proactivanet.com\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.proactivanet.com\/pt-br\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/www.proactivanet.com\/pt-br\/wp-json\/wp\/v2\/comments?post=35322"}],"version-history":[{"count":5,"href":"https:\/\/www.proactivanet.com\/pt-br\/wp-json\/wp\/v2\/posts\/35322\/revisions"}],"predecessor-version":[{"id":35385,"href":"https:\/\/www.proactivanet.com\/pt-br\/wp-json\/wp\/v2\/posts\/35322\/revisions\/35385"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.proactivanet.com\/pt-br\/wp-json\/wp\/v2\/media\/35321"}],"wp:attachment":[{"href":"https:\/\/www.proactivanet.com\/pt-br\/wp-json\/wp\/v2\/media?parent=35322"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.proactivanet.com\/pt-br\/wp-json\/wp\/v2\/categories?post=35322"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.proactivanet.com\/pt-br\/wp-json\/wp\/v2\/tags?post=35322"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}