• /
  • Blog
  • /
  • Técn
  • /
  • A CRA já está em vigor — muitas empresas estão apenas começando a reagir

A CRA já está em vigor — muitas empresas estão apenas começando a reagir

2 minutosTécn
Andy French fotoAF
Andy French

Director of Product Marketing


A partir de 11 de setembro de 2026, o Cyber Resilience Act da UE deixou de ser um “problema futuro”. Os fabricantes de produtos com elementos digitais agora devem reportar vulnerabilidades exploradas ativamente e incidentes graves às autoridades competentes, em um prazo medido em horas, e não em semanas. As demais obrigações, incluindo marcação CE e documentação de conformidade, passam a valer a partir de 11 de dezembro de 2027. Importadores, distribuidores e revendedores também têm obrigações de “due diligence” sob o regulamento. 

Para um regulamento que entrou em vigor em dezembro de 2024, o CRA atraiu surpreendentemente pouca atenção fora das equipes de conformidade. Isso está começando a mudar, e nem sempre de forma confortável. 

Se você vende hardware ou software com elementos digitais no mercado da UE, seja um smartwatch de consumo ou um appliance B2B de Backup, o CRA se aplica a você (e a nós também!). E, se você compra em vez de vender, o CRA trabalha a seu favor: sua resiliência depende dos seus fornecedores, e agora você tem um padrão comum para cobrá-los. 

O que realmente mudou em setembro 

A obrigação de reporte é a parte que exige atenção imediata. Um fabricante que tome conhecimento de uma vulnerabilidade explorada ativamente em seu produto agora precisa notificar a Equipe Nacional de Resposta a Incidentes de Segurança Cibernética (CSIRT) competente e a ENISA, a agência de cibersegurança da UE. É um processo em três etapas: um alerta inicial, depois uma avaliação mais completa e, por fim, um relatório final. O mesmo se aplica a incidentes graves que afetem a segurança do produto.  

Isso não é um exercício de documentação que você consegue concluir na semana anterior a uma auditoria. Exige um processo para que as pessoas reportem problemas a você, alguém para avaliá-los, responsáveis nomeados e uma regra acordada para decidir o que precisa ser reportado — tudo isso funcionando antes que aconteça o que quer que o dispare. 

Se você revende ou distribui na UE, já se espera que você verifique que esse processo existe, independentemente de o fabricante ter ou não uma entidade jurídica na UE. 

Por que você pode ser pego de surpresa 

Três coisas, principalmente. A primeira é o escopo. O CRA abrange produtos com “elementos digitais”, o que é uma rede muito mais ampla do que muitos fornecedores presumiram quando o consideraram pela primeira vez. Hardware conectado, software independente e componentes vendidos para outros produtos — tudo isso se qualifica.  

A segunda é sobre quem recai a obrigação: importadores, distribuidores e revendedores também têm obrigações, incluindo verificar se o fabricante fez o que deveria ter feito.  

A terceira é o cronograma. Dezembro de 2027 parecia confortavelmente distante em 2024, então é provável que muitos roteiros de organizações tenham adiado o trabalho em favor de tarefas mais urgentes — por exemplo, as regulamentações NIS2 ou DORA. Mas o primeiro marco do CRA, a data de reporte de setembro de 2026, sempre foi mais próxima e agora chegou, com obrigações imediatas. 

Conformidade é o ponto de partida, não o objetivo 

Há uma questão mais interessante por trás dos prazos. O CRA foi projetado para elevar o patamar básico de segurança dos produtos vendidos na Europa, e isso vale a pena. Mas quase todos os requisitos nele tratam de reduzir a probabilidade de comprometimento: desenvolvimento Seguro, tratamento de vulnerabilidades, atualizações em tempo hábil, nenhuma senha padrão enviada na caixa. 

Nada disso diz a uma organização o que acontece no dia em que a prevenção falha, apesar dessas precauções. Mesmo programas de segurança maduros, bem financiados e bem estruturados inevitavelmente serão violados.  

O CRA ajuda a prevenir ataques. Armazenamento de Backup com Absolute Immutability ajuda as organizações a se recuperarem deles. 

Aplaudimos qualquer esforço para elevar o nível de segurança em toda a indústria, e o CRA faz isso. Mas, na Object First, tratamos isso como um marco no caminho, e não como a linha de chegada. Cumpri-lo é necessário, e nós o estamos cumprindo; porém, o resultado com o qual os clientes realmente se importam é se eles conseguem recuperar seus dados quando um invasor atravessa suas defesas. 

Onde a Object First se posiciona 

Como fabricantes, nossos processos de reporte de incidentes e vulnerabilidades estão em vigor desde que a obrigação de setembro entrou em efeito, alinhados aos requisitos de reporte da ENISA, e estamos trabalhando nos requisitos futuros aplicáveis do CRA antes de dezembro de 2027, incluindo marcação CE e documentação de conformidade. 

Dois compromissos importam além da papelada.  

O primeiro é que a segurança é projetada em nossos produtos desde o início, em vez de ser adicionada depois, razão pela qual assinamos o Compromisso CISA Seguro by Design antes que qualquer regulamento exigisse isso de nós.  

O segundo é que não esperamos que ninguém aceite nossas alegações de segurança por confiança. O CRA permite autoavaliação para produtos como appliances de Backup; achamos que clientes e Parceiros merecem mais do que isso, então nossa arquitetura foi testada de forma independente pela NCC Group, com Absolute Immutability, autenticação multifator e controles de acesso baseados em função colocados diante de pessoas tentando ativamente quebrá-los. 

As evidências por trás de tudo isso agora ficam no nosso Trust Center, que é o caminho mais rápido para a documentação que sua própria equipe de conformidade vai solicitar. 

O que perguntar aos seus fornecedores 

Se você é um importador, distribuidor, revendedor ou comprador, em vez de um fabricante, o CRA efetivamente lhe entregou uma lista de verificação de due diligence. Três perguntas levam você quase até o fim:  

  1. Você tem hoje um processo de reporte de vulnerabilidades em vigor e pode me mostrá-lo? 
  2. Sua arquitetura de segurança foi testada por alguém além de você, e eu posso ler o relatório completo? 
  3. Quando a prevenção falhar no meu ambiente e invasores entrarem, seu produto ainda fará o que deveria fazer? 

Um fornecedor que responde às duas primeiras e não consegue responder à terceira construiu para conformidade, não para resiliência. Veja como os testes independentes de segurança da NCC validam o armazenamento Seguro by Design da Object First.

Baixe o relatório