Lei · Regulamento (UE) 2024/2847

Cyber Resilience Act. Produtos digitais seguros por conceção.

O Cyber Resilience Act fixa os requisitos de cibersegurança de todos os produtos com elementos digitais colocados no mercado da União Europeia. A obrigação de notificar vulnerabilidades e incidentes aplica-se desde 11 de setembro de 2026, e a aplicação integral, com a marcação CE, a 11 de dezembro de 2027. A N4A prepara fabricantes, importadores e distribuidores para as duas datas.

LeiObrigatória
CRA

CRA. Regulamento (UE) 2024/2847 relativo a requisitos horizontais de cibersegurança para produtos com elementos digitais.

01
Lei · aplicação direta

O que é o Cyber Resilience ActRegulamento (UE) 2024/2847, de 23 de outubro de 2024.

É o primeiro regime europeu que impõe requisitos de cibersegurança aos produtos, e não às organizações. Abrange hardware e software com ligação direta ou indireta a um dispositivo ou a uma rede, dos componentes aos produtos finais, incluindo as soluções de tratamento remoto de dados sem as quais o produto não cumpre a sua função.

Sendo um regulamento, aplica-se diretamente em Portugal, sem transposição. As obrigações acompanham todo o ciclo de vida: a segurança desde a conceção, a configuração segura por defeito, o tratamento de vulnerabilidades durante o período de apoio e a documentação que sustenta a declaração de conformidade UE e a marcação CE.

Desde 11 de setembro de 2026, os fabricantes têm de notificar as vulnerabilidades ativamente exploradas e os incidentes graves, também nos produtos já colocados no mercado antes dessa data.

NaturezaRegulamento europeu, de aplicação direta. Não é certificável como sistema de gestão: cumpre-se produto a produto.
Quem abrangeFabricantes, os seus mandatários, importadores e distribuidores de produtos com elementos digitais.
Fora do âmbitoProdutos com regime próprio, como dispositivos médicos, veículos e aviação civil, e o software livre desenvolvido fora de uma atividade comercial.
O que a N4A fazEnquadramento, análise de lacunas, preparação da documentação e dos processos de vulnerabilidades e notificação. A N4A não é organismo notificado.
02
Para quem

Quem tem de agirAs obrigações dependem do papel de cada operador na cadeia.

Fabricantes
Concebem ou mandam conceber o produto e colocam-no no mercado com o seu nome ou marca. Respondem pelos requisitos essenciais, pela avaliação da conformidade, pelo período de apoio e pelas notificações.
Importadores
Colocam no mercado produtos de fabricantes de fora da União. Têm de verificar que o fabricante cumpriu a avaliação da conformidade e que a documentação e a marcação CE existem.
Distribuidores
Disponibilizam o produto no mercado. Verificam a marcação CE e a documentação, e não disponibilizam produtos que saibam não conformes.
Empresas de software
Aplicações, sistemas operativos, firmware e componentes de software colocados no mercado, isoladamente ou integrados noutros produtos.
Integradores e fornecedores de componentes
Quem integra componentes de terceiros responde pela diligência devida sobre esses componentes, incluindo o software livre.
03
O que o regulamento exige

O que a autoridade de fiscalização vai verificar.Seis obrigações centrais do fabricante. Assinale o que a sua organização já tem e obtenha a lista do que falta, que serve de base à reunião.

Obrigação 01

Avaliação de riscos de cibersegurança

Documentada, considerada na conceção, no desenvolvimento, na produção e na manutenção, e atualizada durante o período de apoio.

Onde está na leiArt. 13.º, n.os 2 e 3
Obrigação 02

Requisitos essenciais do produto

Sem vulnerabilidades exploráveis conhecidas à data de colocação no mercado, configuração segura por defeito, proteção de dados, controlo de acessos e registo de eventos.

Onde está na leiAnexo I, parte I
Obrigação 03

Lista de materiais de software

Identificação dos componentes do produto, pelo menos das dependências de primeiro nível, num formato de leitura automática.

Onde está na leiAnexo I, parte II
Obrigação 04

Divulgação coordenada de vulnerabilidades

Política pública, contacto para comunicação de vulnerabilidades e atualizações de segurança gratuitas, separadas das funcionais quando possível.

Onde está na leiAnexo I, parte II
Obrigação 05

Período de apoio

Definido pela vida útil esperada do produto e, em regra, não inferior a cinco anos. A data de fim tem de ser indicada ao utilizador no momento da compra.

Onde está na leiArt. 13.º, n.º 8
Obrigação 06

Documentação técnica e declaração UE

Documentação do Anexo VII, conservada durante dez anos ou pelo período de apoio, se for mais longo, e declaração de conformidade UE.

Onde está na leiArt. 13.º, n.º 13, e Anexos V e VII
Marque o que já tem.Cada obrigação indica onde está na lei, que é o critério para aferir se está cumprida.
Falar com um especialista →
04
Categorias de produto

A categoria decide quem avalia a conformidade.A maioria dos produtos é da categoria padrão e admite autoavaliação. As categorias dos Anexos III e IV exigem mais.

Categoria 01
Padrão

Todos os produtos que não constam dos Anexos III e IV.

Controlo interno pelo próprio fabricante (módulo A).

Categoria 02
Importante, classe I

Por exemplo, sistemas de gestão de identidades, gestores de palavras-passe, antimalware, VPN, sistemas operativos, routers e produtos de casa inteligente com funções de segurança.

Controlo interno se aplicar normas harmonizadas ou certificação europeia; caso contrário, avaliação por terceiros.

Categoria 03
Importante, classe II

Por exemplo, hipervisores e ambientes de execução de contentores, firewalls e sistemas de deteção e prevenção de intrusões, microprocessadores resistentes à adulteração.

Avaliação por organismo notificado ou certificação europeia.

Categoria 04
Crítico

Dispositivos com caixas de segurança, gateways de contadores inteligentes, cartões inteligentes e elementos seguros.

Certificação europeia quando exigida por ato delegado; caso contrário, as regras da classe II.

05
Calendário e notificação

Duas datas que já contam.A notificação aplica-se desde setembro de 2026; o resto do regulamento a partir de dezembro de 2027.

As vulnerabilidades ativamente exploradas e os incidentes graves com impacto na segurança do produto notificam-se em simultâneo à CSIRT (equipa de resposta a incidentes de segurança informática) designada como coordenadora e à ENISA (Agência da União Europeia para a Cibersegurança), pela plataforma única de notificação. O primeiro alerta segue em 24 horas e a notificação em 72 horas.

O relatório final de uma vulnerabilidade entrega-se até 14 dias depois de existir medida corretiva ou de mitigação; o de um incidente grave, no prazo de um mês. Os utilizadores afetados têm de ser informados, e com medidas que possam tomar.

A obrigação abrange os produtos já vendidos. Sem um processo que receba, avalie e notifique vulnerabilidades, o fabricante não tem como cumprir os prazos.

10.12.2024Entrada em vigor do regulamento.
11.06.2026Regras sobre os organismos de avaliação da conformidade (capítulo IV).
11.09.2026Notificação de vulnerabilidades ativamente exploradas e de incidentes graves. Art. 14.º
11.12.2027Aplicação integral: requisitos essenciais, avaliação da conformidade e marcação CE.

Coimas até 15 milhões de euros ou 2,5 % do volume de negócios anual mundial pelos requisitos essenciais e pelas obrigações dos arts. 13.º e 14.º; até 10 milhões ou 2 % pelas restantes obrigações; até 5 milhões ou 1 % por informação incorreta às autoridades. Regulamento (UE) 2024/2847, art. 64.º

06
Como trabalhamos

Do enquadramento à marcação CE.Um percurso por fases, com entregáveis definidos em cada uma.

Fase 1
Enquadramento

Inventário dos produtos, papel da organização em cada um e categoria aplicável. Define o procedimento de avaliação da conformidade.

Fase 2
Análise de lacunas

Comparação do produto e dos processos com os requisitos do Anexo I, com prioridades por risco e por prazo.

Fase 3
Vulnerabilidades e notificação

Lista de materiais de software, política de divulgação coordenada e procedimento de notificação em 24 e 72 horas, testado antes de ser necessário.

Fase 4
Documentação e conformidade

Avaliação de riscos, documentação do Anexo VII, declaração UE e preparação da avaliação por organismo notificado, quando aplicável.

07
Quem faz o trabalho

O que distingue a N4A.

Compromisso 01
Pessoas certificadas

O trabalho é conduzido por Lead Auditores e consultores certificados, numa equipa com certificações em todos os serviços que a N4A presta. Quem prepara a organização conhece os critérios de quem a vai avaliar.

Compromisso 02
Experiência de terreno

Mais de vinte anos em segurança da informação no grupo, desde 2006, e mais de trinta consultores e auditores. Auditores coordenadores de organismos de certificação acreditados integram a equipa.

Compromisso 03
Um interlocutor, do início ao fim

Cada cliente tem um responsável de projeto que conhece o dossiê, responde pelo calendário e está presente nas reuniões com a gestão, com os auditores e com as autoridades.

Compromisso 04
Compromisso com o resultado

O plano é acordado no início, com entregáveis e datas. O acompanhamento não termina na entrega: a relação mantém-se enquanto a obrigação se mantiver.

08
Cybersecurity Act

A certificação europeia encurta o caminho.

Um certificado emitido ao abrigo do Cybersecurity Act, de nível de garantia substancial ou superior, dá presunção de conformidade com os requisitos do CRA que abrange e dispensa, nesses requisitos, a avaliação por terceiros. Para os produtos das classes importantes, é uma via a considerar desde o início.

O Cybersecurity Act →
CRA (Cyber Resilience Act)Requisitos obrigatórios do produto, marcação CE e notificação.
CSA (Cybersecurity Act)Certificação europeia voluntária, com níveis de garantia.
NIS2 (Diretiva (UE) 2022/2555)Obrigações das organizações, incluindo a segurança da cadeia de fornecimento.
09
Perguntas

As perguntas que mais nos fazem.

Quando se aplica o Cyber Resilience Act?

Entrou em vigor a 10 de dezembro de 2024. A obrigação de notificar vulnerabilidades ativamente exploradas e incidentes graves aplica-se desde 11 de setembro de 2026, e a aplicação integral, com os requisitos essenciais, a avaliação da conformidade e a marcação CE, a 11 de dezembro de 2027.

O CRA aplica-se a produtos que já estão no mercado?

A obrigação de notificação do art. 14.º aplica-se a todos os produtos com elementos digitais abrangidos, incluindo os colocados no mercado antes de 11 de dezembro de 2027 (art. 69.º, n.º 3). Os restantes requisitos aplicam-se aos produtos colocados no mercado a partir dessa data, ou aos anteriores que sofram uma modificação substancial.

O CRA aplica-se ao software como serviço?

Em regra, não: o software como serviço é tratado pela NIS2. O CRA abrange as soluções de tratamento remoto de dados apenas quando são necessárias para o produto desempenhar uma das suas funções.

A quem se notificam as vulnerabilidades?

Em simultâneo à CSIRT designada como coordenadora e à ENISA, pela plataforma única de notificação: alerta em 24 horas, notificação em 72 horas e relatório final até 14 dias após existir medida corretiva, ou no prazo de um mês, no caso de incidente grave.

Qual é a coima máxima do Cyber Resilience Act?

Até 15 milhões de euros ou 2,5 % do volume de negócios anual mundial, consoante o que for mais elevado, pelo incumprimento dos requisitos essenciais e das obrigações dos arts. 13.º e 14.º (art. 64.º).

Um produto do CRA tem de ser certificado?

Depende da categoria. Os produtos da categoria padrão admitem controlo interno pelo fabricante. Os das classes importantes e os críticos exigem normas harmonizadas, avaliação por organismo notificado ou certificação europeia, conforme o caso.

Qual é o papel da N4A no CRA?

A N4A enquadra os produtos, faz a análise de lacunas, prepara a documentação, os processos de vulnerabilidades e o procedimento de notificação, e acompanha a avaliação da conformidade. Não é organismo notificado.

Saiba em que ponto estão os seus produtos.

Uma reunião com quem conduz o trabalho, para determinar que produtos estão abrangidos, em que categoria, e o que é preciso até 11 de dezembro de 2027.

Agendar reunião →