Quando se aplica o Cyber Resilience Act?+
Entrou em vigor a 10 de dezembro de 2024. A obrigação de notificar vulnerabilidades ativamente exploradas e incidentes graves aplica-se desde 11 de setembro de 2026, e a aplicação integral, com os requisitos essenciais, a avaliação da conformidade e a marcação CE, a 11 de dezembro de 2027.
O CRA aplica-se a produtos que já estão no mercado?+
A obrigação de notificação do art. 14.º aplica-se a todos os produtos com elementos digitais abrangidos, incluindo os colocados no mercado antes de 11 de dezembro de 2027 (art. 69.º, n.º 3). Os restantes requisitos aplicam-se aos produtos colocados no mercado a partir dessa data, ou aos anteriores que sofram uma modificação substancial.
O CRA aplica-se ao software como serviço?+
Em regra, não: o software como serviço é tratado pela NIS2. O CRA abrange as soluções de tratamento remoto de dados apenas quando são necessárias para o produto desempenhar uma das suas funções.
A quem se notificam as vulnerabilidades?+
Em simultâneo à CSIRT designada como coordenadora e à ENISA, pela plataforma única de notificação: alerta em 24 horas, notificação em 72 horas e relatório final até 14 dias após existir medida corretiva, ou no prazo de um mês, no caso de incidente grave.
Qual é a coima máxima do Cyber Resilience Act?+
Até 15 milhões de euros ou 2,5 % do volume de negócios anual mundial, consoante o que for mais elevado, pelo incumprimento dos requisitos essenciais e das obrigações dos arts. 13.º e 14.º (art. 64.º).
Um produto do CRA tem de ser certificado?+
Depende da categoria. Os produtos da categoria padrão admitem controlo interno pelo fabricante. Os das classes importantes e os críticos exigem normas harmonizadas, avaliação por organismo notificado ou certificação europeia, conforme o caso.
Qual é o papel da N4A no CRA?+
A N4A enquadra os produtos, faz a análise de lacunas, prepara a documentação, os processos de vulnerabilidades e o procedimento de notificação, e acompanha a avaliação da conformidade. Não é organismo notificado.