Início › Referenciais › Cyber Resilience Act

Software de conformidade com o Cyber Resilience Act para fabricantes de produtos conectados.

Um registo de produtos com classificação segundo os anexos III e IV, SBOM com verificação de vulnerabilidades conhecidas, prazos de notificação do artigo 14 com rascunhos de texto, documentação técnica e a declaração UE de conformidade, tudo num registo de provas selado. A obrigação de notificar aplica-se desde 11 de setembro de 2026. Incluído no Pro, 99 € por mês.

Em resumo

  • Artigo 13: Avaliação de riscos, conceção segura, período de suporte de pelo menos cinco anos, SBOM e tratamento de vulnerabilidades.
  • Artigo 14: Notificar vulnerabilidades ativamente exploradas e incidentes graves: 24 horas, 72 horas, relatório final.
  • Artigos 28 a 32: Avaliação da conformidade por classe de produto, documentação técnica, declaração UE de conformidade e marcação CE.
  • Artigos 19 a 24: Importadores, distribuidores e administradores de software de código aberto.

Nesta página

  1. O que é o Cyber Resilience Act?
  2. Quando se aplica o CRA
  3. Quem tem de cumprir
  4. Classes de produtos e avaliação da conformidade
  5. Notificação do artigo 14
  6. Como a Dazr ajuda com o CRA
  7. Um registo de provas selado
  8. Verificar um selo

O que é o Cyber Resilience Act?

O Cyber Resilience Act (Regulamento (UE) 2024/2847) estabelece regras de cibersegurança para produtos com elementos digitais: hardware e software que se ligam a um dispositivo ou a uma rede, incluindo o seu tratamento de dados à distância. Os fabricantes concebem os produtos de acordo com os requisitos essenciais do anexo I, tratam as vulnerabilidades durante todo o período de suporte, notificam eventos de segurança graves e demonstram a conformidade antes de apor a marcação CE.

Quando se aplica o CRA

  • 10 de dezembro de 2024: entrada em vigor do Regulamento.
  • 11 de junho de 2026: regras sobre organismos notificados (capítulo IV).
  • 11 de setembro de 2026: notificação de vulnerabilidades ativamente exploradas e incidentes graves (artigo 14), também para produtos colocados no mercado antes de 11 de dezembro de 2027.
  • 11 de dezembro de 2027: todas as outras obrigações, incluindo os requisitos essenciais, a avaliação da conformidade e a marcação CE.

A ENISA abriu a plataforma única de notificação em 11 de setembro de 2026. A Comissão descreveu as categorias de produtos importantes e críticos no Regulamento de Execução (UE) 2025/2392 e publicou em julho de 2026 orientações sobre a aplicação do CRA. Fonte: Regulamento (UE) 2024/2847 no EUR-Lex.

Quem tem de cumprir

  • Fabricantes de hardware e software colocados no mercado da UE, a título oneroso ou gratuito, no âmbito de uma atividade comercial
  • Importadores e distribuidores, que verificam a marcação CE, a documentação e os contactos antes de vender
  • Quem vende um produto com o próprio nome ou o modifica substancialmente passa a ser fabricante
  • Administradores de software de código aberto, com um regime próprio mais leve (artigo 24)

Classes de produtos e avaliação da conformidade

Categoria predefinidaA maioria dos produtos. Controlo interno (módulo A): a própria organização avalia a conformidade e guarda a documentação técnica.
Importante, classe IAnexo III, por exemplo gestores de palavras-passe, VPN, routers, sistemas operativos e produtos de segurança para casa inteligente. Módulo A apenas se forem aplicadas integralmente normas harmonizadas, especificações comuns ou um sistema de certificação; caso contrário, um organismo notificado.
Importante, classe IIHipervisores e ambientes de execução de contentores, firewalls e deteção de intrusões, chips resistentes a adulteração. Um organismo notificado (módulos B e C ou H) ou um certificado europeu de cibersegurança.
CríticoAnexo IV: caixas de segurança de hardware, gateways de contadores inteligentes, cartões inteligentes e elementos seguros. Um certificado europeu de cibersegurança quando um ato delegado o exija; caso contrário, os procedimentos da classe II.

O critério é a funcionalidade principal do produto. O software livre e de código aberto do anexo III pode usar o controlo interno quando a sua documentação técnica é pública.

Notificação do artigo 14

  • Alerta precoce em 24 horas após tomar conhecimento de uma vulnerabilidade ativamente explorada ou de um incidente grave.
  • Notificação em 72 horas, com a natureza da exploração ou do incidente e as medidas tomadas.
  • Relatório final até 14 dias depois de estar disponível uma correção para uma vulnerabilidade, ou um mês após a notificação de um incidente.

As notificações seguem pela plataforma única de notificação da ENISA para a CSIRT designada como coordenadora no Estado-Membro do seu estabelecimento principal. As pessoas afetadas também têm de ser informadas.

Principais controlos do CRA abrangidos pela Dazr

Artigo 13Avaliação de riscos de cibersegurança, diligência devida sobre componentes de código aberto, período de suporte, identificação do produto e informação para quem utiliza o produto.
Anexo I, parte IRequisitos essenciais: nenhuma vulnerabilidade explorável conhecida, seguro por predefinição, atualizações de segurança, controlo de acesso, proteção de dados, registo, eliminação segura.
Anexo I, parte IITratamento de vulnerabilidades: SBOM, correção sem demora, testes de segurança, avisos, divulgação coordenada de vulnerabilidades, distribuição segura de atualizações.
Artigo 14Notificação de vulnerabilidades ativamente exploradas e incidentes graves, e informação a quem utiliza o produto.
Artigos 28 a 32Declaração UE de conformidade, marcação CE, documentação técnica (anexo VII) e procedimento de avaliação da conformidade.
Artigos 19 a 24Importadores, distribuidores, modificação substancial e administradores de software de código aberto.

Como a Dazr ajuda com o CRA

A Dazr Compliance é uma plataforma de gestão da conformidade (software GRC) alojada na UE para organizações europeias de qualquer dimensão, de uma equipa de cinco pessoas à grande empresa. O Cyber Resilience Act é um dos seus doze referenciais: 42 controlos recorrentes e um módulo de produtos. Na prática, isto significa:

  • Um registo de produtos com versões, período de suporte, procedimento de conformidade, marcação CE e estado da declaração
  • Uma classificação guiada segundo o artigo 2 e os anexos III e IV, que mostra que procedimentos de conformidade são permitidos
  • Carregamento de SBOM (CycloneDX ou SPDX em JSON) com componentes, licenças e verificação de vulnerabilidades conhecidas no OSV.dev
  • Vulnerabilidades com identificadores CVE e GHSA, versões afetadas e corrigidas e estado de divulgação
  • Notificações do artigo 14 com prazos em tempo real para 24 horas, 72 horas e o relatório final, um rascunho de texto por fase e lembretes por e-mail
  • Documentação técnica (anexo VII) e declaração UE de conformidade (anexo V) em PDF, mais uma política de divulgação coordenada de vulnerabilidades para aprovar em Políticas
Um produto no registo CRA: classificação de classe I com os procedimentos de conformidade permitidos, e o seu SBOM com vulnerabilidades conhecidas
Classificação, procedimento de conformidade e SBOM de cada produto.
Uma notificação do artigo 14 de uma vulnerabilidade ativamente explorada, com o alerta precoce submetido e o prazo da notificação a decorrer
Cada fase do artigo 14 com o seu prazo e um rascunho para submeter.

Um registo de provas selado

Tudo o que regista no módulo CRA passa a ser uma entrada do seu registo de provas: produtos, classificações, SBOM, versões e correções, vulnerabilidades, notificações e documentos gerados. Cada entrada recebe um hash SHA-256, contém o hash da entrada anterior e é assinada pela Dazr. As entradas nunca são editadas; uma correção é uma nova entrada que remete para a antiga. Se uma entrada for alterada, removida ou reordenada, a verificação falha.

  • O portal verifica, a pedido, toda a cadeia e cada assinatura
  • Um pacote de provas contém as entradas, os ficheiros, as assinaturas, as chaves públicas, um resumo legível em PDF e um pequeno verificador que funciona offline
  • As autoridades de fiscalização do mercado e os organismos notificados podem verificar o pacote sem acesso ao seu espaço de trabalho

«Selado pela Dazr» significa que a chave de assinatura da Dazr confirma o conteúdo, a ordem e a hora. Não é um selo eletrónico qualificado nem um selo temporal qualificado nos termos do eIDAS.

O registo de provas verificado: cada entrada com número, tipo, produto e hash SHA-256
Uma cadeia verificada de entradas seladas, pronta a exportar.

Verificar um selo

Cole um selo, o manifest.jws de um pacote de provas ou o hash de uma entrada. A Dazr verifica a assinatura e confirma se a emitiu. Nada mais é enviado nem apresentado.

O que verificam as autoridades de fiscalização do mercado

Mediante pedido fundamentado, as autoridades solicitam a documentação técnica, a declaração UE de conformidade e, se necessário, o SBOM. Verificam se a classificação e o procedimento de conformidade se adequam ao produto, se as vulnerabilidades foram tratadas e notificadas a tempo e se o período de suporte é cumprido. A Dazr guarda tudo num só lugar, durante pelo menos dez anos ou o período de suporte.

Voltar à visão geral completa do Dazr Compliance › | Registar-se gratuitamente ›

Perguntas sobre o Cyber Resilience Act, respondidas.

Quando se aplica o Cyber Resilience Act?

O Regulamento entrou em vigor em 10 de dezembro de 2024. As regras sobre organismos notificados aplicam-se a partir de 11 de junho de 2026, as obrigações de notificação do artigo 14 a partir de 11 de setembro de 2026 (também para produtos colocados no mercado anteriormente) e todas as outras obrigações a partir de 11 de dezembro de 2027.

O CRA abrange software?

Sim. Um produto com elementos digitais é qualquer produto de software ou hardware colocado no mercado, incluindo as suas soluções de tratamento de dados à distância. O software oferecido apenas como serviço, sem um produto colocado no mercado, fica em geral fora do CRA e pode estar abrangido pela NIS2.

A Dazr submete as nossas notificações do artigo 14?

Não. As notificações seguem pela plataforma única de notificação da ENISA para a CSIRT designada como coordenadora no Estado-Membro do seu estabelecimento principal. A Dazr acompanha os prazos de 24 horas, de 72 horas e do relatório final, redige o texto de cada fase e regista quando e com que referência o submeteu.

Que formatos de SBOM podemos carregar?

CycloneDX 1.2 a 1.6 e SPDX 2.2, 2.3 e 3.0 em JSON. A Dazr verifica o ficheiro, lista os componentes e as licenças e pode procurar vulnerabilidades conhecidas no OSV.dev. Só são enviados nomes e versões de pacotes, e a pesquisa pode ser desativada.

O que prova «selado pela Dazr»?

Que uma entrada, com exatamente este conteúdo, foi registada nesta posição do seu registo de provas na hora indicada. Cada entrada recebe um hash, é ligada à anterior e é assinada pela Dazr. Não é um selo eletrónico qualificado nem um selo temporal qualificado nos termos do eIDAS.

Que plano inclui o módulo CRA?

Pro (99 € por mês, até 5 pessoas) e Enterprise (499 € por mês). Preços sem IVA, mensais, cancelamento a qualquer momento.

Tudo pronto para o Cyber Resilience Act?

O módulo CRA está incluído no Pro (99 €/mês) e no Enterprise (499 €/mês), em regime autónomo via Mollie, sem IVA, cancelamento a qualquer momento. O Free e o Basic cobrem ISO 27001, RGPD e NIS2. O Custom é o único nível com contrato, com preço sob consulta.