Sona.
Notícias globais, contexto local
Tecnologia

UE já exige notificação de falhas exploradas: isso não garante a correção

Desde 11 de setembro, fabricantes têm novos deveres de comunicação ao abrigo do Regulamento de Ciber-Resiliência. Para quem usa equipamentos em Portugal, um aviso não significa uma atualização instalada.

Ilustração conceptual de um envelope âmbar atrás de um router sem marca, com um módulo separado, distinguindo notificação de falhas e correção.
Notificar um problema não significa que a correção já esteja instalada; ilustração conceptual, sem representar um produto afetado ou a plataforma europeia. Imagem gerada por IA

Um aviso de segurança sobre o router de casa não significa que o problema esteja resolvido. Desde 11 de setembro de 2026, os fabricantes de produtos abrangidos pelo Regulamento de Ciber-Resiliência da União Europeia têm de comunicar vulnerabilidades ativamente exploradas e incidentes graves. A obrigação já está em aplicação, mas não transforma automaticamente cada equipamento numa versão mais segura.

A diferença interessa a quem compra ou utiliza tecnologia em Portugal e às empresas lusófonas que fornecem produtos ao mercado europeu. Há agora um circuito comum de comunicação às autoridades. As principais exigências de cibersegurança do regulamento, porém, só se aplicam a partir de 11 de dezembro de 2027. Confundir essas datas pode levar a interpretar uma notícia sobre notificações como uma garantia de proteção que ela não oferece.

O que mudou em setembro

A Agência da União Europeia para a Cibersegurança, ENISA, lançou a capacidade operacional inicial da plataforma única de comunicação, conhecida pela sigla inglesa SRP. Segundo o comunicado de 11 de setembro, o sistema permite apresentar uma notificação e fazer chegar a informação às autoridades competentes, em vez de multiplicar comunicações separadas.

O fabricante comunica através da plataforma à equipa de resposta a incidentes, ou CSIRT, designada como coordenadora. A informação fica também acessível à ENISA, com regras específicas para situações excecionais. A coordenação europeia é o centro desta mudança. Não se trata de uma aplicação que o consumidor tenha de instalar no telemóvel, nem de um novo painel público com todos os dispositivos vulneráveis.

O regulamento dirige-se a produtos com elementos digitais, incluindo equipamentos e software dentro do seu âmbito. Não é uma regra portuguesa isolada nem uma obrigação automaticamente aplicável a qualquer compra feita no Brasil, em Angola ou em Moçambique. Para fornecedores fora da UE, a ligação relevante é a disponibilização de produtos no mercado europeu, não a língua dos clientes.

Os prazos são de comunicação, não de reparação

O artigo 14.º distingue vulnerabilidades ativamente exploradas de incidentes graves com impacto na segurança do produto. Uma falha teórica e uma vulnerabilidade que já está a ser explorada não são a mesma coisa. Também não se deve concluir que qualquer avaria doméstica desencadeia estes deveres.

Nos casos abrangidos, o alerta inicial deve ser apresentado sem demora injustificada e, no máximo, em 24 horas após o fabricante tomar conhecimento. A notificação seguinte tem um limite de 72 horas, igualmente contado a partir desse conhecimento, salvo se a informação pertinente já tiver sido fornecida. Não são 72 horas adicionais depois do primeiro alerta.

O relatório final segue calendários diferentes. Para uma vulnerabilidade ativamente explorada, o texto legal prevê até 14 dias após a disponibilização de uma medida corretiva ou de atenuação. Para um incidente grave, prevê um mês após a notificação de incidente. Estes prazos não prometem uma correção em 24 horas, nem autorizam presumir que a atualização já chegou ao equipamento.

Essa distinção evita uma leitura enganadora: uma empresa pode comunicar o problema antes de existir uma solução definitiva. A informação disponível pode evoluir, e uma medida temporária de redução de risco não equivale necessariamente a eliminar a falha.

O utilizador também deve ser informado

O circuito não termina nas autoridades. O artigo 14.º determina que o fabricante informe os utilizadores afetados e, quando apropriado, todos os utilizadores do produto. A comunicação deve abranger a vulnerabilidade ou o incidente e, se necessário, medidas de atenuação e correção que possam tomar.

Isso não significa que todos recebam o mesmo email ao mesmo tempo. O texto não cria um prazo universal de 24 horas para cada mensagem ao consumidor. Os limites de 24 e 72 horas referidos acima dizem respeito às notificações do fabricante às autoridades. Convém manter essa diferença quando uma notícia resume as novas regras.

Para ler um aviso sobre um router, uma aplicação ou outro produto, procure primeiro o modelo e as versões abrangidas. Depois, separe três informações: o que foi identificado, que medida o fabricante recomenda e como confirmar que essa medida se aplica ao seu caso. Um título que diga apenas “falha corrigida” pode referir-se à disponibilização de uma atualização, não à sua instalação em todos os equipamentos.

Equipamentos antigos não ficam simplesmente fora

Há outra distinção importante no artigo 69.º. Embora os principais requisitos tenham regras de transição para produtos colocados no mercado antes de dezembro de 2027, as obrigações do artigo 14.º também abrangem produtos dentro do âmbito do regulamento colocados no mercado antes dessa data.

Portanto, a notificação não é um tema reservado aos aparelhos que chegarão às lojas no próximo ano. Ao mesmo tempo, essa disposição não deve ser apresentada como uma promessa de atualizações gratuitas e ilimitadas para qualquer equipamento antigo. Comunicar um incidente, prestar informação ao utilizador e garantir um período de apoio são questões diferentes.

Também existem calendários próprios para outros intervenientes. A Comissão esclarece que as obrigações de comunicação dos administradores de software de código aberto, previstas no artigo 24.º, só se aplicam a partir de 11 de dezembro de 2027. Não é rigoroso dizer que todos os participantes no desenvolvimento de software passaram a ter os mesmos deveres em setembro.

O que vale confirmar agora

Para uma família ou uma pequena empresa, o passo útil é identificar onde o fabricante publica os avisos do produto que utiliza. Guarde a referência do modelo e saiba onde consultar a versão instalada. Essa preparação ajuda a distinguir um aviso relevante de uma notícia sobre um produto com nome parecido.

Se surgir uma comunicação de segurança, confirme-a no canal oficial antes de descarregar ficheiros ou seguir ligações recebidas por mensagem. Num equipamento gerido por uma empresa ou fornecido por um operador, confirme o procedimento com o responsável. O artigo não substitui as instruções específicas de cada fabricante nem uma avaliação técnica de um incidente.

Na próxima compra, pergunte pelo período de apoio e pelo processo de atualização, sem tratar a existência do regulamento como um selo absoluto de segurança. A mudança de setembro torna mais claro quem deve comunicar determinados problemas. A pergunta prática continua a ser outra: o seu produto está abrangido pelo aviso e que ação, se alguma, falta concluir?

Nota editorial. Informação geral sobre regras europeias e leitura de avisos de segurança, verificada em 4 de outubro de 2026. Não constitui aconselhamento jurídico nem resposta técnica a um incidente. Confirme o âmbito aplicável à sua organização e as instruções do fabricante para o produto concreto.

Fontes

  1. Comissão Europeia: obrigações de comunicação do CRA, prazos e calendário de aplicação
  2. ENISA, 11 de setembro de 2026: lançamento da capacidade operacional inicial da SRP
  3. EUR-Lex: Regulamento (UE) 2024/2847, artigos 14.º, 69.º e 71.º, texto em português
  4. Comissão Europeia: âmbito do Regulamento de Ciber-Resiliência e principais obrigações em dezembro de 2027

Ajude-nos a melhorar

Este artigo foi útil para você?

Um retorno anônimo ajuda a Sona a melhorar próximas reportagens, títulos e contexto das fontes.

A seguir

Ilustração de um monitor transformado em calendário, com uma folha desdobrada à frente, representando o prolongamento limitado das atualizações do Windows 10.
Tecnologia
Windows 10: ESU vai até 2027, mas confirme a inscrição do PC

A Microsoft indica cobertura até 12 de outubro de 2027 para consumidores inscritos. Portugal e Brasil têm opções de adesão diferentes, e a extensão não devolve o suporte completo ao sistema.

Continue lendo

Mais em Tecnologia

Ilustração de uma ficha USB-C laranja diante da entrada de um portátil, com um carregador ao lado, evocando a verificação de compatibilidade. Tecnologia
Portátil com USB-C na UE: o encaixe não basta, confira a potência
Telemóvel Android conceptual preso por cadeado, junto de SIM, anéis de localização e cartão de recuperação guardado num cofre. Tecnologia
Android perdido: o Bloqueio Remoto exige preparação
Pesquisa com IA, cartões de discussão e mundo de blocos passam por uma inspeção conceptual do Regulamento dos Serviços Digitais. Tecnologia
ChatGPT, Reddit e Roblox entram no topo do RSD: o que muda
Rafael Gomes, Editor, edição em português na Sona News
Escrito por
Rafael Gomes
Editor, edição em português, Sona News

Rafael Gomes edita a edição em português da Sona News e cobre economia, tecnologia e clima para leitores lusófonos.

Leia a seguir Smartphone na UE: horas de bateria e ciclos não dizem o mesmo