Leia a atualização mais recente sobre como a Lei de Resiliência Cibernética da UE agora exige a notificação de vulnerabilidades em até 24 horas.
Perguntas Frequentes
FAQs A Regra de Notificação de Vulnerabilidades em 24 Horas da Lei de Resiliência Cibernética da UE
Noções Básicas
O que é a Lei de Resiliência Cibernética da UE
É uma lei da UE que estabelece requisitos de cibersegurança para produtos com elementos digitaiscomo software dispositivos inteligentes e hardware conectadovendidos na UE
O que é esta regra de notificação de vulnerabilidades em 24 horas
Se um produto tiver uma vulnerabilidade ativamente explorada o fabricante deve notificála à autoridade competente da UE no prazo de 24 horas após tomar conhecimento dela
Quem tem de notificar
Fabricantes e vendedores que colocam produtos com elementos digitais no mercado da UE Importadores e distribuidores também têm obrigações de transmitir informações
Quando entra em vigor
A Lei de Resiliência Cibernética entrou em vigor em dezembro de 2024 As principais obrigações incluindo a notificação aplicamse a partir de dezembro de 2027 com algumas obrigações de notificação a começarem mais cedo ao abrigo de regras relacionadas
Isto aplicase a empresas fora da UE
Sim Se vende produtos com elementos digitais na UE as regras aplicamse a si independentemente de onde a sua empresa está sediada
Definições Âmbito
O que conta como uma vulnerabilidade ativamente explorada
Uma falha que os atacantes estão realmente a usar em ambiente real agoranão apenas um risco teórico ou uma provadeconceito
O que conta como um produto com elementos digitais
Basicamente qualquer hardware ou software com conectividade de rede ou funcionalidade digitallaptops routers aplicações dispositivos IoT sistemas operativos e mais Existem algumas exceções como certos dispositivos médicos e automóveis abrangidos por outras regras
O que exatamente tenho de notificar nessas 24 horas
Um alerta precoce de que existe uma vulnerabilidade ativamente explorada e detalhes básicos Um relatório mais completo segue-se no prazo de 72 horas e um relatório final no prazo de 14 dias
A quem notifico
À autoridade designada do seu EstadoMembro da UEnormalmente a sua agência nacional de cibersegurança ou uma CSIRT
Benefícios Objetivo
Porque apenas 24 horas
A notificação rápida permite às autoridades alertar outras potenciais vítimas e coordenar uma resposta antes que os danos se espalhem
Qual é o objetivo de notificar tão cedo antes de eu ter corrigido
Os alertas precoces ajudam outros a defendersecomo aplicar patches bloquear ou monitorizarenquanto trabalha numa correção
Isto torna os produtos mais seguros para os consumidores
Sim Força uma transparência mais rápida e respostas mais céleres a ameaças reais o que beneficia todos os que usam o produto