Desde 11 de setembro de 2026 que a primeira grande obrigação do Regulamento (UE) 2024/2847 — o Cyber Resilience Act (CRA), ou Regulamento Ciber-Resiliência — está em vigor e pode ser fiscalizada. A partir dessa data, qualquer fabricante que coloque no mercado europeu um produto com elementos digitais, de um router doméstico a uma aplicação empresarial, passou a ter de notificar vulnerabilidades ativamente exploradas e incidentes graves através de uma plataforma única gerida pela ENISA, com um relógio de 24 horas a contar. O resto do regulamento — requisitos essenciais de cibersegurança, documentação técnica, avaliação da conformidade e marcação CE — só se aplica a partir de 11 de dezembro de 2027, criando uma janela em que muitas empresas têm de reportar antes de terem concluído os programas de conformidade.
Resposta rápida: O Cyber Resilience Act entrou em vigor a 10 de dezembro de 2024, mas as obrigações de notificação do artigo 14.º aplicam-se desde 11 de setembro de 2026, data em que a ENISA colocou em funcionamento a Plataforma Única de Notificação (SRP). Os fabricantes têm de submeter um alerta precoce em 24 horas, uma notificação em 72 horas e um relatório final nos prazos previstos, mesmo para produtos que já estavam no mercado. As restantes obrigações aplicam-se a 11 de dezembro de 2027 e o incumprimento pode chegar a 15 milhões de euros ou 2,5% do volume de negócios mundial. Se produz, importa ou distribui hardware ou software na UE, registe já os seus representantes na plataforma da ENISA — o prazo de 24 horas não espera pelo onboarding.
O que é, afinal, o Cyber Resilience Act
O CRA é o primeiro quadro horizontal europeu a impor requisitos obrigatórios de cibersegurança a produtos com elementos digitais ao longo de todo o ciclo de vida. Abrange produtos de hardware e software disponibilizados no mercado da UE cuja finalidade prevista ou utilização razoavelmente previsível inclua uma ligação de dados, direta ou indireta, a um dispositivo ou rede. Na prática, isso significa desde câmaras e fechaduras inteligentes a sistemas operativos, navegadores, firewalls, microprocessadores com funções de segurança ou bibliotecas de software comercializadas como produto.
A lógica do regulamento é deslocar a responsabilidade pela segurança do utilizador final para quem coloca o produto no mercado. Um produto só pode ser disponibilizado no mercado da UE se cumprir os requisitos essenciais do Anexo I e se o fabricante tiver cumprido as suas obrigações. O nível de exigência varia conforme a classificação do produto: o regulamento distingue produtos standard, importantes de Classe I, importantes de Classe II e críticos, com requisitos de conformidade proporcionais ao risco. Os produtos de Classe II exigem avaliação por terceiros através de um organismo notificado, exista ou não norma harmonizada, enquanto a maioria dos produtos comuns segue autoavaliação.
Cronologia: o que já se aplica e o que falta
| Data | Marco |
|---|---|
| 20 de novembro de 2024 | Publicação no Jornal Oficial da União Europeia |
| 10 de dezembro de 2024 | Entrada em vigor do Regulamento (UE) 2024/2847 |
| 11 de junho de 2026 | Aplicação do Capítulo IV (notificação de organismos de avaliação da conformidade) |
| 27 de julho de 2026 | Comissão Europeia aprova orientações de aplicação (documento C(2026) 5252) |
| 11 de setembro de 2026 | Obrigações de notificação do artigo 14.º e arranque da Plataforma Única de Notificação da ENISA |
| 31 de outubro / 31 de dezembro de 2026 | Novos prazos de entrega das normas harmonizadas (tipos A/B e tipo C) |
| 11 de dezembro de 2027 | Aplicação plena: requisitos essenciais, documentação técnica, conformidade e marcação CE |
O Capítulo IV (artigos 35.º a 51.º) é aplicável desde 11 de junho de 2026 e o artigo 14.º, relativo às obrigações de notificação, desde 11 de setembro de 2026. A obrigação de notificação está em vigor e é fiscalizável, enquanto o restante regulamento se aplica, em regra, a partir de 11 de dezembro de 2027.
A plataforma da ENISA e os prazos de notificação
Nos termos do artigo 16.º do CRA e em cooperação com a rede de CSIRT, a ENISA criou a Plataforma Única de Notificação (Single Reporting Platform), operacional desde 11 de setembro de 2026, sendo através dela que fabricantes e, quando aplicável, administradores de software de fonte aberta submetem as suas notificações. O portal está acessível em portal.cra-srp.enisa.europa.eu e encaminha cada submissão para um CSIRT nacional designado, que valida e distribui a informação às autoridades dos outros Estados-Membros afetados. A plataforma funciona em inglês e o princípio é o de uma submissão única.
| Fase | Prazo |
|---|---|
| Alerta precoce | 24 horas após o fabricante tomar conhecimento |
| Notificação com avaliação inicial | 72 horas |
| Relatório final (vulnerabilidade ativamente explorada) | Até 14 dias após estar disponível medida corretiva |
| Relatório final (incidente grave) | Até um mês após a notificação das 72 horas |
Estes prazos estão descritos pela própria Comissão Europeia: é exigido um alerta precoce nas 24 horas seguintes ao conhecimento e uma notificação completa em 72 horas, com relatório final até 14 dias depois de existir medida corretiva no caso de vulnerabilidades ativamente exploradas e no prazo de um mês a contar da notificação das 72 horas no caso de incidentes graves.
Há dois pontos que merecem atenção especial. O primeiro é o âmbito temporal: as obrigações do artigo 14.º aplicam-se a todos os produtos com elementos digitais abrangidos pelo CRA, incluindo os que já estavam no mercado antes de 11 de setembro de 2026 — uma exceção à regra geral de que o regulamento se dirige aos produtos colocados no mercado depois de 11 de dezembro de 2027. O segundo é a preparação administrativa: a ENISA publicou orientações de registo para os representantes designados e recomenda que o registo esteja concluído antes de qualquer incidente, porque o relógio das 24 horas não para para dar tempo ao processo de adesão. A plataforma aceita ainda notificações voluntárias ao abrigo do artigo 15.º, abrangendo vulnerabilidades, ciberameaças, incidentes e quase-incidentes.
Quanto ao software de fonte aberta, convém desfazer confusões: nos termos do artigo 71.º, n.º 2, do CRA, os administradores de software de fonte aberta ficam sujeitos às obrigações de notificação do artigo 24.º, n.º 3, apenas a partir de 11 de dezembro de 2027.
Normas harmonizadas em atraso e orientações da Comissão
O calendário técnico é o ponto mais frágil da implementação. Em fevereiro de 2025, a Comissão adotou o pedido de normalização M/606 através da Decisão de Execução C(2025)618, dirigido ao CEN, CENELEC e ETSI para desenvolverem um conjunto de normas harmonizadas de apoio ao CRA; os três organismos aceitaram o pedido em abril de 2025. Os prazos originais — 30 de agosto de 2026 para as normas horizontais de tipo A e as normas de tipo B sobre gestão de vulnerabilidades, e 30 de outubro de 2026 para as normas de tipo C, específicas por produto — foram alargados por proposta de alteração da Comissão para 31 de outubro de 2026 e 31 de dezembro de 2026, respetivamente. Estas datas dizem respeito à entrega dos projetos e não ao momento em que as normas se tornam utilizáveis: só a citação da referência no Jornal Oficial desbloqueia a presunção de conformidade do artigo 27.º. Em meados de 2026 nenhuma norma harmonizada do CRA tinha sido aprovada ou citada no Jornal Oficial, pelo que essa presunção de conformidade ainda não estava disponível para nenhuma categoria de produto.
Para atenuar a incerteza, a Comissão aprovou a 27 de julho de 2026 o conteúdo das orientações previstas no artigo 26.º (documento C(2026) 5252), com cerca de 80 páginas dedicadas às dúvidas mais frequentes dos fabricantes. O documento clarifica pontos como o âmbito de aplicação, incluindo o software de fonte aberta, a definição de «modificação substancial» que obriga a nova avaliação de conformidade e a interpretação dos períodos mínimos de suporte e atualizações de segurança. A Comissão sublinha que as orientações, embora não vinculativas, pretendem dar às empresas a clareza necessária para se prepararem desde já. Em Portugal, a ANACOM divulgou a publicação, recordando que as obrigações de comunicação se aplicam desde 11 de setembro de 2026 e o prazo geral de cumprimento a partir de 11 de dezembro de 2027.
Coimas e responsabilidades na cadeia de distribuição
O CRA exige que os Estados-Membros estabeleçam sanções efetivas, proporcionadas e dissuasoras, fixando os montantes máximos: até 15 milhões de euros ou 2,5% do volume de negócios anual total a nível mundial, consoante o que for mais elevado, para infrações aos requisitos essenciais de cibersegurança, à notificação de vulnerabilidades e a outras obrigações principais dos fabricantes. Outras infrações, ligadas a documentação, marcação CE ou reporte, podem atingir 10 milhões de euros ou 2% do volume de negócios, e a prestação de informações incorretas, incompletas ou enganosas pode custar até 5 milhões de euros ou 1%.
As responsabilidades não se esgotam no fabricante. Se um importador ou distribuidor comercializar o produto sob o seu próprio nome ou marca, ou introduzir modificações substanciais, assume as obrigações do fabricante, devendo manter a documentação e a declaração de conformidade à disposição das autoridades durante pelo menos 10 anos ou o período de suporte.
Porque é que isto importa em Portugal
Portugal tem um tecido relevante de empresas de software, integradores industriais, fabricantes de equipamento e startups de IoT que vendem para o mercado único. Para todas elas, o CRA transforma segurança de produto numa obrigação de conformidade contínua, e não num argumento comercial opcional. Para as PME, o ponto de partida prático é simples: inventariar que produtos com elementos digitais são colocados no mercado da UE, determinar a respetiva classificação, e garantir que existe um processo de resposta a incidentes capaz de produzir um alerta em 24 horas.
- Registar representantes na plataforma da ENISA antes de existir um incidente.
- Definir quem, internamente, decide que uma vulnerabilidade está «ativamente explorada».
- Preparar um
SBOMe documentar o período de suporte de cada versão de produto. - Rever contratos com fornecedores de componentes e software de terceiros.
- Articular os fluxos de notificação do CRA com os já existentes noutros regimes.
Esse último ponto é decisivo. O CRA convive com o Regime Jurídico da Cibersegurança aprovado pelo Decreto-Lei n.º 125/2025, que transpõe a NIS2, e com o RGPD: uma mesma vulnerabilidade explorada pode desencadear, em simultâneo, notificação ao abrigo do CRA enquanto fabricante, notificação de incidente enquanto entidade essencial ou importante e notificação de violação de dados pessoais à CNPD. São regimes distintos, com destinatários e prazos próprios, que devem ser mapeados previamente no plano de resposta a incidentes. Com o novo regime, o CNCS vê reforçadas as suas atribuições enquanto Autoridade Nacional de Cibersegurança, continua a integrar o CERT.PT e é designado ponto de contacto único para a cooperação europeia e internacional, atuando em articulação com a Comissão Europeia e a ENISA. Já quanto à designação formal das autoridades nacionais de fiscalização do mercado especificamente para efeitos do CRA, convém confirmar a informação atualizada junto das entidades competentes antes de assumir um interlocutor.
Para os cidadãos, o efeito será menos visível a curto prazo, mas estrutural: produtos vendidos na Europa passarão a ter períodos de suporte declarados, atualizações de segurança asseguradas e um canal europeu coordenado para tratar falhas exploradas. Até lá, a data a reter é 11 de dezembro de 2027 — e quem vende hardware ou software não tem, realisticamente, mais do que um ano útil de preparação pela frente.
Perguntas frequentes
O Cyber Resilience Act já está em vigor?
Sim. O Regulamento (UE) 2024/2847 entrou em vigor a 10 de dezembro de 2024, mas aplica-se por fases. As obrigações de notificação do artigo 14.º aplicam-se desde 11 de setembro de 2026 e as obrigações principais a partir de 11 de dezembro de 2027.
Que prazos de notificação tem um fabricante?
Um alerta precoce em 24 horas após tomar conhecimento, uma notificação com avaliação inicial em 72 horas e um relatório final até 14 dias após existir medida corretiva, no caso de vulnerabilidades ativamente exploradas, ou no prazo de um mês após a notificação das 72 horas, no caso de incidentes graves.
O CRA aplica-se a produtos que já estão no mercado?
As obrigações de notificação aplicam-se a todos os produtos com elementos digitais abrangidos pelo regulamento, incluindo os que já estavam no mercado antes de 11 de setembro de 2026. É uma exceção à regra geral de aplicação aos produtos colocados no mercado após 11 de dezembro de 2027.
Quanto podem custar as coimas por incumprimento?
Até 15 milhões de euros ou 2,5% do volume de negócios anual mundial, consoante o que for mais elevado, para infrações aos requisitos essenciais e às obrigações principais. Outras infrações podem atingir 10 milhões ou 2%, e a prestação de informação incorreta até 5 milhões ou 1%.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Comissão Europeia, pela ENISA, pela ANACOM e por análises jurídicas sobre o Regulamento (UE) 2024/2847.
