Lei europeia trava segredos: 24 horas para reportar falhas críticas
Entrou hoje em vigor a obrigação de reportar falhas ativamente exploradas em 24 horas à ENISA. Para quem vende hardware ou software na UE, acabou o luxo do silêncio.
Entrou hoje em vigor a obrigação de reportar falhas ativamente exploradas em 24 horas à ENISA. Para quem vende hardware ou software na UE, acabou o luxo do silêncio.
O relógio começou hoje a contar. Qualquer fabricante que venda na União Europeia um produto com elementos digitais, de routers a brinquedos inteligentes, passa a ter 24 horas para avisar as autoridades de cibersegurança quando descobre uma vulnerabilidade que já está a ser explorada ou um incidente de segurança grave. É a primeira grande dentada prática do Cyber Resilience Act (CRA) no dia a dia de quem faz e vende tecnologia na Europa.
O artigo 14 do CRA, que agora se torna aplicável, não olha a passaportes. Aplica-se a fabricantes com produtos no mercado da UE, estejam sediados em Lisboa, Shenzhen ou Silicon Valley. A regra é simples no papel: aviso preliminar em 24 horas após tomar conhecimento da falha ativamente explorada, notificação detalhada em 72 horas. Para vulnerabilidades, o relatório final tem de chegar até 14 dias depois de existir correção ou mitigação; para incidentes graves, há um mês a contar do primeiro reporte.
Todo este fluxo passa pela nova Single Reporting Platform (SRP) da ENISA, a agência europeia de cibersegurança. O fabricante não escolhe a quem reporta: a notificação é encaminhada para a CSIRT (equipa de resposta a incidentes) coordenadora definida pelo regulamento. Para empresas da UE, é normalmente a CSIRT do Estado-membro onde está o “principal estabelecimento”. Para quem está fora do bloco, há regras específicas para decidir quem coordena. Ou seja, acabou a desculpa do labirinto burocrático, pelo menos do lado das autoridades.
A pressão não fica por Bruxelas. O CRA também exige que os fabricantes informem os utilizadores afetados, “sem demora indevida”, sobre vulnerabilidades ativamente exploradas e incidentes graves, incluindo as correções ou mitigadores disponíveis. Depois de anos de falhas escondidas em relatórios internos e comunicados vagos, a fasquia sobe. Basta lembrar casos recentes de exploração ativa, como a falha crítica no Elementor Pro, para perceber porque é que a UE perdeu a paciência com o segredo corporativo.
As sanções também foram desenhadas para doer. O não cumprimento destas obrigações de reporte, classificadas como “responsabilidades nucleares” no CRA, pode levar a coimas até 15 milhões de euros ou 2,5% do volume de negócios anual mundial, consoante o que for superior. Isto coloca o CRA na mesma liga de outras leis europeias como o RGPD, só que focado na segurança técnica de produtos. Para grupos que acumulam falhas e respostas lentas, como se viu no recente histórico de bugs da Microsoft analisado no nosso texto sobre recordes de falhas de segurança no Windows, a aritmética deixa de ser simpática.
O pacote não se esgota nos prazos de reporte. A partir de 11 de dezembro de 2027, a maioria das restantes obrigações do CRA entra em vigor: requisitos de segurança por defeito e por conceção, nada de palavras-passe pré-definidas fáceis, atualizações de segurança como parte integrante do produto e avaliações de conformidade antes de qualquer coisa poder levar a marca CE. A UE está a copiar para o mundo físico o que já fez com dados e concorrência nas plataformas: regras duras, multas proporcionais ao tamanho e pouco espaço para improviso. Para quem desenvolve em Portugal ou vende cá, a escolha é clara. Ou se leva a engenharia de segurança a sério, ou o prazo de 24 horas vai ser o problema mais pequeno.
Fonte: The Register
Comentários · 0