A maioria das equipes pensa na Lei de Resiliência Cibernética como um problema para 2027. Não é. A Lei de Resiliência Cibernética não tem uma única data de conformidade, mas sim um cronograma dividido em etapas com três marcos obrigatórios entre 2024 e 2027, sendo que o mais importante agora será implementado em cerca de cinco semanas. Se o cronograma estiver errado, você pode começar o trabalho de conformidade tarde demais ou perder meses se preparando para o prazo errado. Aqui está o cronograma completo da Lei de Resiliência Cibernética, o que já está em vigor, o que está por vir e onde concentrar seus esforços se você desenvolve ou distribui Produtos com elementos digitais na UE.
Cronograma da Lei de Resiliência Cibernética
| Data | Marco miliário | O que isso realmente exige |
|---|---|---|
| 10 Dec 2024 | A Lei de Reinvestimento Comunitário (CRA) entra em vigor. | Ainda não existem obrigações técnicas diretas, mas qualquer produto desenvolvido a partir deste ponto será avaliado de acordo com os requisitos da CRA quando chegar ao mercado. |
| 2025 a meados de 2026 | Atos de execução e delegados, harmonizados standards (CEN/CENELEC/ETSI) | Especificações técnicas, SBOM orientações de formatação e tratamento de vulnerabilidades standardcomeçam a tomar forma. A Comissão adotou o Regulamento de Execução (UE) 2025/2392 em 28 de novembro de 2025 e publicou um documento de Perguntas e Respostas sobre a implementação do CRA em dezembro de 2025. |
| Junho 11 2026 | Aplica-se o quadro de referência do organismo de avaliação da conformidade. | Os Estados-Membros começam a designar e notificar os organismos que irão realizar auditorias de terceiros para os Produtos de Classe I e de Classe II. |
| Julho 27 2026 | A Comissão publica orientações práticas de implementação. | Documento de trabalho para ajudar fabricantes de todos os portes a interpretar suas obrigações antes do prazo de setembro. |
| 11 setembro 2026 | Aplicam-se as obrigações de comunicação do Artigo 14. | Os fabricantes devem reportar vulnerabilidades ativamente exploradas e incidentes graves à ENISA e ao seu CSIRT nacional, em um cronograma escalonado de 24 horas/72 horas/14 dias. Isso se aplica a produtos já comercializados, não apenas a novos produtos. |
| 11 Dec 2027 | Aplicação integral do CRA | Os requisitos essenciais de cibersegurança, a documentação técnica, a avaliação da conformidade e a marcação CE tornam-se obrigatórios para todos os produtos abrangidos colocados no mercado da UE. |
Três de Essas linhas são as que realmente te prender: 10 de Dezembro de 2024 (entrada entrar em vigor, relevância na fase de projeto), 11 Setembro 2026 (relatório) obrigações, aquela que se aproxima agora), e 11 de Dezembro de 2027 (full aplicação). As outras linhas existem para preparar a infraestrutura para isso três.
Por que 11 de setembro de 2026 é o prazo para construir em torno do primeiro
É É tentador tratar 2027 como o ano real. prazo final e 2026 como um aquecimento. Isso é ao contrário, e esse é o erro que nós... Passei uma sessão inteira desempacotando com as Jesus Cuadrado (CEO, Xygeni) e Nariman Aga-Tagiyev (Fundador, Hábitos Seguros) in 24 horas para informar: como sobreviver ao prazo de notificação da Receita Federal do Canadá (CRA)..
Artigo 14 A obrigação de reporte é a primeira da CRA (Agência de Receita do Canadá). requisito com operacionalidade real dentes, e entra em vigor a partir de 11 de setembro 2026 para todos os produtos abrangidos já no mercado da UE, independentemente de você ter enviado Isso ocorreu no último trimestre ou há cinco anos. Não existe cláusula de direitos adquiridos para idosos. Produtos assim que essa data chegar. O momento em que você se dá conta de que um A vulnerabilidade do seu produto está sendo ativamente explorado, ou que você tenha um incidente de segurança grave, o relógio começa:
- 24 horas para um início Aviso à ENISA e ao seu país CSIRT
- 72 horas para uma completa notificação
- 14 dias para um final relatório (ou um mês para casos graves) incidentes não relacionados a um único vulnerabilidade explorada)
Penalidades para as violações mais graves chegam a € 15 milhões ou 2.5% do volume de negócios anual global, o que for mais alto.
"If você tomar conhecimento de uma exploração ativa, Você precisa agir, mesmo que seja um produto. Você enviou há dez anos. Não há nada. exceção 'é um produto antigo' neste caso lei. " Nariman Aga-Tagiyev, Fundador, Hábitos Seguros (Adaptado da gravação para maior clareza)
Como é, na prática, o processo de “tomar consciência”?
A parte do cronograma que a maioria das equipes subestima não é o prazo final em si, mas sim a cadeia de eventos que precisa acontecer antes mesmo do início da contagem regressiva. Uma descoberta em sua SCA or SAST A ferramenta, por si só, não constitui um incidente que deva ser reportado. O caminho é o seguinte:
- Surge uma preocupação. Um aviso de CVE, um relatório de programa de recompensas por bugs, uma descoberta em um teste de penetração, um alerta de scanner, uma divulgação direta.
- Você investiga, priorizando por gravidade. Está em produção ou apenas em teste? Existe alguma vulnerabilidade conhecida? Seu código realmente acessa a função vulnerável?
- Você confirma (ou descarta) a exploração ativa. Somente após a confirmação de exploração no mundo real contra você ou seus clientes é que isso se torna um incidente.
- O relógio começa a contar. A partir da confirmação, você tem 24 horas para o alerta antecipado.
Passar diretamente de "encontramos algo" para "estamos relatando" vai inundar a ENISA com ruído. Demorar muito para investigar significa perder o prazo de 24 horas para algo que deveria ter sido detectado na primeira hora.
"Sem as ferramentas adequadas previamente, boa sorte em descobrir quais versões do produto serão afetadas em três ou quatro horas.” Nariman Aga-Tagiyev, fundador, SecureHabits (Adaptado da gravação para maior clareza).
O que precisa ser construído é antes de setembro, não durante ele.
Três fatores determinam se sua equipe conseguirá, de fato, cumprir o prazo de 24 horas quando isso for crucial:
- Uma corrente, consultável SBOM. Você precisa saber em minutos, não em dias, exatamente quais versões do produto contêm um determinado componente e se ele chegou como uma dependência direta ou transitiva. Gerando seu primeiro projeto real SBOM É depois que o cronômetro começa a contar que um prazo de 24 horas se transforma em um prazo perdido.
- Triagem que separa o risco real do volume. A maioria das organizações mantém milhares de vagas abertas. SCA A CRA não exige que você resolva todas as vulnerabilidades a qualquer momento, mas sim que aja rapidamente naquelas que são acessíveis em seu código, exploráveis em ambiente real e que estão efetivamente em produção.
- Um caminho de notificação que não depende de alguém verificar um dashboard. No instante em que uma descoberta passa de "vulnerabilidade" para "exploração ativa", a pessoa certa precisa saber, automaticamente.
A sessão demonstra todo o processo, do início ao fim, em uma plataforma ao vivo: configuração de um produto em vários repositórios, comparação, etc. SBOMEm relação às versões subsequentes, o funil de priorização transforma milhares de descobertas em um pequeno grupo de incidentes alcançáveis e exploráveis, e o fluxo de trabalho de status de incidentes (aberto → investigando → confirmado → resolvido) produz o registro de auditoria que os órgãos reguladores, e sua própria equipe jurídica, eventualmente solicitarão.
Como a Xygeni se encaixa no cronograma da Lei de Resiliência Cibernética
Nada disso funciona sem saber, no momento em que uma vulnerabilidade se transforma em um incidente confirmado, se ela é realmente acessível no seu código e se existe uma correção que não quebre nada posteriormente. Essa é a camada de Xygeni. ASPM A plataforma se baseia em: ela ingere as descobertas do seu SCA, SAST, segredos e IaC O sistema realiza varreduras (além de ferramentas de terceiros que você já utiliza), mapeia os problemas em relação à forma como seu aplicativo realmente se executa e informa quais representam risco real e quais são ruído, antes que sua equipe perca horas fazendo essa triagem manualmente.
"A vulnerabilidade reside em uma função específica do componente. Verificamos se o código do seu aplicativo realmente alcança essa função. Caso contrário, a vulnerabilidade não é explorada e ninguém pode atacá-la para atacar seu aplicativo. E quando ela afeta você, na maioria dos casos podemos corrigi-la automaticamente, diretamente da plataforma.” Jesus Cuadrado, CEO, Xygeni
É esse mecanismo que transforma "temos milhares de descobertas em aberto" em "temos dezesseis que importam", e é a mesma lógica de acessibilidade e remediação que deve estar presente em qualquer fluxo de trabalho de notificação de CRA. As equipes que desejam testar isso antes do prazo de setembro podem começar no plano gratuito para desenvolvedores do Xygeni, sem custo, com até 25 repositórios, sem motivo para esperar até o prazo final para ver como estão.
O cronograma da Lei de Resiliência Cibernética não permite uma mentalidade de 2027. O dia 11 de setembro de 2026 é o prazo final que realmente testará a eficácia da sua resposta a incidentes, e estamos a aproximadamente cinco semanas de distância.
Perguntas frequentes
Qual é o cronograma da Lei de Resiliência Cibernética?
A Lei de Redução do Consumidor (CRA) tem três marcos vinculativos: entrada em vigor em 10 de dezembro de 2024, obrigações de notificação de vulnerabilidades e incidentes do Artigo 14 a partir de 11 de setembro de 2026 e aplicação plena, incluindo avaliação da conformidade e marcação CE, a partir de 11 de dezembro de 2027. Um marco relacionado, o quadro de organismos de avaliação da conformidade, aplica-se a partir de 11 de junho de 2026.
O que acontece em 11 de setembro de 2026?
Os fabricantes de produtos com elementos digitais vendidos na UE devem começar a reportar à ENISA e aos seus CSIRTs nacionais quaisquer vulnerabilidades que estejam sendo exploradas ativamente, seguindo um cronograma de alerta precoce de 24 horas, notificação de 72 horas e relatório final em 14 dias (ou um mês).
A obrigação de comunicação se aplica a produtos já comercializados?
Sim. Ao contrário da aplicação completa da CRA em 2027, a obrigação de reporte de setembro de 2026 aplica-se a qualquer produto abrangido pelo escopo já disponível no mercado da UE, e não apenas a novos lançamentos.
Qual é o prazo final da Lei de Resiliência Cibernética?
11 de dezembro de 2027. A partir dessa data, os requisitos essenciais de cibersegurança da CRA, a documentação técnica, a avaliação da conformidade e as obrigações de marcação CE aplicam-se integralmente aos Produtos abrangidos colocados no mercado da UE.
Qual a diferença entre as datas de junho de 2026 e setembro de 2026?
Em 11 de junho de 2026, entra em vigor o quadro legal para a notificação e designação de organismos de avaliação da conformidade (os auditores para produtos de Classe I e II), um marco operacional para os reguladores e organismos notificados. Em 11 de setembro de 2026, os próprios fabricantes passam a ter a obrigação vinculativa de reportar informações.
Quais são as penalidades por não cumprir um prazo da CRA?
As multas para as infrações mais graves podem chegar a 15 milhões de euros ou 2.5% do volume de negócios anual global, consoante o que for mais elevado, havendo escalões de penalizações mais baixos para outros tipos de incumprimento.
Assista à sessão completa, “24 horas para informar: como sobreviver ao prazo de notificação da Receita Federal do Canadá (CRA).“Com Jesus Cuadrado (Xygeni) e Nariman Aga-Tagiyev (SecureHabits), para uma demonstração completa e ao vivo do fluxo de trabalho de resposta a incidentes, antes do prazo de 11 de setembro de 2026!”







