AIO APEX

Regras de notificação de vulnerabilidades da Lei de Ciber-resiliência da UE entram em vigor hoje

European Commission
Compartilhar:
Regras de notificação de vulnerabilidades da Lei de Ciber-resiliência da UE entram em vigor hoje

A primeira fase executável da Lei de Ciber-resiliência da União Europeia entrou em vigor em 11 de setembro, impondo obrigações obrigatórias de notificação de vulnerabilidades e incidentes aos fabricantes de produtos de software e hardware conectados vendidos na UE, incluindo produtos legados já no mercado antes da aplicação total da CRA.

Este é um tipo de notícia de segurança cibernética significativamente diferente da divulgação de uma violação ou falha ativamente explorada: é o ponto em que a notificação de vulnerabilidades deixa de ser uma boa prática e se torna um requisito legal rígido respaldado por penalidades regulatórias em todo o mercado da UE.

O que os fabricantes devem fazer agora

Sob as novas regras, os fabricantes devem notificar as autoridades sobre vulnerabilidades ativamente exploradas e incidentes graves que afetam a segurança de produtos com elementos digitais dentro de um cronograma rigoroso: um alerta prévio dentro de 24 horas após tomar conhecimento do problema, uma notificação completa dentro de 72 horas, e um relatório final no máximo 14 dias após uma medida corretiva estar disponível para vulnerabilidades ativamente exploradas.

A notificação ocorre através da nova Plataforma Única de Notificação (SRP) da CRA, administrada pela ENISA, a agência de segurança cibernética da UE. A plataforma permite que os fabricantes enviem um único relatório que chega a todas as autoridades nacionais relevantes.

Por que isso importa além da UE

A CRA se aplica a qualquer fabricante que venda produtos conectados no mercado da UE, independentemente de onde a empresa esteja sediada — o mesmo alcance extraterritorial que tornou o GDPR uma referência global de conformidade.

O que vem a seguir

Esta é apenas a primeira fase. Os requisitos mais amplos da CRA — incluindo padrões obrigatórios de segurança por design e marcação CE para produtos com elementos digitais — serão implementados gradualmente ao longo dos próximos dois anos.

Fonte: Comissão Europeia: Lei de Ciber-resiliência — Obrigações de Notificação

Publicado originalmente por European Commission. Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar:
Regras de notificação de vulnerabilidades da Lei de Ciber-resiliência da UE entram em vigor hoje | AIO APEX