- As obrigações de notificação do Cyber Resilience Act começaram em 11 de setembro de 2026.
- Fabricantes devem enviar alerta inicial em até 24 horas após tomarem conhecimento de vulnerabilidade ativamente explorada ou incidente grave.
- A notificação completa deve ser entregue em até 72 horas pela Single Reporting Platform.
- Para vulnerabilidade explorada, o relatório final deve chegar em até 14 dias após a medida corretiva; incidentes graves têm relatório final em até um mês após a notificação de 72 horas.
- A maior parte das obrigações do CRA passa a valer em 11 de dezembro de 2027.
O dado surpreendente é o prazo: 24 horas. Desde 11 de setembro, fabricantes de produtos digitais vendidos na União Europeia precisam enviar um alerta inicial quando tomam conhecimento de uma vulnerabilidade ativamente explorada ou de um incidente grave. Para câmeras, fechaduras, hubs, roteadores e outros dispositivos conectados, a mudança cria uma obrigação de reação que antes variava muito entre empresas. A regra faz parte do Cyber Resilience Act e usa uma plataforma única de notificação operada no ambiente europeu.
O fato verificável está no calendário oficial do CRA#
A Comissão Europeia e a ENISA publicaram o calendário e a infraestrutura de reporte. A Single Reporting Platform ficou operacional para esta etapa em 11 de setembro. O alerta inicial precisa ocorrer em até 24 horas; uma notificação mais completa vem em até 72 horas. No caso de vulnerabilidade explorada, o relatório final deve ser apresentado em até 14 dias depois da medida corretiva. Para incidente grave, o prazo final é de até um mês após a notificação de 72 horas.
Isso não significa que todo bug de lâmpada precisa ser comunicado em um dia. O gatilho é uma vulnerabilidade ativamente explorada ou um incidente severo conforme as definições da legislação. A diferença importa porque uma empresa pode ter centenas de falhas comuns abertas e apenas uma delas cumprir os critérios de reporte urgente.
Por que isso atinge casa conectada#
O CRA se aplica a produtos com elementos digitais colocados no mercado europeu. Dispositivos de smart home entram nessa lógica quando combinam software, conectividade e função física. Uma fechadura comprometida tem impacto diferente de um aplicativo de notas, mas ambos dependem de processos de segurança, atualização e resposta a vulnerabilidades.
Fabricantes globais tendem a padronizar parte dos seus processos. Manter uma equipe que responde em 24 horas apenas para a Europa e outra que reage em semanas em outros mercados é operacionalmente difícil e reputacionalmente arriscado. A regra pode, portanto, melhorar a velocidade de tratamento também para usuários fora da UE, embora isso não seja garantido juridicamente.
A obrigação de reporte chega antes da maior parte do CRA#
O grosso das exigências do Cyber Resilience Act entra plenamente em vigor em 11 de dezembro de 2027. A etapa de setembro de 2026 antecipa justamente a capacidade de comunicação de incidentes. Isso dá à indústria mais de um ano para adaptar desenvolvimento, documentação e suporte antes das demais obrigações.
Essa sequência faz sentido. Sem um canal de reporte funcional, autoridades não conseguem acompanhar falhas em escala. Ao colocar a plataforma primeiro, a União Europeia cria dados reais sobre quantidade, severidade e tempo de resposta antes da aplicação integral do regime.
O que muda para quem compra no Brasil#
A regra não cria uma obrigação direta para um produto vendido apenas no Brasil. O efeito chega pelas marcas que vendem a mesma câmera, roteador ou hub nos dois mercados. Se o firmware é comum, uma correção preparada para atender o prazo europeu pode ser distribuída globalmente. Se existem versões regionais diferentes, o benefício pode demorar ou nem ocorrer.
Para consumidores brasileiros, a melhor pergunta continua sendo quanto tempo o fabricante promete atualizar o produto e se mantém canal público de segurança. Um selo ou uma lei estrangeira não substitui suporte local. Mas a obrigação de 24 horas muda o padrão de expectativa: ficar semanas sem reconhecer uma exploração ativa passa a ser muito mais difícil de justificar.
O que observar agora#
O próximo sinal será a qualidade dos primeiros reportes e a forma como empresas comunicam usuários. Reportar à autoridade não basta; uma câmera vulnerável precisa receber correção e orientação. Também será importante ver como a Comissão Europeia e a ENISA tratam notificações incompletas e casos fronteiriços. O caminho de verificação está público: o calendário do CRA e a documentação da ENISA definem os prazos que começaram a valer em 11 de setembro.


