Cyber Resilience Act · 2026/2027

O Regulamento Ciber-Resiliência aplica-se ao meu produto?

Conteúdo informativo. Não substitui aconselhamento jurídico individual nem avaliação de conformidade.

Verifique o âmbito do CRA e descarregue a avaliação

Questionário CRA: avaliação inicial de um produto

Responda a quatro perguntas para obter uma base de revisão e uma lista de provas. As respostas permanecem neste navegador; descarregue o relatório sem criar conta.

Esta é uma avaliação inicial do âmbito, não aconselhamento jurídico nem confirmação de conformidade. O responsável pelo produto tem de rever o resultado. Não determina as obrigações específicas dos administradores de software de código-fonte aberto.

Base das perguntas: artigos 2 e 3 do CRA

O âmbito de aplicação do CRA não é determinado apenas pelo setor da empresa nem por designações como «SaaS», «IoT» ou «fornecedor de software». Comece pelo produto concreto com elementos digitais, pela forma como é disponibilizado no mercado da UE, pelo papel da organização e por qualquer tratamento remoto de dados que faça parte das funções do produto.

O resultado deve ser uma avaliação documentada do âmbito de aplicação com um fundamento visível para a conclusão — e não uma resposta sim/não sem explicação.

Passo 1. Identifique o produto

Comece pelo elemento que um utilizador efetivamente compra, descarrega, instala, integra ou recebe como componente.

Registe:

  • nome e identificador do produto;
  • versão ou família de versões;
  • finalidade prevista;
  • funções principais;
  • modelo de disponibilização;
  • marca sob a qual chega ao mercado;
  • mercados em que é disponibilizado.

Se a equipa não consegue delimitar o produto, o resto da avaliação dependerá de pressupostos difíceis de rever posteriormente.

Passo 2. Verifique a definição de produto com elementos digitais

O CRA define um produto com elementos digitais como um produto de software ou hardware e as suas soluções de tratamento remoto de dados. Os componentes de software ou hardware colocados no mercado separadamente também podem estar abrangidos pela definição.

Nos serviços remotos, a relação funcional é relevante. O regulamento descreve o tratamento remoto de dados como um tratamento à distância cujo software é concebido e desenvolvido pelo fabricante ou sob a sua responsabilidade e cuja ausência impediria o produto de desempenhar uma das suas funções.

Por isso, «funciona na nuvem» não é um teste suficiente do âmbito de aplicação. Primeiro, mapeie o produto e as dependências.

Passo 3. Determine o papel da organização

O papel relevante pode ser:

  • fabricante;
  • mandatário;
  • importador;
  • distribuidor;
  • outra pessoa que realiza uma modificação substancial e disponibiliza o produto no mercado.

Um caso importante é o de um importador ou distribuidor que coloca um produto no mercado sob o seu próprio nome ou marca, ou que o modifica substancialmente. Nos termos do CRA, as obrigações do fabricante podem então aplicar-se a esse interveniente.

Passo 4. Não ignore os produtos já no mercado

Os principais requisitos do CRA aplicam-se a partir de 11 de dezembro de 2027, mas isso não significa que os produtos já no mercado possam ser ignorados nas notificações atuais.

O artigo 69(3) estabelece que as obrigações de notificação do artigo 14 se aplicam aos produtos com elementos digitais abrangidos pelo regulamento, mesmo que tenham sido colocados no mercado antes de 11 de dezembro de 2027.

Para um produto existente ainda em utilização, o fluxo de notificação de vulnerabilidades e incidentes é, portanto, uma questão operacional atual.

Passo 5. Verifique as exclusões e a legislação setorial

Não se baseie numa breve lista na Internet de «setores excluídos do CRA». O regulamento tem o seu próprio âmbito, exclusões e interações com a legislação setorial da UE.

Um processo defensável consiste em:

  1. registar a disposição jurídica e a fonte utilizadas na avaliação;
  2. registar a data da revisão;
  3. separar factos de pressupostos;
  4. assinalar questões que exigem revisão jurídica qualificada, em vez de transformar a incerteza numa afirmação categórica sobre o produto.

Registo mínimo da avaliação do âmbito de aplicação

Campo O que registar
Produto nome, versão, identificador
Papel da organização fabricante / importador / distribuidor / outro
Mercado onde o produto é disponibilizado
Funções digitais software, hardware, interfaces, componentes
Tratamento remoto o que é executado remotamente e se é necessário a uma função do produto
Fundamento disposição CRA, orientações da Comissão, pressupostos
Resultado provavelmente abrangido / provavelmente não abrangido / exige avaliação aprofundada
Responsável pela decisão pessoa que aprova a avaliação
Data da revisão quando a decisão deve ser reavaliada

Quando reavaliar

Uma avaliação do âmbito não deve tornar-se um PDF esquecido. Reveja-a quando, por exemplo:

  • a finalidade prevista se altera;
  • um novo serviço remoto se torna necessário a uma função do produto;
  • o produto é modificado substancialmente;
  • o modelo de distribuição ou a marca muda;
  • a organização assume um papel diferente de operador económico;
  • novas orientações da Comissão ou das autoridades alteram o fundamento da decisão.

Como o Pulsar mantém a decisão rastreável

O Pulsar pode conservar o fundamento da avaliação com os documentos de apoio e ligar o resultado a riscos, ações e provas. O valor não é uma resposta automatizada sem explicação. É a capacidade de mostrar posteriormente o que foi avaliado, que fontes foram utilizadas, quem aprovou o resultado e que ações se seguiram.

O Pulsar não substitui uma avaliação jurídica individual.

Veja como conduzir uma avaliação no Pulsar GRC

Orientações relacionadas

Método proposto: documentar uma decisão de âmbito

Imagine um fornecedor que distribui equipamento de outro fabricante, acrescenta software próprio e o comercializa com a sua marca. Não pode resolver a avaliação copiando a conclusão do equipamento original. Primeiro descreve o que fornece, o que mudou e o papel que assume. O cenário hipotético ajuda a preparar factos para revisão, sem determinar a resposta jurídica.

Abra uma ficha por produto ou família delimitada. Identifique versão, variantes, funções previstas, componentes e mercado. Descreva o que o utilizador recebe e o que se executa remotamente. Se variantes têm diferenças materiais, explique se a avaliação conjunta continua defensável ou se precisam de registos próprios.

Não comece por uma opção «aplica/não aplica». Reúna os factos que podem mudar a resposta. O mesmo nome comercial pode incluir dispositivo, aplicação e serviço web. Distribuição gratuita também não dispensa automaticamente análise de condições do âmbito. Preço e nome do catálogo não substituem definições e exclusões verificadas nas fontes aplicáveis.

Evidência do papel da organização

Consulte contratos, marca, documentação, relações de desenvolvimento e distribuição. Registe quem concebe, quem encomenda desenvolvimento e quem coloca no mercado. Quando há modificação, descreva conteúdo e avaliação da sua relevância. A função que interpreta o âmbito precisa desses factos técnicos, não apenas do nome da oferta.

Uma página comercial pode identificar a oferta, mas não substitui arquitetura. Um contrato precisa de corresponder ao trabalho real. Se fontes divergem, mantenha a questão aberta e atribua uma revisão. Escolher o documento mais conveniente não resolve uma contradição que pode afetar responsabilidade.

Conserve data e aprovação. Se muda a marca, distribuição ou modificação do produto, reabra a avaliação pertinente. A mesma empresa pode desempenhar outro papel numa oferta distinta. Uma conclusão única sobre toda a empresa tende a ocultar essas diferenças e a dificultar atribuição de trabalho.

Exclusões precisam de fundamento concreto

Registe a disposição utilizada e os factos que permitem aplicá-la. Confirme legislação setorial relevante e a relação estabelecida pelo CRA. Vender a um hospital ou fábrica não define, por si só, a classificação jurídica do produto. Local de uso e natureza legal são perguntas diferentes.

Pode faltar finalidade prevista, classificação ao abrigo de outra legislação ou característica técnica. Identifique a informação e quem a fornece. Se precisa de avaliação jurídica especializada, prepare uma pergunta concreta com factos e fontes. Isso reduz respostas baseadas em pressupostos que engenharia nunca confirmou.

Guarde fonte e data. Um resumo de terceiros ajuda a orientar pesquisa, mas o fundamento final deve ser verificável em fontes oficiais. Quando surge orientação nova, identifique decisões afetadas. Não é necessário refazer tudo se muda apenas um pressuposto; é necessário saber onde foi utilizado.

Revisão técnica e revisão de interpretação

Engenharia confirma funções, componentes e dependências. A pessoa competente para interpretação revê fundamento legal e questões abertas. Produto confirma correspondência com a oferta comercializada. Em equipas pequenas podem coincidir pessoas, mas os papéis devem ficar explícitos para se perceber o que foi realmente verificado.

A IA pode sugerir perguntas ou comparar documentos autorizados. Não deve produzir decisão final sem revisão. Verifique especialmente referências, factos e relação entre componentes. Confundir serviço independente com backend sob responsabilidade do fabricante pode mudar todo o objeto analisado.

O critério de aceitação é que outra pessoa explique produto, factos, fontes e aprovação. Uma frase «CRA não aplica» sem percurso não basta. Uma coleção de documentos contraditórios sem decisão também não. A qualidade depende de uma conclusão com fundamento e limites claros.

Resultado ligado a trabalho atual

Quando a avaliação identifica produto abrangido, ligue a conclusão a notificação vigente e preparação dos requisitos principais. Quando continua aberta, indique decisões comerciais ou técnicas que dependem de a resolver. A incerteza não deve transformar-se numa justificação genérica para ignorar processos ou riscos atuais.

Uma conclusão de exclusão conserva razões e desencadeantes de revisão. Isso não significa que desaparecem contratos ou outras obrigações de segurança. O dossier identifica a norma e o produto analisados. Uma resposta sobre CRA não equivale a uma avaliação completa de toda a atividade.

Teste com uma alteração prevista

Selecione nova aplicação, função remota necessária, marca ou modelo de distribuição. Pergunte quem recebe informação antes de publicar e que registos deve rever. Se a mudança só chega à função responsável durante preparação da auditoria, o processo ainda não faz parte do trabalho de produto.

Questões abertas com uma saída verificável

Quando falta informação, descreva a pergunta com precisão. «Verificar CRA» não permite decidir o que obter. «Confirmar quem desenvolve o componente remoto necessário à função» identifica uma fonte técnica e contratual. Atribua responsável, documento esperado e pessoa que revê. A resposta pode reduzir incerteza ou revelar outra dependência; ambos são resultados úteis quando ficam explicados.

Uma questão jurídica recebe factos confirmados e limites. Se a arquitetura continua incerta, o parecer pode depender de pressuposto. Registe essa condição para não apresentar a conclusão como definitiva. Quando surge o facto em falta, reabra a parte pertinente e conserve a versão anterior da avaliação.

Na passagem para outro responsável, teste acesso às fontes e compreensão do objeto. A pessoa deve saber qual produto e versão foram analisados, sem depender apenas de um nome comercial. Um dossier transferido com clareza evita que uma conclusão limitada se expanda por engano a outras ofertas. O âmbito aprovado precisa de permanecer visível em respostas posteriores.

O Pulsar pode organizar ficha, fontes, aprovações e ações. O fabricante mantém responsabilidade de interpretação e decisão. O benefício verificável é rever uma conclusão sem perder o fundamento anterior e explicar que facto motivou a mudança. Uma classificação automática impossível de reconstruir não oferece essa capacidade.

Fontes

Fontes verificadas: 12 de setembro de 2026.