ATUALIZAÇÃO TECNOLÓGICA · CIBERSEGURANÇA · 9 de setembro de 2026
AFA RISK SCORE
ENISA lança Single Reporting Platform (SRP) do Cyber Resilience Act — operacional a 11 de setembro de 2026
A ENISA disponibiliza a Single Reporting Platform (SRP) como canal único para o reporte obrigatório de vulnerabilidades ativamente exploradas e incidentes graves ao abrigo do Cyber Resilience Act; a plataforma entra em funcionamento a 11 de setembro de 2026. O regime impõe prazos legais (early warning em 24 horas; notificação inicial em 72 horas; relatórios finais conforme Art.14) e encaminha automaticamente as notificações para os CSIRTs e para a ENISA.
IMPACTO PARA UMA PME
O que isto significa para a sua empresa
PMEs portuguesas que fabriquem ou integrem produtos com elementos digitais (software, firmware, dispositivos IoT) ficam sujeitas a obrigação de reporte a partir de 11/09/2026; exigem processos internos para detecção, avaliação e notificação dentro dos prazos legais, bem como capacidade administrativa para lidar com requisitos de evidência e comunicação.
Quem pode estar afetado?
Fabricantes de produtos com elementos digitais estabelecidos na UE; stewards de código aberto (reporting obrigatório a partir de 11/12/2027); fornecedores de software/firmware integrados em produtos comercializados na UE.
Porque é relevante para a empresa?
Obrigação de reportar vulnerabilidades ativamente exploradas e incidentes graves dentro de prazos curtos (24h/72h), aumento da carga de conformidade e gestão de vulnerabilidades, potencial custo de implementação de processos e risco de sanções por incumprimento; melhoria obrigatória da governança de segurança para evitar prejuízos reputacionais e operacionais.
O que deve fazer hoje
- Determinar até 11/09/2026 se a PME é considerada 'fabricante' ao abrigo do CRA e mapear todos os produtos com elementos digitais (software, firmware, hardware) — documentar responsável e contacto.
- Atualizar ou criar um playbook de resposta a vulnerabilidades/incidentes que permita cumprir o Early Warning (24h), a notificação de 72h e os prazos de Final Report; nomear equipa e rota de escalonamento 24/7.
- Criar/validar conta EU Login e preparar o processo de Assigned Representative (AR) quando aplicável; treinar a(s) pessoa(s) autorizada(s) a submeter notificações na SRP e realizar um ensaio pós-lançamento da plataforma.
- Implementar inventário de componentes de terceiros e processo de gestão de CVEs (tracking, priorização, patching) para identificar rapidamente se uma exploração ativa numa componente de terceiros aciona obrigação de reporte.
- Contactar o CERT.PT / CNCS para clarificações específicas ao caso português e, se necessário, procurar apoio externo (consultoria legal/tecnológica) para assegurar conformidade processual e evidencial.
