[Aviso Importante de Segurança] Sites falsos do Qfinder Pro detectados. Saiba mais >

O que é o Regulamento de Ciberresiliência da UE (CRA)? Requisitos e prazos para dispositivos NAS e de rede, e a abordagem da QNAP

Artigos mais recentes 2026-09-30 clock 9 mins de leitura

O que é o Regulamento de Ciberresiliência da UE (CRA)? Requisitos e prazos para dispositivos NAS e de rede, e a abordagem da QNAP

O que é o Regulamento de Ciberresiliência da UE (CRA)? Requisitos e prazos para dispositivos NAS e de rede, e a abordagem da QNAP
Este conteúdo foi traduzido automaticamente. Consulte a Limitação de Responsabilidade da tradução automática.
Switch to English

Principais pontos: QNAP concluiu a primeira fase da conformidade com o CRA da UE

A QNAP concluiu a primeira fase do seu programa de conformidade com o Cyber Resilience Act (CRA) da União Europeia em 11 de setembro de 2026 — o mesmo dia em que entrou em vigor a obrigação do CRA de reportar vulnerabilidades exploradas ativamente e incidentes graves.

  • Relato de incidentes: A Plataforma de Relato de Segurança da QNAP já está ativa. A QNAP inicia seu processo de resposta legal em até 24 horas após receber um relato.
  • Desenvolvimento seguro: A QNAP segue uma política de Ciclo de Vida de Desenvolvimento de Software Seguro (SSDLC) disponível publicamente e passou pela verificação de processos IEC 62443-4-1.
  • Gestão de vulnerabilidades: O PSIRT da QNAP coordena o tratamento de vulnerabilidades e se compromete a verificar vulnerabilidades relatadas externamente e atribuir IDs CVE em até uma semana.
  • Transparência da cadeia de suprimentos: A QNAP mantém SBOMs nos formatos CycloneDX e SPDX e faz cruzamento com bancos de dados CVE e o catálogo CISA Known Exploited Vulnerabilities (KEV).
  • Cobertura: Todo o portfólio de produtos da QNAP, incluindo armazenamento empresarial ZFS, NAS para negócios, NAS Edge AI e todos os produtos de rede (roteadores e switches).

O que é o Cyber Resilience Act (CRA) da UE?

O Cyber Resilience Act (CRA) da UE, Regulamento (UE) 2024/2847, exige que todo produto com elementos digitais (PwDE) vendido na UE atenda a requisitos obrigatórios de cibersegurança durante todo o seu ciclo de vida. A conformidade com o CRA é pré-requisito para a marcação CE, e produtos sem marca CE não podem ser comercializados no mercado da UE.

Três objetivos do CRA

  • Fortalecer a resiliência geral do mercado digital da UE.
  • Dar aos usuários maior visibilidade sobre a segurança dos produtos que compram.
  • Reduzir o número de vulnerabilidades em produtos digitais após chegarem ao mercado.

Quais produtos o CRA cobre?

O CRA cobre qualquer hardware ou software que possa se conectar, direta ou indiretamente, a um dispositivo ou rede — incluindo soluções de processamento remoto de dados. Dispositivos NAS, roteadores, switches, sistemas operacionais e aplicativos estão dentro do escopo. Dispositivos médicos, veículos automotores, aviação civil e equipamentos marítimos são excluídos porque já são regidos por regulamentos equivalentes.

Obrigações principais para todos os fabricantes sob o CRA

  • Realizar uma avaliação de risco de cibersegurança na fase de design, aplicando os princípios Secure by Design e Secure by Default.
  • Estabelecer um processo de tratamento de vulnerabilidades que atenda aos requisitos do CRA.
  • Fornecer atualizações de segurança durante todo o período de suporte, até o fim do suporte do produto.
  • Preparar documentação técnica, concluir uma avaliação de conformidade e afixar a marca CE (aplicável a partir de 11 de dezembro de 2027).
  • Fornecer instruções claras para uso seguro, data de fim de suporte e um ponto de contato para relato de vulnerabilidades.
  • Reportar vulnerabilidades exploradas ativamente e incidentes graves às autoridades competentes.

Quando o CRA entra em vigor? Três datas-chave

O CRA está sendo implementado em fases: o relato de vulnerabilidades exploradas ativamente tornou-se obrigatório em 11 de setembro de 2026, e a conformidade total será exigida para todos os produtos comercializados na UE a partir de 11 de dezembro de 2027.

Data Marco Status QNAP
10 de dezembro de 2024 CRA entra em vigor; período de transição começa Programa de conformidade com o CRA lançado
11 de setembro de 2026 Obrigações de relato para vulnerabilidades exploradas ativamente e incidentes graves aplicam-se Primeira fase concluída; Plataforma de Relato de Segurança ativa
11 de dezembro de 2027 Prazo de conformidade total, incluindo avaliação de conformidade pré-mercado e marca CE Em andamento, conforme orientação da UE e padrões harmonizados

Fonte: Comissão Europeia – Cyber Resilience Act

Como o CRA difere do NIS2 e por que analisá-los juntos?

O CRA regula produtos; o NIS2 regula organizações. Onde se sobrepõem é em uma estratégia unificada baseada em risco que protege a cadeia de suprimentos digital. Para uma organização cumprir o NIS2, o equipamento adquirido deve estar em conformidade com o CRA.

image

Como o CRA e o NIS2 se relacionam em uma estratégia unificada de produtos a organizações

CRA da UE Diretiva NIS2 da UE
Foco Cibersegurança de produtos com elementos digitais Segurança de sistemas de rede e informação em entidades essenciais e importantes
Para quem se aplica Fabricantes, importadores e distribuidores Organizações dos setores de energia, transporte, telecom, saúde, utilidades e outros
Resultado esperado Hardware e software seguros com componentes transparentes Governança de cibersegurança organizacional e proteção de infraestrutura crítica
Relevância para QNAP QNAP deve cumprir diretamente como fabricante Clientes QNAP devem avaliar a segurança do fornecedor; QNAP fornece evidências verificáveis

O artigo 21(2)(d) do NIS2 exige que organizações avaliem os riscos de segurança de seus fornecedores e prestadores de serviços diretos. O artigo 21(2)(e) exige segurança na aquisição, desenvolvimento e manutenção de sistemas, incluindo tratamento e divulgação de vulnerabilidades. A verificação IEC 62443-4-1 da QNAP, o processo público de divulgação de vulnerabilidades e a conclusão da primeira fase da conformidade com o CRA podem servir como evidência de terceiros quando clientes avaliam seus fornecedores.

Saiba mais: Escolha soluções QNAP para alcançar segurança de rede NIS2 da UE e gestão de risco na cadeia de suprimentos

Como a QNAP atende aos requisitos do CRA? Quatro pilares

A QNAP aborda os requisitos essenciais de cibersegurança do CRA por meio de quatro pilares: um processo de desenvolvimento seguro verificado por padrões internacionais, relato de incidentes em 24 horas, gestão proativa de vulnerabilidades e uma cadeia de suprimentos de software transparente. Esses mecanismos já estavam em vigor antes do CRA — não são uma solução de última hora para uma única regulamentação.

Pilar 1: Ciclo de vida de desenvolvimento seguro verificado pelo IEC 62443-4-1

O IEC 62443-4-1 é o padrão da Comissão Eletrotécnica Internacional (IEC) para ciclos de vida de desenvolvimento seguro de produtos. Define oito práticas de desenvolvimento seguro e avalia como uma organização as implementa em quatro níveis de maturidade. A QNAP passou pela verificação de processos IEC 62443-4-1 da DEKRA em setembro de 2026. Como a verificação cobre todo o processo de desenvolvimento, aplica-se a todos os produtos lançados pela QNAP agora e no futuro.

  • Avaliação de risco e modelagem de ameaças começam na fase de requisitos.
  • Os projetos devem passar por uma revisão de segurança abrangendo proteção de dados, autenticação, controle de acesso e criptografia.
  • O desenvolvimento inclui testes automatizados de segurança de aplicações estáticos (SAST) e dinâmicos (DAST), complementados por testes de penetração.

Pilar 2: Relato de incidentes em 24 horas alinhado ao CRA

A Plataforma de Relato de Segurança da QNAP serve como ponto único de contato da QNAP para relatos do CRA. Clientes, usuários finais e pesquisadores de segurança de todo o mundo podem usá-la para reportar vulnerabilidades exploradas ativamente ou incidentes graves de segurança. Em até 24 horas após receber um relato, a QNAP inicia seu processo de resposta legal, avalia o risco e libera atualizações de segurança.

Pilar 3: Gestão de vulnerabilidades liderada pelo PSIRT

O Product Security Incident Response Team (PSIRT) da QNAP opera como um comitê, com membros de P&D, segurança da informação, jurídico e atendimento ao cliente. A QNAP acompanha novas vulnerabilidades por meio de seus Avisos de Segurança públicos e do Programa de Recompensa de Segurança. Para vulnerabilidades relatadas por pesquisadores externos, o PSIRT se compromete a concluir a verificação e atribuir um ID CVE em até uma semana.

Pilar 4: Cadeia de suprimentos de software transparente com SBOMs

O CRA exige que fabricantes criem uma Software Bill of Materials (SBOM) e a forneçam às autoridades quando solicitado. A QNAP mantém SBOMs para seu software NAS e aplicativos nos formatos CycloneDX e SPDX, padrão do setor. O processo de desenvolvimento inclui Análise de Composição de Software (SCA) e cruzamento de componentes com bancos de dados CVE e o catálogo KEV da CISA dos EUA, trazendo componentes de terceiros e de código aberto para a gestão de riscos.

Transparência para o usuário: períodos de suporte claramente informados

O CRA exige que fabricantes divulguem o uso pretendido de cada produto, data de fim de suporte e contato para relato de vulnerabilidades. Os usuários podem verificar o período de suporte de cada modelo na página Status de Suporte de Produto QNAP e reforçar suas configurações com o Guia de Segurança NAS.

Quais produtos QNAP estão cobertos pela conformidade com o CRA?

Os mecanismos de segurança e relato do CRA da QNAP cobrem todo o portfólio de produtos e são respaldados por múltiplas certificações internacionais independentes.

Categoria de produto Linhas de produtos representativas
Armazenamento empresarial Armazenamento ZFS, NAS com controlador duplo, NAS all-flash
NAS para negócios e multimídia NAS empresarial QTS / QuTS hero, NAS para criadores e usuários domésticos
Computação AI Soluções NAS Edge AI
Rede Roteadores, switches

O investimento da QNAP em cibersegurança é uma capacidade organizacional sistemática e de longo prazo que abrange desenvolvimento de produtos, serviços em nuvem e operações. Para mais detalhes sobre certificações, visite o QNAP Trust Center.

FAQ

O NAS QNAP está em conformidade com o CRA da UE?

A QNAP concluiu a primeira fase do seu programa de conformidade com o CRA em 11 de setembro de 2026, atendendo aos requisitos de relato de incidentes em todo o portfólio de produtos, incluindo NAS e produtos de rede. A QNAP está trabalhando para a conformidade total até 11 de dezembro de 2027, conforme orientação da UE e padrões harmonizados.

Um NAS é um "produto com elementos digitais" sob o CRA?

Sim. Um NAS é um hardware conectado à rede que executa sistema operacional e aplicativos, portanto atende à definição do CRA de produto com elementos digitais. Roteadores e switches também estão incluídos.

Como reporto uma vulnerabilidade ou incidente de segurança em um produto QNAP?

Relate “vulnerabilidades exploradas ativamente” ou “incidentes graves de segurança” pela Plataforma de Relato de Segurança da QNAP; o PSIRT da QNAP inicia seu processo de resposta em até 24 horas. Envie vulnerabilidades gerais pelo canal de relato na página de Avisos de Segurança ou pelo Programa de Recompensa de Segurança.

Como o IEC 62443-4-1 se relaciona com o CRA?

O IEC 62443-4-1 define requisitos para um ciclo de vida de desenvolvimento seguro de produtos, e seus princípios centrais estão alinhados com o requisito do CRA de segurança durante todo o ciclo de vida do produto. A verificação IEC 62443-4-1 demonstra que o fabricante possui processos para implementar os requisitos essenciais de cibersegurança do CRA.

O que é um SBOM e o CRA exige que seja público?

Um SBOM (Software Bill of Materials) lista todos os componentes e bibliotecas de software de um produto — pense nele como um rótulo de ingredientes para software. O CRA exige que fabricantes criem um SBOM para apoiar o tratamento de vulnerabilidades, mas atualmente não exige que seja publicado; o SBOM completo deve ser fornecido às autoridades quando solicitado.

Qual a diferença entre o CRA e o NIS2?

O CRA regula a segurança de produtos digitais e se aplica a fabricantes. O NIS2 regula a cibersegurança organizacional em provedores de serviços essenciais em setores como energia, transporte e telecom. Comprar produtos em conformidade com o CRA estabelece a base para atender aos requisitos de cadeia de suprimentos do NIS2.

Meu dispositivo QNAP continuará recebendo atualizações de segurança?

Verifique o período de suporte do seu modelo na página Status de Suporte de Produto QNAP. Produtos dentro do período de suporte continuam recebendo atualizações de segurança. Recomendamos habilitar atualizações automáticas e revisar avisos de segurança regularmente.

Empresas fora da UE precisam cumprir o CRA?

Sim. Qualquer produto vendido no mercado da UE deve cumprir o CRA, independentemente de onde o fabricante esteja sediado. Integradores de sistemas e fabricantes de dispositivos podem reduzir sua própria carga de conformidade pós-mercado escolhendo fornecedores com práticas estabelecidas de SDL, PSIRT e SBOM.

Aviso sobre uso de IA: Algumas imagens e textos deste artigo foram criados ou aprimorados com o auxílio de inteligência artificial (IA) e revisados por editores.

Elsa

Elsa

QNAP Marketing Manager

Este artigo foi útil?

Obrigado por seu retorno.

Para obter mais ajuda, pergunte a outros usuários e aos especialistas da QNAP na comunidade. Ir para a Comunidade QNAP

Conte-nos como podemos melhorar este artigo:

Se quiser enviar outros comentários, escreva-os abaixo.

Sumário

Escolher especificação

      Mostrar mais Menos
      Este site noutros países/regiões:
      Fale com a gente! Fale com a gente!
      back to top