ATALAIA
  1. Início
  2. Soluções
  3. EU CRA
Soluções · Regulação

EU CRA

O Cyber Resilience Act pede aos fabricantes de produtos com elementos digitais desenvolvimento seguro, gestão de vulnerabilidades, SBOMs e reporte rápido de vulnerabilidades exploradas.

EU CRA

Onde está

Se vende software ou produtos ligados na UE, o CRA aplica-se a si. O reporte de vulnerabilidades ativamente exploradas aplica-se a partir de setembro de 2026; a maioria das outras obrigações a partir de dezembro de 2027.

Soa familiar?

  • Nenhum SBOM para os produtos que lança
  • Nenhuma forma pública de reportar uma vulnerabilidade
  • Nenhum relógio para avisar as autoridades

O que precisa

Cada necessidade, porque importa e o que a cobre: os serviços que a montam e os módulos da torre que a vão continuar a vigiar.

  1. Seguro desde o design

    Avaliação de risco e desenvolvimento seguro, documentados por produto.

    Atalaia Tower · Em breve

  2. Conhecer os seus componentes

    Um SBOM legível por máquina para cada release.

    Atalaia Tower · Em breve

  3. Gerir vulnerabilidades

    Uma política de divulgação, triagem e atualizações de segurança.

    Atalaia Tower · Em breve

  4. Reportar a tempo

    Alerta precoce em 24 horas para uma vulnerabilidade ativamente explorada.

    Atalaia Tower · Em breve

O que pede, e de onde vêm as evidências

Uma leitura simplificada. A sua equipa jurídica decide como se aplica aos seus produtos.

O CRA pedeEvidências da linhaQuem ajuda
Segurança desde a conceção e por omissãoThreat models e requisitos por releaseThreat Modeling, Requisitos de Segurança
Componentes identificados (SBOM)Um SBOM anexado a cada artefactoRegisto e Assinatura, Code to Cloud
Gestão de vulnerabilidadesPolítica de divulgação, registos de triagem, tempos de correçãoPrograma de Bug Bounty
Atualizações de segurançaQue versão corre onde, e quando foi corrigidaCode to Cloud
Reporte de vulnerabilidades exploradasDeteção e um runbook de reporte em 24 horasEngenharia de Deteção

Ajudamos a produzir as evidências. Não somos o seu auditor nem o seu advogado.

Com o que fica

  • Um SBOM para cada release
  • Um processo de divulgação e atualização
  • Um prazo de reporte que consegue cumprir

Vamos conversar

Uma chamada de 30 minutos. Sem slides, sem tabela de preços, e um próximo passo em qualquer caso.