EU CRA
O Cyber Resilience Act pede aos fabricantes de produtos com elementos digitais desenvolvimento seguro, gestão de vulnerabilidades, SBOMs e reporte rápido de vulnerabilidades exploradas.
Onde está
Se vende software ou produtos ligados na UE, o CRA aplica-se a si. O reporte de vulnerabilidades ativamente exploradas aplica-se a partir de setembro de 2026; a maioria das outras obrigações a partir de dezembro de 2027.
Soa familiar?
- Nenhum SBOM para os produtos que lança
- Nenhuma forma pública de reportar uma vulnerabilidade
- Nenhum relógio para avisar as autoridades
O que precisa
Cada necessidade, porque importa e o que a cobre: os serviços que a montam e os módulos da torre que a vão continuar a vigiar.
- Seguro desde o design
Avaliação de risco e desenvolvimento seguro, documentados por produto.
Atalaia Tower · Em breve
- Conhecer os seus componentes
Um SBOM legível por máquina para cada release.
Atalaia Tower · Em breve
- Gerir vulnerabilidades
Uma política de divulgação, triagem e atualizações de segurança.
Atalaia Tower · Em breve
- Reportar a tempo
Alerta precoce em 24 horas para uma vulnerabilidade ativamente explorada.
Serviços
Atalaia Tower · Em breve
O que pede, e de onde vêm as evidências
Uma leitura simplificada. A sua equipa jurídica decide como se aplica aos seus produtos.
| O CRA pede | Evidências da linha | Quem ajuda |
|---|---|---|
| Segurança desde a conceção e por omissão | Threat models e requisitos por release | Threat Modeling, Requisitos de Segurança |
| Componentes identificados (SBOM) | Um SBOM anexado a cada artefacto | Registo e Assinatura, Code to Cloud |
| Gestão de vulnerabilidades | Política de divulgação, registos de triagem, tempos de correção | Programa de Bug Bounty |
| Atualizações de segurança | Que versão corre onde, e quando foi corrigida | Code to Cloud |
| Reporte de vulnerabilidades exploradas | Deteção e um runbook de reporte em 24 horas | Engenharia de Deteção |
Ajudamos a produzir as evidências. Não somos o seu auditor nem o seu advogado.
Serviços
Negócio, devs e cyber, à mesma mesa
Ver a estação →Estação 02 · DesignRequisitos de SegurançaRequisitos não funcionais e casos de abuso
Ver a estação →Estação 09 · Release e testesRegistry e AssinaturaSBOM, proveniência, builds assinados
Ver a estação →Estação 07 · ConstruçãoSegurança da Cadeia de FornecimentoPacotes, extensões, registries
Ver a estação →Estação 15 · OperaçãoPrograma de Bug BountyÂmbito, triagem, recompensas, correções
Ver a estação →Estação 17 · ExecuçãoThreat IntelligenceNovas ameaças verificadas contra a sua stack
Ver a estação →Estação 17 · ExecuçãoEngenharia de DeteçãoDescobertas de pentest tornam-se casos de uso do SOC
Ver a estação →Módulos da Atalaia Tower
Em desenvolvimento. As equipas com acesso antecipado recebem-nos primeiro.
Um modelo vivo, camada a camada
O que vigia →Módulo · Em breveCode to CloudO que foi publicado, o que está a correr, que versão
O que vigia →Módulo · Em brevePackage FirewallUm só portão para cada instalação de pacote
O que vigia →Módulo · Em breveA torreCada estação, descobertas e responsáveis, numa só vista
O que vigia →Com o que fica
- Um SBOM para cada release
- Um processo de divulgação e atualização
- Um prazo de reporte que consegue cumprir
Vamos conversar
Uma chamada de 30 minutos. Sem slides, sem tabela de preços, e um próximo passo em qualquer caso.