Entenda a Lei de Resiliência Cibernética da UE (CRA)
22 de janeiro de 2025
0 minutos de leituraA Lei de Resiliência Cibernética (CRA) introduz uma estrutura muito necessária para padronizar as práticas de cibersegurança das empresas que operam na União Europeia (UE). A regulamentação estabelece expectativas claras para fabricantes, desenvolvedores e distribuidores de hardware e software, definindo como devem gerenciar e corrigir vulnerabilidades em todas as etapas do ciclo de vida dos produtos. Como o software desempenha um papel essencial na maioria dos produtos modernos, adotar uma abordagem proativa para proteger o ciclo de vida de desenvolvimento de software (SDLC) tornou-se uma parte importante de todas as regulamentações voltadas à segurança geral de produtos tecnológicos.
Como algumas disposições da CRA sobre notificação de vulnerabilidades e incidentes entrarão em vigor em 2026 — e todos os requisitos serão aplicados até o fim de 2027 —, as organizações devem começar agora a avaliar suas medidas de cibersegurança e planejar como alcançar a conformidade.
O que é a Lei de Resiliência Cibernética?
A Lei de Resiliência Cibernética é uma nova regulamentação da UE que busca melhorar a cibersegurança de produtos com elementos digitais (PDEs) vendidos na UE. De acordo com a lei, a CRA se aplica aos “operadores econômicos” que participam do mercado da UE, incluindo fabricantes, importadores e distribuidores de PDEs.
As duas principais categorias de requisitos essenciais definidos pela CRA são:
Requisitos de cibersegurança dos produtos (Anexo I, Seção 1), com foco na proteção contra vulnerabilidades exploráveis e riscos de segurança nas fases de projeto, desenvolvimento e produção do produto (ou seja, nos princípios de segurança desde a concepção).
Requisitos de tratamento de vulnerabilidades (Anexo I, Seção 2), com foco na identificação e documentação de vulnerabilidades, na resposta rápida a vulnerabilidades exploráveis e no fornecimento de atualizações de segurança aos usuários.
Essas categorias abrangem as fases de pré e pós-implantação do produto. Na fase de pré-implantação, os testes estáticos de segurança de aplicações (SAST) e a análise de composição de software (SCA) desempenham um papel importante para garantir que os produtos sejam seguros desde a concepção. A detecção e correção automática de vulnerabilidades antecipadas e em tempo real evitam que problemas de segurança se transformem em problemas mais complexos, graves e arriscados quando os produtos entram em produção.
Hoje, porém, vamos nos concentrar na conformidade com a CRA no que diz respeito à segurança da cadeia de suprimentos de software.
Segurança da cadeia de suprimentos de software e a Lei de Resiliência Cibernética
À medida que os produtos digitais ficam mais interconectados, as vulnerabilidades — especialmente em componentes de terceiros e de código aberto — representam riscos significativos. Pesquisas indicam que as ameaças de cibersegurança disseminadas por repositórios de pacotes de código aberto aumentaram mais de 1.300% entre 2020 e 2023.
Ao exigir que as organizações identifiquem, mitiguem e divulguem vulnerabilidades ao longo de todo o ciclo de vida do produto, a CRA destaca o papel essencial da segurança da cadeia de suprimentos e leva as organizações a corrigir suas lacunas de segurança. A regulamentação também enfatiza a importância do gerenciamento proativo de riscos, com requisitos de monitoramento contínuo e atualizações oportunas para enfrentar ameaças emergentes.
Três pilares essenciais para cumprir a Lei de Resiliência Cibernética
Para atender aos requisitos essenciais da CRA — especialmente os relacionados ao gerenciamento de vulnerabilidades e à correção oportuna —, as organizações devem priorizar três pilares fundamentais: geração de SBOMs, gerenciamento de vulnerabilidades e notificação rápida.
Geração e manutenção de SBOMs
A CRA exige que as organizações mantenham SBOMs precisas e atualizadas para promover transparência e responsabilidade no rastreamento de todos os componentes de software. A regulamentação determina que as SBOMs estejam “em um formato de uso comum e legível por máquina, que abranja pelo menos as dependências de nível superior do produto”.
Para economizar tempo e esforço, considere usar uma ferramenta integrada aos fluxos de trabalho de desenvolvimento para automatizar a criação de SBOMs. Por exemplo, a Snyk verifica projetos para identificar todos os componentes de software, incluindo dependências de terceiros e de código aberto, e gera SBOMs em formatos padronizados aceitos pela CRA, como CycloneDX e SPDX.
Gerenciamento e correção de vulnerabilidades
Os requisitos da CRA para o tratamento de vulnerabilidades enfatizam a identificação proativa e a divulgação clara das vulnerabilidades. Por isso, a regulamentação exige atualizações regulares das SBOMs para que a documentação reflita o estado atual de cada componente durante todo o ciclo de vida do produto. Também instrui as organizações a “tratar e corrigir vulnerabilidades sem demora, inclusive fornecendo atualizações de segurança”.
O Anexo I da CRA também recomenda que produtos com elementos digitais:
Garantam proteção contra acesso não autorizado por meio de mecanismos de controle adequados, incluindo, entre outros, sistemas de autenticação, identidade ou gerenciamento de acesso.
Protejam a integridade dos dados armazenados, transmitidos ou processados de qualquer outra forma — pessoais ou não —, dos comandos, programas e configurações contra manipulação ou alteração não autorizada pelo usuário, além de relatar corrupções.
Sejam projetados, desenvolvidos e produzidos para reduzir o impacto de um incidente por meio de técnicas e mecanismos adequados de mitigação de exploração.
A análise DAST oferecida pela Snyk pode ajudar a identificar e corrigir esses tipos de vulnerabilidade (autorização, modificação de dados e mitigação de exploração) em aplicações em execução.
A Snyk simplifica o gerenciamento e a documentação de componentes upstream. A plataforma rastreia todas as dependências (inclusive as transitivas) e monitora continuamente mudanças e novas vulnerabilidades para manter as SBOMs atualizadas quando novas versões do software são implantadas. Além de identificar vulnerabilidades, a Snyk ajuda desenvolvedores a priorizar vulnerabilidades com base em diversos fatores de risco, incluindo sinais como possibilidade de exploração e maturidade do exploit, além de medidas tradicionais como a gravidade. Em seguida, a Snyk recomenda como corrigir os problemas prioritários diretamente nas ferramentas que as equipes de desenvolvimento já usam.
Inventário de ativos e notificação rápida
Para cumprir os requisitos da CRA de monitoramento e notificação de segurança, as organizações devem manter um inventário preciso de ativos digitais. Ter visibilidade completa de todos os PDEs, versões de software e dependências em uso permite identificar rapidamente os ativos afetados quando novas vulnerabilidades são descobertas. Além disso, quando uma vulnerabilidade explorável é identificada, a CRA exige que todas as partes relevantes (por exemplo, usuários finais, desenvolvedores, fabricantes e órgãos reguladores) sejam comunicadas em tempo hábil.
Uma visão abrangente das aplicações e dos ativos pode simplificar significativamente os esforços de conformidade nessas duas áreas. A plataforma de segurança para desenvolvedores da Snyk permite que as equipes rastreiem, analisem e gerenciem todos os ativos e os riscos associados. Ela também agiliza as notificações ao integrar dados de vulnerabilidades aos fluxos de trabalho de divulgação e correção. Quando uma vulnerabilidade explorável é detectada, essas ferramentas permitem que as organizações identifiquem rapidamente os ativos afetados, priorizem as correções com base nos riscos e comuniquem as atualizações às partes interessadas.
Um parceiro de confiança para a conformidade com a CRA
A conformidade com a CRA não se resume a atender aos requisitos regulatórios: trata-se de construir um ecossistema digital mais seguro e resiliente. As organizações podem lidar com os riscos da cadeia de suprimentos de software ao priorizar essas práticas essenciais de segurança e, ao mesmo tempo, fortalecer a confiança de parceiros, usuários finais e órgãos reguladores.
A Snyk é uma parceira de segurança confiável e já provou ser essencial para manter a conformidade com outras regulamentações da UE, como a Lei de Resiliência Operacional Digital (DORA). Com a introdução da CRA, convidamos as organizações a aproveitar nossas ferramentas feitas para desenvolvedores, que simplificam atividades importantes como geração de SBOMs, gerenciamento de vulnerabilidades e notificação rápida. Ao se integrar perfeitamente aos fluxos de trabalho existentes, a Snyk ajuda as organizações a alcançar a conformidade com a CRA sem desacelerar o desenvolvimento de software.
Quer saber mais sobre como a Snyk pode fortalecer a segurança da sua cadeia de suprimentos de software e ajudar você a aprimorar a conformidade? Agende uma demonstração ao vivo hoje mesmo.
Simplifique a conformidade com licenças
Crie políticas para garantir a conformidade com licenças de código aberto em grande escala com facilidade.
