Relógio de 24 horas do CRA
Calcule os prazos de notificação do Regulamento Ciber-Resiliência (Cyber Resilience Act, CRA) a partir do momento em que você tomou conhecimento: alerta precoce em 24 horas, notificação em 72 horas e relatório final. A obrigação de notificar vale desde 11 de setembro de 2026; o guia para pequenos fornecedores a explica.
Funciona inteiramente no seu navegador
Informe quando você tomou conhecimento para ver os prazos.
É um auxiliar, não aconselhamento jurídico: o regulamento (UE) 2024/2847, artigo 14, e as orientações da ENISA prevalecem. As horas são contadas como tempo decorrido e os meses como meses corridos em UTC; as regras formais de contagem podem dar um pouco mais de tempo, então planeje-se pelos horários exibidos e notifique antes sempre que puder. Nada é enviado para lugar nenhum.
Como usar o relógio de 24 horas do CRA
- Escolha o que aconteceu: uma vulnerabilidade ativamente explorada no seu produto ou um incidente grave que afeta a segurança dele.
- Informe o momento em que você tomou conhecimento ou clique no botão para usar a hora atual. Confira se a hora digitada está no seu fuso horário ou em UTC.
- Leia os prazos no seu fuso horário e em UTC. Quando houver uma correção disponível (vulnerabilidade) ou você tiver enviado a notificação de 72 horas (incidente), informe esse horário para fixar a data do relatório final.
- Imprima o checklist ou salve a página e envie cada notificação pela Single Reporting Platform da ENISA antes do prazo.
Os três relatórios
Desde 11 de setembro de 2026, o Regulamento Ciber-Resiliência (CRA) (Regulamento (UE) 2024/2847, artigo 14) exige que os fabricantes de produtos com elementos digitais notifiquem as vulnerabilidades ativamente exploradas em seus produtos e os incidentes graves que afetam a segurança deles. Cada ocorrência gera três notificações, todas enviadas pela mesma plataforma da ENISA: um alerta precoce curto em até 24 horas depois de tomar conhecimento, uma notificação mais completa em até 72 horas e um relatório final. O relatório final vence 14 dias depois de haver uma medida corretiva ou de mitigação para uma vulnerabilidade explorada, e um mês depois da notificação no caso de um incidente grave.
Os dois primeiros prazos correm em tempo decorrido desde o conhecimento, portanto não param à noite nem nos fins de semana. O terceiro depende de algo que você controla ou só descobre depois, e por isso a página pede o horário em que uma correção ficou disponível ou em que você enviou a notificação. Enquanto você não informa esse horário, o relatório final aparece como em aberto para uma vulnerabilidade e como a data-limite mais tardia para um incidente.
Preparar-se antes de o relógio começar
Quase todo o tempo das 24 horas se perde na organização: quem decide que a exploração é real, quem tem conta na plataforma de notificação e quais versões do produto e países da UE são afetados. Resolva isso com antecedência. Uma lista de componentes de cada produto, um contato monitorado (veja o gerador de security.txt) e uma política de divulgação por escrito facilitam muito o primeiro relatório.
Dicas
- Imprima o checklist para a pessoa de plantão, ou salve a página em PDF, para que ninguém precise ler o regulamento às 3 da manhã.
- Compartilhe o horário em UTC com colegas de outros países; os horários locais exibidos valem para o computador que você está usando.
- Precisa comparar outros fusos horários? Experimente o conversor de fuso horário.
Perguntas frequentes
Quando o relógio de 24 horas começa?
Quando você toma conhecimento, o que os comentários resumidos no nosso guia descrevem como o ponto em que uma avaliação inicial lhe dá certeza razoável de que a exploração está acontecendo. Não é o fim da sua investigação, nem o momento em que um cliente escreve pela primeira vez. Na dúvida, use o momento anterior.
Quais são os prazos?
Para uma vulnerabilidade ativamente explorada: alerta precoce em até 24 horas, notificação em até 72 horas e relatório final em até 14 dias depois de uma medida corretiva ou de mitigação estar disponível. Para um incidente grave: os dois primeiros iguais, e depois um relatório final em até um mês após a notificação de 72 horas.
Onde envio as notificações?
Pela Single Reporting Platform da ENISA. Um único envio chega à ENISA e ao CSIRT designado como coordenador, normalmente o do país do seu principal estabelecimento na UE. Fabricantes de fora da UE notificam por meio do seu representante autorizado na UE. Cadastre-se antes de precisar.
Fim de semana ou feriado prorroga o prazo?
Não conte com isso. Os prazos correm em horas a partir do conhecimento, então planeje como se cada hora contasse e defina uma regra de plantão sobre quem envia. Por isso esta página mostra os horários como momentos exatos.
Algo é armazenado ou enviado?
Não. A página calcula os horários no seu navegador. Se você marcar a caixa para lembrar os horários, eles ficam guardados no armazenamento local deste navegador, somente neste dispositivo, e o botão ao lado os exclui.
Isto me diz se sou obrigado a notificar?
Não. Ele só faz o cálculo de datas. Decidir se um evento é uma vulnerabilidade ativamente explorada ou um incidente grave, e se o seu produto está coberto, cabe a você e aos seus consultores, com base no regulamento e nas orientações da ENISA.