← Voltar ao Blog
Regulamentos e Conformidade
12 leitura mínima
Março 26, 2026
Diálogo de implementação da Lei de Chips da UE, Dell e HP enviam segurança resistente a quântica, PwC alerta IA acelera ataques, GitHub expande varredura de IA, spyware Coruna vinculado à triangulação de operação
O vice-presidente executivo Virkkunen preside uma reunião de implementação do Chips Act com líderes da indústria de semicondutores. Dell e HP anunciam segurança de dispositivos com resistência quântica alinhada aos padrões NIST PQC. A PwC descobre que a IA está amplificando a velocidade dos ataques cibernéticos enquanto o roubo de identidade se industrializa. GitHub expande a verificação de segurança baseada em IA além do CodeQL. A Kaspersky atribui a estrutura de exploração do Coruna à Operação Triangulação – reacendendo o debate sobre spyware na UE.
1. Diálogo sobre implementação da Lei de Chips da UE — Cibersegurança de chips de infraestrutura crítica
⚠️ SINAL REGULATÓRIO — Segurança da cadeia de fornecimento de semicondutores da UE sob revisão ativa
A vice-presidente executiva, Henna Virkkunen, convocou um diálogo sobre a implementação da Lei dos Chips com líderes da indústria de semicondutores e estados membros da UE para discutir a resiliência da cadeia de abastecimento, a autonomia estratégica e as implicações de segurança cibernética dos chips utilizados em infraestruturas críticas.
Sobre Março 26, 2026, Vice-presidente executiva Henna Virkkunen presidiu uma reunião de alto nível que reuniu fabricantes de semicondutores, representantes dos Estados-Membros e operadores de infra-estruturas críticas para avaliar a Lei de Chips da UE progresso da implementação. A lei, que entrou em vigor em setembro 2023, visa duplicar a quota de mercado global de semicondutores da UE para 20% em 2030.
A reunião centrou-se em três áreas críticas:
- Resiliência da cadeia de abastecimento: Mapeamento das dependências de instalações de fabrico de chips fora da UE, especialmente para chips utilizados nos setores da energia, das telecomunicações e da defesa
- Autonomia estratégica: Progressos no plano de investimento de 43 mil milhões de euros para a capacidade de produção de semicondutores na UE
- Cibersegurança de chips: Nova discussão sobre requisitos de segurança em nível de hardware para chips implantados em serviços essenciais designados por NIS2
NIS2 e interseção CRA
A dimensão da segurança cibernética é onde o Chips Act se encontra NIS2 e o Lei de Resiliência Cibernética (CRA). De acordo com NIS2, as entidades essenciais devem proteger as suas cadeias de abastecimento – e isso inclui o hardware do qual dependem. Enquanto isso, o CRA imporá requisitos de segurança cibernética a produtos com elementos digitais, o que inclui explicitamente semicondutores com firmware incorporado.
O vice-presidente Virkkunen observou que “a segurança da cadeia de abastecimento começa no nível do silício” e sinalizou que futuras medidas de implementação da Lei Chips podem incluir requisitos de certificação de segurança de hardware para chips utilizados em infraestruturas críticas da UE.
O que isso significa para sua organização
- Mapeie sua cadeia de suprimentos de hardware: quais chips alimentam seus sistemas críticos e onde eles são fabricados?
- Avalie se seus fornecedores de semicondutores fornecem atestados de segurança de hardware
- Monitorar medidas de implementação da Lei de Chips para novos requisitos de certificação
- Considere a segurança em nível de hardware nas avaliações de risco da cadeia de suprimentos NIS2
2. Dell e HP lançam segurança para dispositivos resistentes ao Quantum
🔶 MUDANÇA DE CONFORMIDADE — A criptografia pós-quântica chega ao hardware empresarial
Dell e HP anunciaram novos recursos de segurança resistentes a quantum para PCs e impressoras, alinhados com os padrões de criptografia pós-quântica (PQC) NIST – marcando a primeira grande onda de migração de hardware empresarial para algoritmos pós-quânticos.
Dell e HP anunciaram de forma independente a integração de Algoritmos criptográficos pós-quânticos padronizados com NIST em suas mais recentes linhas de dispositivos empresariais. As novas séries OptiPlex e Latitude da Dell incluem assinatura de firmware baseada em PQC e inicialização segura, enquanto as novas impressoras LaserJet Enterprise da HP são fornecidas com cadeias de certificados resistentes a quantum.
Isto é importante porque "colha agora, descriptografe depois" ameaça: os adversários já estão coletando dados criptografados hoje, planejando descriptografá-los assim que os computadores quânticos se tornarem poderosos o suficiente. Ao incorporar o PQC ao nível do hardware, a Dell e a HP estão a fornecer uma defesa contra este risco a longo prazo.
Cenário Regulatório para PQC
- Padrões PQC NIST: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) e FIPS 205 (SLH-DSA) foram finalizados em 2024 – estes são os algoritmos que Dell e HP estão implementando
- Implicações da ANR da UE: A Lei de Resiliência Cibernética exige que produtos com elementos digitais mantenham proteções criptográficas “atualizadas” – a conformidade com o PQC pode se tornar um requisito de fato
- Orientações da ENISA: O roteiro de migração pós-quântica 2025 da ENISA recomenda que as organizações comecem a transição para o PQC "sem demora"
- Relevância NIS2: Entidades essenciais devem implementar medidas de segurança de “última geração” – a criptografia resistente a quantum é cada vez mais considerada parte desse padrão
O que isso significa para sua organização
- Faça um inventário de todas as implementações criptográficas em sua infraestrutura — identifique o que precisa de migração PQC
- Priorize hardware compatível com PQC nos próximos ciclos de aquisição
- Desenvolver um roteiro de migração pós-quântica alinhado com as orientações da ENISA
- Avalie a exposição "coletar agora, descriptografar depois" para dados confidenciais com requisitos de confidencialidade de longo prazo
3. PwC: IA amplifica velocidade de ataque, roubo de identidade se industrializa
⚠️ INTELIGÊNCIA DE AMEAÇAS — Ataques alimentados por IA aceleram mais rápido que as defesas
O mais recente relatório Global Digital Trust da PwC conclui que a IA está a amplificar a velocidade e a escala dos ataques cibernéticos, enquanto o roubo de identidade evoluiu para uma cadeia de abastecimento industrial. O relatório desafia diretamente a preparação das organizações para os requisitos de governança de identidade NIS2.
Insights de confiança digital global da PwC 2026 A pesquisa - cobrindo mais de executivos de negócios e tecnologia 4,000 em todos os países 77 - fornece uma avaliação preocupante: A IA está transferindo a vantagem para os invasores. As principais conclusões incluem:
- 67% de executivos dizem que a IA generativa expandiu a superfície de ataque de sua organização nos últimos meses 12
- Phishing com tecnologia de IA campanhas agora são indistinguíveis de comunicações legítimas em 48% de testes
- O roubo de identidade se industrializou: Credenciais roubadas, identidades sintéticas e personificações habilitadas para deepfake estão sendo vendidas como pacotes de “kits de identidade” nos mercados da dark web
- Tempo médio para explorar novas vulnerabilidades caíram de dias 32 para dias 5, impulsionadas pelo desenvolvimento de exploração assistido por IA
Implicações da governança de identidade NIS2
Sob NIS2 Artigo 21, entidades essenciais e importantes devem implementar medidas para controle de acesso e gerenciamento de identidade. As descobertas da PwC sugerem que a governança de identidade tradicional – senhas, MFA básico, provisionamento manual – não é mais suficiente. O requisito de “estado da arte” do regulamento aponta cada vez mais para:
- Autenticação resistente a phishing: Chaves ou senhas de hardware FIDO2/WebAuthn
- Verificação contínua de identidade: Análise comportamental em tempo real, não apenas verificações no momento do login
- Arquitetura de confiança zero: Nunca confie, sempre verifique — especialmente para acesso privilegiado
- Detecção de ameaças de identidade com tecnologia de IA: Usando IA para combater ataques de identidade alimentados por IA
O que isso significa para sua organização
- Avalie a maturidade da sua governança de identidade em relação às descobertas da PwC — você está se defendendo contra ameaças 2024 ou ameaças 2026?
- Acelere a implantação de MFA resistente a phishing (FIDO2/chaves de acesso) para todas as contas privilegiadas
- Implemente monitoramento contínuo de identidade, não apenas verificações de tempo de autenticação
- Mapeie seus controles de governança de identidade em relação aos requisitos do artigo NIS2 21
4. GitHub expande a verificação de segurança baseada em IA além do CodeQL
Segurança da cadeia de suprimentos de software: GitHub adotou verificação de vulnerabilidades baseada em IA para Code Security, expandindo os recursos de detecção além de seu mecanismo CodeQL tradicional para cobrir mais linguagens, estruturas e padrões de vulnerabilidade – com implicações diretas para a conformidade com a Lei de Resiliência Cibernética da UE.
GitHub anunciou uma expansão significativa de sua Segurança de código plataforma, integrando digitalização alimentada por IA que vai além da abordagem baseada em regras de CódigoQL. O novo sistema usa grandes modelos de linguagem treinados em padrões de vulnerabilidade para detectar problemas de segurança em código que as ferramentas tradicionais de análise estática não percebem.
As principais melhorias incluem:
- Cobertura linguística: A varredura de IA agora cobre linguagens 15+ em comparação com 9 do CodeQL, incluindo Rust, Go, Swift e Kotlin
- Detecção baseada no contexto: A IA entende as falhas da lógica de negócios, não apenas a correspondência de padrões com assinaturas de vulnerabilidades conhecidas
- Sugestões de correção automatizada: Patches gerados por IA para vulnerabilidades detectadas, reduzindo o tempo de correção
- Análise da cadeia de suprimentos: Verificação de dependência transitiva mais profunda para componentes de código aberto
Implicações da Lei de Resiliência Cibernética da UE
O CRA exige que os fabricantes de produtos com elementos digitais implementem processos de tratamento de vulnerabilidades durante todo o ciclo de vida do produto. Para desenvolvedores de software, isso significa:
- Segurança Shift-esquerda: O requisito do CRA de “segurança desde o projeto” torna a verificação automatizada de segurança durante o desenvolvimento – e não apenas antes do lançamento – efetivamente obrigatória
- Requisitos do SBOM: O CRA exige Listas de Materiais de Software; A varredura de dependência expandida do GitHub suporta diretamente isso
- Monitoramento contínuo: Os produtos devem ser monitorados quanto a vulnerabilidades pós-lançamento; A varredura de IA do GitHub pode ser aplicada a bases de código existentes
O que isso significa para sua organização
- Avalie a varredura expandida de IA do GitHub para seus pipelines de desenvolvimento
- Garanta que seu pipeline de CI/CD inclua verificação de segurança automatizada que atenda aos requisitos de "segurança desde o projeto" do CRA
- Verifique se sua geração SBOM cobre dependências transitivas
- Documente seu processo de tratamento de vulnerabilidades como evidência de conformidade com CRA
5. Estrutura de exploração Coruna iOS rastreada para triangulação de operação
⚠️ GOVERNANÇA DE SPYWARE — Kit de exploração em nível estadual reaproveitado para crimes financeiros
Os pesquisadores da Kaspersky vincularam a estrutura de exploração Coruna – visando dispositivos iOS – à campanha de espionagem da Operação Triangulação 2019. O conjunto de ferramentas está agora também a ser utilizado em ataques financeiros, reacendendo o debate na UE sobre a regulamentação do spyware e os controlos de exportação de tecnologia de vigilância.
de Kaspersky pesquisas mais recentes estabeleceram uma ligação técnica definitiva entre o Estrutura de exploração Coruna e Operação Triangulação, a sofisticada campanha de espionagem iOS documentada pela primeira vez em 2023, mas remonta a 2019. Coruna explora vulnerabilidades de zero clique em iOS para instalar recursos de vigilância persistentes sem qualquer interação do usuário.
O desenvolvimento crítico é que a Corunha já não está limitada à espionagem patrocinada pelo Estado. A Kaspersky encontrou evidências de que a estrutura está sendo usada em ataques financeiros — visando aplicativos bancários, carteiras de criptomoedas e sistemas de pagamento em dispositivos iOS comprometidos. Isso sugere que o kit de exploração foi vendido comercialmente ou vazou para agentes de ameaças com motivação financeira.
Contexto da regulamentação de spyware da UE
As revelações da Corunha chegam num momento crucial para a governação da tecnologia de vigilância da UE:
- Consulta sobre spyware na UE: As recomendações do comitê PEGA do Parlamento Europeu feitas em 2023 permanecem em grande parte não implementadas – Coruna demonstra por que a ação é urgente
- Controles de exportação de dupla utilização: O Regulamento 2021/821 da UE sobre produtos de dupla utilização abrange a tecnologia de vigilância, mas a aplicação permanece inconsistente entre os estados membros
- Implicações de privacidade eletrônica: O uso de explorações de zero clique para acessar dados de dispositivos viola diretamente as proteções da Diretiva de Privacidade Eletrônica sobre a confidencialidade das comunicações
- Risco da cadeia de suprimentos NIS2: Se os kits de exploração a nível estatal estiverem a ser reaproveitados para crimes financeiros, as entidades designadas por NIS2 enfrentam uma nova categoria de ameaça à cadeia de abastecimento: dispositivos móveis comprometidos utilizados por executivos e utilizadores privilegiados
O que isso significa para sua organização
- Aplique atualizações imediatas do iOS em todos os dispositivos gerenciados pela empresa – explorações sem clique visam vulnerabilidades conhecidas
- Implemente o gerenciamento de dispositivos móveis (MDM) com conformidade obrigatória com patches de segurança
- Avalie o risco de comprometimento de dispositivos móveis em sua avaliação de risco NIS2 — especialmente para dispositivos de usuários executivos e privilegiados
- Monitorizar a evolução da regulamentação do spyware na UE — novas regras poderão impor obrigações às organizações que descubram tecnologia de vigilância nas suas redes
Resumo do cenário regulatório atual
| Desenvolvimento |
Regulamento |
Impacto |
Ação necessária |
| Diálogo sobre a Lei dos Chipsets da UE |
Lei dos Chips / NIS2 / CRA |
Certificação de segurança de hardware para chips críticos |
Mapeie os riscos da cadeia de fornecimento de semicondutores |
| Segurança resistente ao Quantum Dell e HP |
CRA/NIS2 |
PQC chegando em hardware corporativo |
Comece o planejamento da migração pós-quântica |
| Relatório de ataque de IA da PwC |
NIS2 |
Ampliação da lacuna de governança de identidade |
Implante MFA resistente a phishing, monitoramento contínuo |
| Verificação de segurança de IA GitHub |
CRA |
As ferramentas de segurança Shift-left se expandem |
Integre a varredura de IA em pipelines de CI/CD |
| Coruna Spyware / Triangulação de Operação |
Privacidade eletrônica / uso duplo |
Explorações estatais reaproveitadas para crimes financeiros |
Aplique patch iOS e avalie o risco do dispositivo móvel |
Você está pronto para NIS2, CRA e a Lei de IA da UE?
A conformidade regulatória começa com o conhecimento da superfície de ataque. KENSAI fornece verificação de segurança automatizada em seus aplicativos web, APIs e infraestrutura — com mapeamento de conformidade integrado.
Comece sua verificação de segurança gratuita →
Publicado pela equipe de inteligência regulatória KENSAI · Março 26, 2026
Mantenha-se em conformidade. Fique protegido. Leia mais briefings →