← Voltar ao Blog
Regulamento
Março 17, 2026
10 leitura mínima
ANSSI da França relata queda de ransomware com a aplicação da NIS2, violação da Companies House no Reino Unido expõe milhões de registros sob o GDPR e ataques cibernéticos aumentam 36%
A aplicação de NIS2 e a Operação Endgame impulsionam o declínio do ransomware na França. A falha do Companies House WebFiling do Reino Unido expôs 5 milhões de dados de diretores em uma grande violação GDPR. Os ataques cibernéticos no Reino Unido aumentam 36% ano após ano, enquanto a Polícia da Escócia recebe uma multa de £ 66,000 ICO. CISA emite diretiva de emergência para infraestrutura crítica.
A sua organização é compatível com NIS2?
KENSAI verifica sua infraestrutura em relação aos requisitos NIS2, DORA e GDPR automaticamente.
Verifique a conformidade →
128
Ataques de ransomware na França 2025 (abaixo de 141)
36%
Aumento anual nos ataques cibernéticos no Reino Unido
5M
Diretores expostos em violação da Companies House
£66K
Multa da ICO por violação da Polícia da Escócia GDPR
1. França ANSSI: Ransomware cai como NIS2 e mordida policial
A agência nacional de segurança cibernética da França, ANSSI, divulgou seu relatório anual de ameaças 2025 em março 11, revelando um declínio modesto, mas significativo nos ataques de ransomware – de incidentes 141 em 2024 a 128 em 2025. Embora os números brutos possam parecer incrementais, a ANSSI atribui a melhoria diretamente a duas forças: defesa cibernética proativa sob estruturas NIS2 e operações de aplicação da lei em grande escala, particularmente Operação Endgame.
O que os números mostram
- Qilin foi a cepa de ransomware mais prevalente em 21%, seguida por Akira (9%) e LockBit 3.0 (5%)
- Mais de uma dúzia de novas cepas – incluindo Nova, Warlock e Sinobi — apareceu pela primeira vez em 2025
- As PME continuaram a ser as mais visadas, mas saúde e educação viu o maior aumento ano a ano
- Os incidentes de exfiltração de dados aumentaram significativamente, embora 58% dos vazamentos alegados fossem dados falsos ou reciclados
- Os ataques DDoS contra organizações francesas diminuíram notavelmente
Conexão NIS2
Os dados da ANSSI fornecem a primeira evidência concreta de que As medidas de preparação baseadas em NIS2 estão reduzindo as taxas de sucesso de ataques em todos os estados membros da UE. A implementação em França das medidas de transposição NIS2 – relatórios obrigatórios de incidentes, requisitos de segurança da cadeia de abastecimento e responsabilização a nível do conselho de administração – parece estar a criar atritos mensuráveis para os operadores de ransomware.
NIS2 Visão principal: O Diretor Geral da ANSSI, Vincent Strubel, enfatizou que as linhas tênues entre os atores do Estado-nação e os cibercriminosos estão complicando a atribuição. Os grupos agora compartilham ferramentas e dividem tarefas, tornando mais difícil distinguir as operações APT dos ataques com motivação financeira.
2. UK Companies House: falha no WebFiling expõe 5 milhões de diretores
A Companies House do Reino Unido – o registro governamental de todas as empresas britânicas – foi forçada a colocar seu painel WebFiling off-line em março 14 depois que o pesquisador de segurança Dan Neidle expôs uma vulnerabilidade devastadora. A falha foi trivialmente explorável: faça login com suas próprias credenciais, tente registrar para outra empresa, pressione back quando a autenticação for solicitada - e acesse o painel dessa empresa em vez do seu.
Implicações de GDPR
- 5 milhões de dados de diretores potencialmente expostos: endereços de e-mail, datas de nascimento, endereços residenciais
- A falha também permitiu modificando detalhes de registro da empresa, possibilitando possíveis fraudes, novas contas bancárias e empréstimos em nome de outra empresa
- Nenhuma notificação foi enviada à empresa afetada quando as alterações foram feitas
- A vulnerabilidade estava presente desde pelo menos outubro 2025 — quase 5 meses sem ser detectado
- A Companies House deve agora investigar se tinha recursos adequados Registro de auditoria compatível com GDPR e se os prazos de notificação de violação foram cumpridos
⚠️ Exposição Regulatória
De acordo com o UK GDPR (retido da legislação da UE), a Companies House enfrenta possíveis ações de execução da ICO. A falha na implementação de controlos básicos de acesso num sistema que contém milhões de registos pessoais, combinada com a janela de exposição de meses, sugere medidas técnicas e organizacionais inadequadas ao abrigo do Artigo 32. As pequenas empresas com poucas verificações internas são mais vulneráveis a fraudes subsequentes.
3. Surto de ataques cibernéticos no Reino Unido 36% – quatro vezes a taxa global
O relatório 2026 Global Threat Intelligence de fevereiro da Check Point revela uma grande divergência: enquanto os ataques cibernéticos globais aumentaram 9.8% ano após ano, Organizações do Reino Unido viram um pico de 36% — quase quatro vezes a taxa global. As empresas do Reino Unido enfrentaram uma média de ataques 1,504 por semana, com educação, energia, governo, saúde e serviços financeiros arcando com o impacto.
Por que isso é importante para a regulamentação
- Contexto NIS2: Embora o Reino Unido já não esteja vinculado à UE NIS2, os seus regulamentos nacionais sobre redes e sistemas de informação refletem muitos requisitos. A onda de ataques valida a urgência do investimento em segurança orientado para a conformidade
- Ransomware: Grupos discretos de ransomware 49 operaram somente em fevereiro. O Reino Unido foi responsável por 3% de vítimas em todo o mundo, atrás dos EUA (51%) e do Canadá (6%)
- Risco de IA sombra: 88% de organizações que usam ferramentas GenAI enfrentaram exposição de dados de alto risco. Um em 31 solicita informações confidenciais vazadas. As empresas médias usavam diferentes ferramentas GenAI 11 – a maioria não gerenciadas pela TI
- Relevância DORA: Com os serviços financeiros entre os setores mais atacados, as empresas abrangidas pela Lei de Resiliência Operacional Digital enfrentam um escrutínio mais rigoroso na gestão de riscos de TIC e na comunicação de incidentes
4. Polícia da Escócia: multa de £66K ICO por falha flagrante de GDPR
O Gabinete do Comissário de Informação do Reino Unido multou a Polícia da Escócia em £66,000 depois que a força compartilhou o todo o conteúdo do telefone da vítima — incluindo registos médicos, fotos íntimas e contactos familiares — com a colega que ela acusou de violação. Os dados foram extraídos durante uma investigação interna de má conduta e repassados erroneamente ao policial acusado.
Violações GDPR identificadas
- Falha ao implementar o apropriado medidas técnicas e organizacionais para segurança de dados
- Falha ao minimizar dados ao estritamente necessário para a investigação
- Falha ao garantir que a equipe seja seguida orientações e procedimentos claros para lidar com informações confidenciais
- Falha ao relatar a violação ao ICO dentro das horas obrigatórias 72
A vítima foi diagnosticada com TEPT. O caso ressalta que a aplicação do GDPR vai muito além das violações de dados corporativos – as agências de aplicação da lei enfrentam obrigações idênticas ao processar dados pessoais.
5. Diretiva de emergência CISA: Cisco SD-WAN e infraestrutura crítica
CISA emitiu a Diretiva de Emergência 26-03 ordenando que todas as agências federais corrijam urgentemente a infraestrutura SD-WAN do Cisco Catalyst após a exploração ativa de CVE-2026-20127 (CVSS 10.0). A vulnerabilidade permite que invasores não autenticados obtenham acesso administrativo a sistemas SD-WAN que gerenciam redes governamentais distribuídas.
Ângulo de Regulação
- Os mandatos diretivos coleta de evidências forenses, configuração de log externo e busca de comprometimento — requisitos que refletem as obrigações de resposta a incidentes do Artigo NIS2 23
- As agências federais devem relatar o status de remediação até Março 23, 2026
- Embora a directiva vise as agências dos EUA, a mesma infra-estrutura Cisco é implantada em entidades de infra-estruturas críticas da UE agora sujeitas a Requisitos essenciais da entidade NIS2
- Organizações sob DORA o uso do Cisco SD-WAN deve tratar isso como um gatilho obrigatório de avaliação de risco de TIC
Painel de status de regulamentação – março 2026
| Regulamento |
Status |
O impacto desta semana |
| NIS2 |
Aplicação ativa em toda a UE |
Dados da ANSSI mostram a primeira evidência de redução de ransomware ligada à preparação para NIS2 |
| GDPR |
Totalmente aplicado (Reino Unido e UE) |
Violação da Companies House + multa da Polícia da Escócia demonstram intensidade de aplicação contínua |
| DORA |
Aplicado desde janeiro 17, 2025 |
Setor financeiro entre os mais atacados no aumento do Reino Unido – aumenta a urgência dos testes de resiliência das TIC |
| Lei da UE sobre IA |
Aplicação faseada por meio de 2027 |
Dados de risco de IA sombra (88% de organizações expostas) ressaltam a urgência das estruturas de governança de IA |
| CRA |
Período de transição até 2027 |
O prazo de consulta do SBOM e da segurança da cadeia de abastecimento da ENISA aproxima-se |
O que as organizações devem fazer esta semana
- Patch Cisco SD-WAN imediatamente — CVE-2026-20127 é um CVSS 10.0 sob exploração ativa. Entidades essenciais NIS2 não podem esperar por ciclos de patch padrão
- Auditoria de controles de acesso em sistemas públicos — O bug da Companies House era trivialmente explorável. Teste seus próprios portais de clientes em busca de falhas semelhantes de gerenciamento de sessões
- Revise as práticas de minimização de dados — O caso da Police Scotland mostra que extrair "tudo porque é mais rápido" viola o Artigo GDPR 5(1)(c). Colete apenas o necessário
- Uso da ferramenta GenAI de inventário — Com 88% de organizações vazando dados por meio de prompts de IA, a conformidade com DORA e a Lei de IA da UE exige governança da IA paralela
- Responder à consulta SBOM da ENISA — A chamada para feedback sobre segurança da cadeia de suprimentos e orientações para gerentes de pacotes será encerrada em breve. A conformidade com NIS2 e CRA depende da visibilidade da cadeia de suprimentos de software
Fique em conformidade com NIS2, DORA e GDPR
KENSAI verifica continuamente sua infraestrutura em busca de lacunas de conformidade regulatória. Avaliação automatizada de vulnerabilidades, verificações de prontidão NIS2 e alertas em tempo real quando novos CVEs críticos afetam seus sistemas.
Iniciar verificação de conformidade gratuita →
← Voltar ao Blog