剣 KENSAI
← Voltar ao Blog
Regulamento Março 17, 2026 10 leitura mínima

ANSSI da França relata queda de ransomware com a aplicação da NIS2, violação da Companies House no Reino Unido expõe milhões de registros sob o GDPR e ataques cibernéticos aumentam 36%

A aplicação de NIS2 e a Operação Endgame impulsionam o declínio do ransomware na França. A falha do Companies House WebFiling do Reino Unido expôs 5 milhões de dados de diretores em uma grande violação GDPR. Os ataques cibernéticos no Reino Unido aumentam 36% ano após ano, enquanto a Polícia da Escócia recebe uma multa de £ 66,000 ICO. CISA emite diretiva de emergência para infraestrutura crítica.

A sua organização é compatível com NIS2? KENSAI verifica sua infraestrutura em relação aos requisitos NIS2, DORA e GDPR automaticamente.
Verifique a conformidade →

128
Ataques de ransomware na França 2025 (abaixo de 141)
36%
Aumento anual nos ataques cibernéticos no Reino Unido
5M
Diretores expostos em violação da Companies House
£66K
Multa da ICO por violação da Polícia da Escócia GDPR

1. França ANSSI: Ransomware cai como NIS2 e mordida policial

A agência nacional de segurança cibernética da França, ANSSI, divulgou seu relatório anual de ameaças 2025 em março 11, revelando um declínio modesto, mas significativo nos ataques de ransomware – de incidentes 141 em 2024 a 128 em 2025. Embora os números brutos possam parecer incrementais, a ANSSI atribui a melhoria diretamente a duas forças: defesa cibernética proativa sob estruturas NIS2 e operações de aplicação da lei em grande escala, particularmente Operação Endgame.

O que os números mostram

Conexão NIS2

Os dados da ANSSI fornecem a primeira evidência concreta de que As medidas de preparação baseadas em NIS2 estão reduzindo as taxas de sucesso de ataques em todos os estados membros da UE. A implementação em França das medidas de transposição NIS2 – relatórios obrigatórios de incidentes, requisitos de segurança da cadeia de abastecimento e responsabilização a nível do conselho de administração – parece estar a criar atritos mensuráveis ​​para os operadores de ransomware.

NIS2 Visão principal: O Diretor Geral da ANSSI, Vincent Strubel, enfatizou que as linhas tênues entre os atores do Estado-nação e os cibercriminosos estão complicando a atribuição. Os grupos agora compartilham ferramentas e dividem tarefas, tornando mais difícil distinguir as operações APT dos ataques com motivação financeira.

2. UK Companies House: falha no WebFiling expõe 5 milhões de diretores

A Companies House do Reino Unido – o registro governamental de todas as empresas britânicas – foi forçada a colocar seu painel WebFiling off-line em março 14 depois que o pesquisador de segurança Dan Neidle expôs uma vulnerabilidade devastadora. A falha foi trivialmente explorável: faça login com suas próprias credenciais, tente registrar para outra empresa, pressione back quando a autenticação for solicitada - e acesse o painel dessa empresa em vez do seu.

Implicações de GDPR

⚠️ Exposição Regulatória

De acordo com o UK GDPR (retido da legislação da UE), a Companies House enfrenta possíveis ações de execução da ICO. A falha na implementação de controlos básicos de acesso num sistema que contém milhões de registos pessoais, combinada com a janela de exposição de meses, sugere medidas técnicas e organizacionais inadequadas ao abrigo do Artigo 32. As pequenas empresas com poucas verificações internas são mais vulneráveis ​​a fraudes subsequentes.

3. Surto de ataques cibernéticos no Reino Unido 36% – quatro vezes a taxa global

O relatório 2026 Global Threat Intelligence de fevereiro da Check Point revela uma grande divergência: enquanto os ataques cibernéticos globais aumentaram 9.8% ano após ano, Organizações do Reino Unido viram um pico de 36% — quase quatro vezes a taxa global. As empresas do Reino Unido enfrentaram uma média de ataques 1,504 por semana, com educação, energia, governo, saúde e serviços financeiros arcando com o impacto.

Por que isso é importante para a regulamentação

4. Polícia da Escócia: multa de £66K ICO por falha flagrante de GDPR

O Gabinete do Comissário de Informação do Reino Unido multou a Polícia da Escócia em £66,000 depois que a força compartilhou o todo o conteúdo do telefone da vítima — incluindo registos médicos, fotos íntimas e contactos familiares — com a colega que ela acusou de violação. Os dados foram extraídos durante uma investigação interna de má conduta e repassados ​​erroneamente ao policial acusado.

Violações GDPR identificadas

A vítima foi diagnosticada com TEPT. O caso ressalta que a aplicação do GDPR vai muito além das violações de dados corporativos – as agências de aplicação da lei enfrentam obrigações idênticas ao processar dados pessoais.

5. Diretiva de emergência CISA: Cisco SD-WAN e infraestrutura crítica

CISA emitiu a Diretiva de Emergência 26-03 ordenando que todas as agências federais corrijam urgentemente a infraestrutura SD-WAN do Cisco Catalyst após a exploração ativa de CVE-2026-20127 (CVSS 10.0). A vulnerabilidade permite que invasores não autenticados obtenham acesso administrativo a sistemas SD-WAN que gerenciam redes governamentais distribuídas.

Ângulo de Regulação

Painel de status de regulamentação – março 2026

Regulamento Status O impacto desta semana
NIS2 Aplicação ativa em toda a UE Dados da ANSSI mostram a primeira evidência de redução de ransomware ligada à preparação para NIS2
GDPR Totalmente aplicado (Reino Unido e UE) Violação da Companies House + multa da Polícia da Escócia demonstram intensidade de aplicação contínua
DORA Aplicado desde janeiro 17, 2025 Setor financeiro entre os mais atacados no aumento do Reino Unido – aumenta a urgência dos testes de resiliência das TIC
Lei da UE sobre IA Aplicação faseada por meio de 2027 Dados de risco de IA sombra (88% de organizações expostas) ressaltam a urgência das estruturas de governança de IA
CRA Período de transição até 2027 O prazo de consulta do SBOM e da segurança da cadeia de abastecimento da ENISA aproxima-se

O que as organizações devem fazer esta semana

  1. Patch Cisco SD-WAN imediatamente — CVE-2026-20127 é um CVSS 10.0 sob exploração ativa. Entidades essenciais NIS2 não podem esperar por ciclos de patch padrão
  2. Auditoria de controles de acesso em sistemas públicos — O bug da Companies House era trivialmente explorável. Teste seus próprios portais de clientes em busca de falhas semelhantes de gerenciamento de sessões
  3. Revise as práticas de minimização de dados — O caso da Police Scotland mostra que extrair "tudo porque é mais rápido" viola o Artigo GDPR 5(1)(c). Colete apenas o necessário
  4. Uso da ferramenta GenAI de inventário — Com 88% de organizações vazando dados por meio de prompts de IA, a conformidade com DORA e a Lei de IA da UE exige governança da IA ​​paralela
  5. Responder à consulta SBOM da ENISA — A chamada para feedback sobre segurança da cadeia de suprimentos e orientações para gerentes de pacotes será encerrada em breve. A conformidade com NIS2 e CRA depende da visibilidade da cadeia de suprimentos de software

Fique em conformidade com NIS2, DORA e GDPR

KENSAI verifica continuamente sua infraestrutura em busca de lacunas de conformidade regulatória. Avaliação automatizada de vulnerabilidades, verificações de prontidão NIS2 e alertas em tempo real quando novos CVEs críticos afetam seus sistemas.

Iniciar verificação de conformidade gratuita →

← Voltar ao Blog

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

📚 Artigos relacionados