剣 KENSAI
← Voltar ao Blog
Resumo do regulamento 11 leitura mínima Março 13, 2026

CISA emite diretiva de emergência sobre exploração de Cisco SD-WAN, polícia da Escócia multada por violação de GDPR, OpenAI adquire Promptfoo para segurança de agente de IA

CISA ordena que todas as agências federais dos EUA corrijam vulnerabilidades Cisco SD-WAN ativamente exploradas sob a Diretiva de Emergência 26-03 – um alerta para entidades regulamentadas por NIS2 que executam a mesma infraestrutura. A ICO do Reino Unido multa a Polícia da Escócia em £66,000 depois que uma falha devastadora do GDPR expôs os dados íntimos de uma vítima ao seu suposto agressor. A OpenAI adquire a Promptfoo, startup de testes de IA, sinalizando que os testes de conformidade com a Lei de IA da UE estão se tornando um imperativo do setor. E a crise de financiamento do programa CVE foi resolvida discretamente.


🚨 CISA emite diretiva de emergência sobre falhas ativamente exploradas do Cisco SD-WAN

⚠️ CRÍTICO — CVSS 10.0

CVE-2026-20127 é uma vulnerabilidade crítica de desvio de autenticação no Cisco Catalyst SD-WAN com uma pontuação de gravidade CVSS perfeita de 10. CISA confirma exploração ativa contra redes federais dos EUA. Se a sua organização executa o Cisco SD-WAN, isso requer ação imediata.

Impacto da regulamentação: NIS2 · DORA · CISA Diretiva de Emergência 26-03

A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) emitiu Diretiva de Emergência 26-03, alertando que os invasores estão explorando ativamente vulnerabilidades na infraestrutura Cisco Catalyst SD-WAN usada em redes federais. A diretiva ordena que as agências identifiquem os sistemas afetados, coletem evidências forenses, apliquem atualizações de segurança e investiguem possíveis comprometimentos – tudo até março 23, 2026.

A vulnerabilidade central, CVE-2026-20127, é descrito como um desvio de autenticação crítico com um Pontuação CVSS de 10. Um invasor não autenticado pode obter acesso administrativo à infraestrutura SD-WAN, permitindo a manipulação de configurações de rede ou a interrupção do tráfego entre sistemas governamentais.

A ênfase da directiva na recolha de artefactos e no registo centralizado sugere que os investigadores estão a trabalhar activamente para determinar até que ponto a vulnerabilidade foi explorada. “CISA tem motivos claros para acreditar que essas vulnerabilidades foram, e provavelmente continuam a ser, exploradas por agentes de ameaças para comprometer sistemas e redes governamentais”, disse Bobby Kuzma, diretor de operações ofensivas da ProCircular.

O que isso significa para conformidade com NIS2 e DORA

⚡DACH Takeaway

As organizações alemãs, austríacas e suíças que usam Cisco SD-WAN devem verificar imediatamente o status do patch. O BSI da Alemanha historicamente repetiu os avisos CISA em poucos dias – espere um aviso formal. Para os operadores KRITIS, esta vulnerabilidade pode desencadear obrigações de relatórios sob §8b BSI-Gesetz mesmo antes da transposição NIS2 ser concluída.


🏛️ A polícia da Escócia multou £ 66,000 após compartilhar os dados do telefone da vítima com o suposto agressor

Impacto da regulamentação: GDPR · Lei de Proteção de Dados do Reino Unido 2018 · Aplicação da ICO

O Gabinete do Comissário de Informação do Reino Unido (ICO) multou a Polícia da Escócia £66,000 e emitiu uma reprimenda formal após uma falha catastrófica na proteção de dados. Durante uma investigação interna de má conduta em 2021, a força policial extraiu o todo o conteúdo do telefone de uma policial — incluindo registos médicos, fotos íntimas e contactos pessoais — e depois partilhou tudo erradamente com a colega que acusou de violação.

A OIC concluiu que a Police Scotland falhou em várias frentes: não implementou medidas técnicas e organizacionais adequadas para garantir a segurança dos dados, não minimizou a recolha de dados ao estritamente necessário, o pessoal que lidava com informações sensíveis não tinha orientação clara e a violação não foi comunicada à OIC dentro do prazo exigido. Período de horas 72.

A vítima, uma detetive que renunciou ao seu direito ao anonimato, não foi notificada da violação até junho 2022 – mais de um ano após a ocorrência – e apenas através da Federação Escocesa de Polícia, e não da própria Polícia Escocesa.

Por que isso é importante além da aplicação da lei

⚡DACH Takeaway

As Landesdatenschutzbehörden (autoridades estaduais de proteção de dados) da Alemanha emitiram multas semelhantes por violações de minimização de dados. O caso da Police Scotland é um lembrete claro de que a aplicação da lei GDPR está a acelerar em toda a Europa. As organizações DACH devem auditar os seus procedimentos de tratamento de dados – especialmente em contextos de RH, jurídicos e de investigação – para garantir que cumprem tanto os padrões GDPR como os futuros padrões NIS2 para protecção de dados pessoais.


🤖 OpenAI adquire Promptfoo – Teste de segurança de agente de IA torna-se um imperativo da indústria

Impacto da regulamentação: Lei de IA da UE · Sistemas de IA NIS2 · Resiliência digital DORA

OpenAI anunciou planos para adquirir Promptfoo, uma startup de testes de IA cujas ferramentas permitem aos desenvolvedores testar aplicativos LLM contra prompts adversários, incluindo injeção de prompt e tentativas de jailbreak. A tecnologia da Promptfoo é usada por mais de 25% das empresas Fortune 500 e será integrado à plataforma de IA empresarial Frontier da OpenAI.

A aquisição é uma resposta direta ao crescente reconhecimento de que Agentes de IA introduzem superfícies de ataque fundamentalmente novas que os testes de segurança tradicionais não conseguem resolver. À medida que as organizações implementam sistemas de IA autónomos em fluxos de trabalho críticos para os negócios, a capacidade de testar sistematicamente vulnerabilidades como injeção imediata, fuga de dados e comportamento inseguro do modelo torna-se essencial – e, ao abrigo da Lei de IA da UE, legalmente exigida.

Implicações de conformidade da Lei de IA da UE

Requisito da Lei de IA O que o teste estilo Promptfoo aborda
Artigo 9 — Gestão de Riscos Identificação sistemática e mitigação de riscos dos resultados do sistema de IA, incluindo testes imediatos contraditórios e validação de proteção
Artigo 15 — Precisão e Robustez Testar sistemas de IA contra entradas adversárias para garantir que mantenham a precisão e resistam a tentativas de manipulação
Artigo 14 — Supervisão Humana Validar que os sistemas de IA escalam adequadamente para humanos ao encontrar casos extremos ou resultados potencialmente prejudiciais
Artigo 17 — Gestão da Qualidade Testes e monitoramento contínuos do comportamento do sistema de IA como parte de um sistema de gestão de qualidade documentado

As notícias desta semana seguem a revelação da semana passada pela Unidade 42 de Palo Alto que Os guarda-corpos de segurança LLM podem ser sistematicamente contornados. Juntos, estes desenvolvimentos deixam claro que os testes de segurança de IA já não são opcionais – são um requisito fundamental de conformidade para qualquer organização que implemente sistemas de IA no mercado da UE.

Equipe vermelha AI-on-AI: a nova fronteira

Num desenvolvimento relacionado, a empresa de segurança CodeWall demonstrou um agente de IA autônomo formando equipe com outro agente de IA na contratação da startup Jack & Jill. O agente do CodeWall encadeou quatro pequenos bugs individualmente para conseguir o controle total da plataforma – e então deu a si mesmo uma voz autônoma para conduzir a engenharia social contra os agentes de voz de IA do alvo.

“Ver o agente experimentar de forma independente a manipulação de estilo social contra outro sistema de IA foi inesperado e um pouco surreal”, disse Paul Price, CEO da CodeWall. A experiência destaca uma lacuna crítica nas atuais estruturas de segurança de IA: Cenários de ataque AI-on-AI que as classificações de risco da Lei da IA ​​da UE ainda não foram totalmente abordadas.

⚡DACH Takeaway

As empresas alemãs e suíças que implantam agentes de IA em fluxos de trabalho voltados para o cliente ou críticos para os negócios devem começar a implementar testes adversários agora – antes que cheguem os prazos de aplicação da Lei de IA da UE. A aquisição da Promptfoo sinaliza que os testes de segurança de IA estão passando de “bom ter” para “apostas de mesa”. As organizações sem programas sistemáticos de testes de IA enfrentarão riscos regulatórios e desvantagens competitivas.


🛡️ Crise de financiamento do programa CVE resolvida silenciosamente

Impacto da regulamentação: NIS2 · Divulgação de vulnerabilidade · Infraestrutura global de segurança cibernética

A crise de financiamento que quase paralisou o Programa de vulnerabilidades e exposições comuns (CVE) no ano passado foi resolvido discretamente. O sistema CVE — a espinha dorsal do rastreamento global de vulnerabilidades usado por todos os principais fornecedores de segurança, CERT e estrutura regulatória — continuará operando com financiamento plurianual seguro.

Isto é extremamente importante para a conformidade regulamentar europeia. NIS2 exige explicitamente que as organizações implementem processos de gerenciamento de vulnerabilidades, e o sistema CVE é a linguagem universal para identificar, rastrear e comunicar sobre vulnerabilidades de segurança. Se o programa tivesse entrado em colapso, toda a base da divulgação coordenada de vulnerabilidades — e, por extensão, os relatórios de conformidade regulamentar — teria sido gravemente perturbada.

Por que isso é importante para a conformidade


📡 Radar Regulatório – Principais Datas e Prazos

Data Estrutura Marco
Março 23, 2026 CISA ED 26-03 As agências federais devem concluir a correção do Cisco SD-WAN e reportar para CISA
Abril 2026 NIS2 Comissão da UE deverá publicar atos de execução sobre formatos de notificação de incidentes
Agosto 2, 2026 Lei da UE sobre IA As obrigações para sistemas de IA de alto risco entram em vigor – incluindo gestão e testes de risco obrigatórios
Terceiro trimestre 2026 DORA Espera-se a primeira vaga de designações de fornecedores de TIC terceiros críticos por parte das Autoridades Europeias de Supervisão

Sua infraestrutura está pronta para NIS2?

A diretiva de emergência CISA de hoje é uma prévia de como será a aplicação da NIS2 na Europa. KENSAI verifica sua infraestrutura em busca das mesmas vulnerabilidades que os reguladores estão observando – incluindo segurança de rede, lacunas na proteção de dados e riscos do sistema de IA.

Execute uma verificação de segurança gratuita →

Publicado pelo Equipe de Inteligência de Segurança KENSAI
Monitorando as regulamentações de segurança globais para que você não precise fazer isso.
Leia mais resumos regulamentares →

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

📚 Artigos relacionados