剣 KENSAI
← Voltar ao Blog
Resumo do regulamento 10 leitura mínima Março 14, 2026

Conselho da UE proíbe ferramentas de nudificação de IA, Nova York determina segurança cibernética das concessionárias de água, centro nuclear da Polônia é alvo de ataque cibernético

O Conselho Europeu adota a sua posição sobre as alterações à Lei da IA, acrescentando uma proibição de imagens íntimas não consensuais geradas por IA, juntamente com regras mais rigorosas de processamento de dados biométricos. Nova Iorque torna-se o primeiro estado dos EUA a impor regulamentações abrangentes de segurança cibernética para serviços públicos de água – espelhando a abordagem de infraestrutura crítica do NIS2. O centro nacional de investigação nuclear da Polónia repele um suposto ataque cibernético iraniano à sua infraestrutura de TI. E o Tesouro dos EUA sanciona as redes norte-coreanas de trabalhadores de TI que operam em todo o Sudeste Asiático.


🇪🇺 Conselho Europeu adota emendas à Lei de IA – Ferramentas de nudificação proibidas, regras biométricas reforçadas

⚠️ MARCO LEGISLATIVO

O Conselho Europeu definiu a sua posição negocial sobre alterações à Lei da UE sobre IA. A proposta acrescenta uma proibição total de sistemas de IA que geram imagens sexuais não consensuais e material de abuso sexual infantil, e restabelece requisitos estritos de necessidade para o processamento de dados biométricos. Seguir-se-ão as negociações com o Parlamento Europeu.

Impacto da regulamentação: Lei de IA da UE · GDPR · Lei de Serviços Digitais

O Conselho Europeu divulgou na sexta-feira a sua proposta para simplificar a histórica Lei de IA da UE, acrescentando novas disposições significativas que vão além do pacote de alterações original da Comissão Europeia. A posição do Conselho inclui uma nova proibição de práticas de IA relacionadas à geração de conteúdo sexual e íntimo não consensual, bem como material de abuso sexual infantil – uma resposta direta ao escândalo deepfake Grok que eclodiu no final de 2025.

A medida surge poucos dias depois de a própria comissão do Parlamento Europeu ter dado luz verde a uma proibição semelhante, sugerindo que o texto final negociado quase certamente incluirá a medida. A Comissão Europeia lançou uma investigação formal sobre o X e seu recurso Grok em janeiro 2026, depois que o chatbot foi usado para gerar milhões de imagens íntimas não consensuais.

Para além da proibição da nudificação, a proposta do Conselho restabelece requisitos estritos de necessidade para o tratamento de categorias especiais de dados pessoais — incluindo dados biométricos — para efeitos de deteção e correção de preconceitos. Este é um afastamento significativo da proposta original da Comissão, que flexibilizou estes requisitos em nome da “simplificação”.

O que isso significa para desenvolvedores e implantadores de IA

⚡DACH Takeaway

As empresas alemãs e austríacas que desenvolvam ou implementem sistemas generativos de IA devem auditar imediatamente as suas salvaguardas de geração de conteúdos. A proibição da nudificação acarreta as penalidades mais elevadas da Lei da IA ​​– até € 35 milhões ou 7% de volume de negócios anual global. As empresas suíças que vendem no mercado da UE são igualmente afetadas. As organizações que utilizam IA para monitorização de funcionários, controlo de acesso ou deteção de fraudes envolvendo dados biométricos devem rever o seu processamento em relação ao padrão de “necessidade estrita” antes de as regras serem finalizadas.


🏛️ Nova York exige segurança cibernética para concessionárias de água - momento NIS2 da América

Impacto da regulamentação: Regulamentação cibernética estadual dos EUA · NIS2 Paralela · Infraestrutura crítica

Nova Iorque tornou-se o primeiro estado dos EUA a impor regulamentos obrigatórios de segurança cibernética para serviços públicos de água e esgoto, criando requisitos que refletem de perto a abordagem da Diretiva NIS2 da UE para a proteção de infraestruturas críticas. A regulamentação, proposta em julho 2025 e recentemente aprovada, entra em vigor com prazo de cumprimento de 2027.

As regras exigem que os sistemas comunitários de água que atendem a mais de 3,300 pessoas implementem treinamento em segurança cibernética, planos de resposta a incidentes, requisitos de relatórios e designem um líder cibernético. Sistemas maiores que atendem mais de pessoas 50,000 enfrentam obrigações adicionais. Nova Iorque apoiou o mandato com um Programa de subsídios de US$ 2.5 milhões para ajudar as concessionárias subfinanciadas a atender aos novos padrões.

“Não podíamos esperar por mandatos federais paralisados ​​enquanto as ameaças cibernéticas se intensificam”, disse Michaela Lee, diretora interina de cibersegurança de Nova Iorque, referindo-se à campanha chinesa do tufão Volt, que se tem vindo a pré-posicionar na infraestrutura hídrica dos EUA para potenciais ações destrutivas.

O paralelo NIS2: por que os europeus deveriam prestar atenção

Exigência Registos Hídricos de Nova Iorque Diretiva NIS2
Escopo Sistemas de água >3,300 pessoas Entidades essenciais, incluindo abastecimento de água
Resposta a Incidentes Planos obrigatórios de resposta e recuperação Tratamento de incidentes e continuidade de negócios (Art. 21)
Relatórios Relatório obrigatório de incidentes Aviso antecipado 24h, notificação 72h (Art. 23)
Treinamento Treinamento cibernético de operador certificado Treinamento de conscientização sobre segurança cibernética (Art. 21)
Liderança Lead cibernético designado Responsabilidade do órgão de administração (Art. 20)
Apoio Financeiro Programa de subsídios $2.5M Nenhum mecanismo de financiamento direto da UE

A convergência entre as abordagens regulamentares a nível estatal dos EUA e da UE é impressionante. Ambos reconhecem que os operadores de infraestruturas críticas — especialmente os mais pequenos — carecem de recursos e conhecimentos especializados para implementar a segurança cibernética por si próprios. A principal diferença: Nova Iorque fornece apoio financeiro direto, enquanto NIS2 depende da pressão de fiscalização sem um mecanismo de financiamento correspondente.

⚡DACH Takeaway

O regulamento KRITIS da Alemanha já abrange os serviços públicos de água e a transposição NIS2 (NIS2UmsuCG) irá expandir estes requisitos significativamente. A abordagem de Nova Iorque oferece um modelo para o que os Länder alemães poderão implementar como requisitos suplementares a nível estatal. As empresas de abastecimento de água da DACH devem comparar os seus programas de segurança cibernética com o NIS2 e com o quadro de Nova Iorque para identificar antecipadamente as lacunas.


☢️ Centro de Pesquisa Nuclear da Polônia repele ataque cibernético – suspeita de origem iraniana

⚠️ INCIDENTE CRÍTICO DE INFRAESTRUTURA

O Centro Nacional de Pesquisa Nuclear da Polônia (NCBJ) confirmou que sua infraestrutura de TI foi alvo de hackers. O ataque foi detectado e bloqueado antes de causar impacto. O único reactor nuclear da Polónia (MARIA) continuou a funcionar com segurança. Os indicadores apontam para a origem iraniana, embora sejam possíveis bandeiras falsas.

Impacto da regulamentação: NIS2 · Diretiva de Segurança Nuclear da UE · NIS2 Relatório de Incidentes

O Centro Nacional de Investigação Nuclear da Polónia (NCBJ) — a principal instituição de investigação nuclear do país e operador do reactor de investigação MARIA — revelou esta semana que hackers visaram a sua infra-estrutura de TI. O instituto afirmou que seu sistemas de segurança e procedimentos de resposta a incidentes detectaram e bloquearam o ataque antes que qualquer compromisso ocorresse.

Embora o NCBJ não tenha atribuído o ataque, a Reuters informou que as autoridades polacas encontraram indicadores que sugerem Envolvimento iraniano, embora os investigadores alertem que estes podem ser sinais falsos. O momento é notável: o Ministro da Defesa da Polónia declarou recentemente que a Polónia não participa no actual conflito no Médio Oriente.

Este incidente segue um padrão de escalada de operações cibernéticas contra infraestruturas críticas polacas. Em janeiro 2026, o APT44 (Sandworm) da Rússia atacou a rede elétrica da Polônia, impactando as instalações de energia distribuída 30. Um relatório do ICCT de fevereiro colocou a Polónia entre os principais alvos dos ciberatores russos, com 31 incidentes confirmados entre meados de 2025 e início de 2026.

NIS2 e implicações para a segurança nuclear

⚡DACH Takeaway

As instalações de investigação nuclear da Alemanha (incluindo os centros Helmholtz e o Forschungszentrum Jülich) enfrentam perfis de ameaça semelhantes. Dado que NIS2 classifica as instalações nucleares como entidades essenciais com as mais elevadas obrigações de segurança, os operadores alemães devem rever as suas capacidades de detecção de incidentes em relação ao padrão de referência estabelecido pelo NCBJ da Polónia. O Instituto de Tecnologia da Áustria e o Instituto Paul Scherrer da Suíça deveriam avaliar de forma semelhante a sua preparação cibernética.


🇺🇸 EUA sancionam redes de trabalhadores de TI da Coreia do Norte – Implicações de conformidade para empregadores globais

Impacto da regulamentação: Sanções OFAC · Due Diligence KYE/KYC · Cadeia de suprimentos NIS2 · Emprego GDPR

O Departamento do Tesouro dos EUA sancionou seis pessoas físicas e duas empresas apoiando o enorme esquema de fraude de trabalhadores de TI da Coreia do Norte, visando operações no Vietnã, Laos e Espanha. As entidades sancionadas incluem a Amnokgang Technology Development Company (uma empresa de fachada norte-coreana que gere delegações de trabalhadores) e a Quangvietdnbg International Services Company (uma empresa vietnamita que converteu aproximadamente $2.5 milhões para atores norte-coreanos entre 2023 e 2025).

O esquema envolve milhares de cidadãos norte-coreanos que obtêm secretamente emprego em empresas norte-americanas e europeias sob identidades falsas, ganhando salários elevados em tecnologia que são canalizados de volta para Pyongyang. A operação gerou quase $800 milhões somente em 2024, de acordo com autoridades dos EUA.

O que isto significa para os empregadores europeus

⚡DACH Takeaway

O sector tecnológico da Alemanha – com a sua elevada procura de programadores remotos e trabalhadores independentes de TI – é um alvo principal para os operadores norte-coreanos. As empresas devem implementar a verificação de identidade multifatorial para todas as novas contratações remotas, exigir entrevistas em vídeo com interação em tempo real e cruzar os detalhes do contratante com as listas de sanções da OFAC e da UE. A BaFin (Alemanha) e a FMA (Áustria) emitiram orientações sobre a análise de sanções que se aplicam às relações laborais e não apenas às transações financeiras.


📡 Radar Regulatório – Principais Datas e Prazos

Data Estrutura Marco
Segundo trimestre de 2026 Lei da UE sobre IA Negociações do trílogo Conselho-Parlamento sobre alterações à Lei da IA ​​(proibição de nudificação, regras biométricas)
Agosto 2, 2026 Lei da UE sobre IA As obrigações para sistemas de IA de alto risco entram em vigor (meses 16 potencialmente estendidos sob proposta de alteração)
2027 Registos Hídricos de Nova Iorque Prazo de conformidade com os regulamentos de segurança cibernética das concessionárias de água de Nova York
Terceiro trimestre 2026 DORA Primeiras designações de fornecedores de TIC terceiros críticos pelas Autoridades Europeias de Supervisão
Em andamento OFAC Aplicação ativa contra empregadores de trabalhadores de TI norte-coreanos – é necessário monitoramento contínuo da lista de sanções

Fique à frente das regulamentações de segurança

Desde a conformidade com a AI Act até os requisitos críticos de infraestrutura NIS2, o KENSAI ajuda a identificar lacunas de segurança antes que os reguladores o façam. Analise sua infraestrutura em busca de vulnerabilidades, configurações incorretas e lacunas de conformidade — em minutos, não em meses.

Execute uma verificação de segurança gratuita →

Publicado pelo Equipe de Inteligência de Segurança KENSAI
Monitorando as regulamentações de segurança globais para que você não precise fazer isso.
Leia mais resumos regulamentares →

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

📚 Artigos relacionados