← Voltar para Blog de Segurança
Conformidade e Regulamentos
Março 23, 2026
9 leitura mínima
Parlamento da UE vota para simplificar a lei de IA e proibir sistemas de nudificadores - a aplicação de CRA acelera, prazos de TLPT DORA se aproximam
As comissões IMCO e LIBE do Parlamento Europeu propõem uma simplificação radical da Lei da UE sobre IA - incluindo uma proibição explícita de sistemas "nudificadores" de IA e datas de aplicação mais claras para requisitos de alto risco. Entretanto, o mecanismo de aplicação da Lei de Resiliência Cibernética está agora operacional com a primeira reunião do Grupo de Cooperação Administrativa, e os prazos dos testes de penetração liderados por ameaças da DORA estão a aproximar-se das instituições financeiras. Aqui está tudo o que mudou esta semana.
Você está pronto para o prazo 2026 de agosto da Lei AI?
Análise gratuita de lacunas de conformidade — NIS2, DORA, CRA, EU AI Act
Avaliação Gratuita →
🤖 Parlamento da UE propõe simplificação da lei de IA com proibição de nudificadores
Quebrando – Sistemas AI Nudifier explicitamente banidos
Em Março 18, 2026, as comissões IMCO (Mercado Interno) e LIBE (Liberdades Civis) do Parlamento Europeu chegaram a acordo sobre propostas para simplificar a Lei da UE sobre IA ao mesmo tempo que adiciona uma proibição explícita de sistemas "nudificadores" de IA - ferramentas que geram imagens íntimas não consensuais usando inteligência artificial.
Isto marca a primeira revisão legislativa significativa desde a entrada em vigor da Lei da IA e envia um sinal claro: a UE está disposta a ajustar a complexidade do regulamento, ao mesmo tempo que endurecendo sua posição em relação a aplicativos prejudiciais.
Principais mudanças propostas
- Proibição de nudificador de IA: Proibição explícita de sistemas de IA que geram imagens íntimas não consensuais. Isto preenche uma lacuna na lista original de “práticas proibidas” e responde à explosão de pornografia deepfake dirigida a indivíduos sem consentimento
- Datas de aplicação de alto risco mais claras: Os eurodeputados propõem prazos inequívocos para a entrada em vigor dos requisitos do sistema de IA de alto risco, reduzindo a incerteza jurídica para os criadores e implantadores
- Medidas de simplificação: Simplificar os requisitos de conformidade para reduzir a carga regulamentar, especialmente para as PME e as startups que criam sistemas de IA
- Foco na proporcionalidade: Ajustes para garantir que as obrigações sejam proporcionais ao risco real, em vez de criar requisitos gerais
O que isso significa para as organizações
Se estas propostas avançarem durante todo o processo do Parlamento e do trílogo, as organizações beneficiarão de:
- Ambiguidade de conformidade reduzida: Prazos mais claros significam menos interpretação jurídica e mais certeza no planejamento de compliance
- Custos de conformidade mais baixos para IA de baixo risco: Requisitos simplificados poderiam reduzir a carga de documentação e avaliação para sistemas de IA que não se enquadram em categorias de alto risco
- Lista de práticas proibidas mais fortes: Qualquer provedor de IA que ofereça ferramentas de manipulação de imagens deve auditar seus sistemas em relação às proibições ampliadas
Agosto 2, 2026 – Prazo de IA de alto risco inalterado
As propostas de simplificação não atrasam a Agosto 2, 2026 prazo para conformidade do sistema de IA de alto risco. As organizações que implementam IA em infraestruturas críticas, emprego, aplicação da lei, educação ou serviços essenciais devem ter avaliações de risco, mecanismos de supervisão humana e documentação técnica em vigor. Restam menos de cinco meses.
🏛️ CRA: Infraestrutura de fiscalização agora operacional
Seguindo o primeira reunião do Grupo de Cooperação Administrativa em março 20, o mecanismo de aplicação da Lei de Resiliência Cibernética está agora totalmente ativado. As autoridades nacionais de fiscalização do mercado em todos os estados membros 27 estão agora coordenando:
- Procedimentos de execução harmonizados para uma aplicação consistente das ANR em todo o mercado único
- Protocolos de teste de produtos e metodologias comuns para verificar a conformidade da segurança cibernética
- Cooperação transfronteiriça para remover produtos não conformes de vários mercados simultaneamente
- Alinhamento de penalidade — as sanções podem atingir até € 15 milhões ou 2.5% de volume de negócios anual global
Inquérito de preparação das PME da ENISA ainda aberto
O inquérito da ENISA dirigido às PME sobre a sensibilização, preparação e necessidades de apoio em matéria de CRA (lançado em março 18) permanece aberto. Para as organizações que fabricam produtos com elementos digitais, isto é tanto um alerta para a conformidade como uma oportunidade para moldar os recursos de apoio da UE.
Prazo CRA setembro 2026: As obrigações de comunicação de vulnerabilidades e incidentes começam em seis meses. Se você ainda não iniciou seu inventário de produtos e documentação SBOM, a pista está desaparecendo rapidamente.
💶 Presidência cipriota define prioridades digitais para o Conselho
No mês de março 19, os Ministros do Presidência cipriota do Conselho da UE apresentaram as suas prioridades às comissões do Parlamento Europeu. Embora o programa completo abranja vários domínios políticos, as prioridades digitais e de cibersegurança são notáveis:
- Conclusão do mercado único digital: Avançar na legislação que reduza a fragmentação nos serviços digitais entre os estados membros
- Capacitação em cibersegurança: Fortalecer as capacidades nacionais para implementar as obrigações NIS2 e responder a incidentes transfronteiriços
- Implementação da governança de IA: Apoiar os estados membros no estabelecimento de autoridades nacionais de IA e órgãos de aplicação exigidos pela Lei de IA
- Acordo comercial UE-EUA Turnberry: A comissão INTA adotou posições sobre aspetos tarifários, que podem incluir fluxo de dados e disposições sobre comércio digital com implicações em matéria de cibersegurança
A atenção da Presidência implementação sobre a nova legislação é significativo. O quadro regulamentar da UE (NIS2, DORA, CRA, AI Act, GDPR) está praticamente completo – o desafio agora é a aplicação consistente em todos os estados membros da 27 com níveis muito diferentes de maturidade em segurança cibernética.
🔐 DORA: Ponto de verificação de conformidade do primeiro trimestre 2026
A Lei de Resiliência Operacional Digital está em vigor desde janeiro 17, 2025. As entidades financeiras deveriam agora demonstrar conformidade ativa. Principais atividades do primeiro trimestre 2026:
Teste de penetração conduzido por ameaças (TLPT)
As instituições financeiras significativas devem conduzir a sua primeiro ciclo do TLPT no âmbito do quadro TIBER-UE. Esta não é uma verificação de vulnerabilidade padrão – o TLPT envolve exercícios de equipe vermelha liderados por inteligência que simulam técnicas de atores de ameaças do mundo real contra sistemas de produção críticos.
- Escopo: O escopo do TLPT deve incluir sistemas de produção ativos e funções críticas — sem sandboxes, sem ambientes de teste
- Inteligência de ameaças: Os testes devem ser informados pela inteligência atual do cenário de ameaças específica para o setor financeiro
- Provedores externos: O TLPT deve ser conduzido por fornecedores de testes externos certificados e com credenciamento apropriado
- Envolvimento da supervisão: As autoridades nacionais competentes supervisionam o processo TLPT e validam os resultados
Gestão de riscos de terceiros em TIC
As entidades financeiras devem manter abrangentes registos de todos os prestadores de serviços terceiros de TIC, incluindo:
- Avaliações de criticidade para cada fornecedor
- Disposições contratuais que garantem direitos de auditoria e requisitos de segurança
- Análise de risco de concentração — evitando dependência excessiva de provedores únicos de nuvem ou infraestrutura
- Estratégias de saída e planos de substituição para fornecedores críticos
A aplicação DORA está ativa
Ao contrário do NIS2 (onde alguns estados membros ainda estão transpondo), o DORA é diretamente aplicável em todos os estados membros da UE. As Autoridades Europeias de Supervisão (EBA, ESMA, EIOPA) podem e fazem cumprir. As entidades financeiras que não demonstram medidas ativas de supervisão do risco de conformidade agora — e não num prazo futuro.
🌐 Programa Europa Digital reestruturado para segurança
A Comissão Europeia anunciou em Março 19 que o O Programa Europa Digital está a ser reestruturado para melhor atender às crescentes necessidades de segurança digital. Combinado com o ECCC Chamada Horizonte Europa de 56.2 milhões de euros (inaugurado em março 17), isso representa um novo financiamento substancial para capacidades de segurança cibernética:
- Redes SOC nacionais: Centros de operações de segurança transfronteiriços para detecção de ameaças e compartilhamento de inteligência
- Desenvolvimento de competências em cibersegurança: Programas de formação que abordam as vagas estimadas em 500,000+ em matéria de cibersegurança em toda a UE
- Ferramentas de conformidade para PME: Recursos práticos e assistência de certificação para organizações menores que navegam pelos requisitos NIS2 e CRA
- Segurança alimentada por IA: Financiamento de pesquisa para detecção de ameaças orientada por IA, gerenciamento automatizado de vulnerabilidades e resposta inteligente a incidentes
€56.2M Chamada Horizon Europe — Inscreva-se agora
O concurso Horizonte Europa do ECCC é uma das maiores rondas de financiamento para I&D em cibersegurança na UE. A elegibilidade normalmente inclui instituições de pesquisa, startups e empresas estabelecidas. Os prazos de inscrição geralmente são 90 dias a partir do anúncio. Se estiver a desenvolver tecnologia de cibersegurança na UE, esta é a ronda de financiamento a atingir.
📊 Tendências de aplicação de GDPR - primeiro trimestre 2026
Embora nenhuma multa histórica GDPR tenha caído esta semana, a tendência mais ampla de aplicação do primeiro trimestre 2026 continua a se intensificar:
- Aplicação transfronteiriça: O mecanismo de balcão único continua a enfrentar críticas por atrasos, mas espera-se que vários casos transfronteiriços importantes sejam concluídos no segundo trimestre 2026
- Interseção AI e GDPR: As autoridades de proteção de dados estão examinando cada vez mais as práticas de dados de treinamento em IA, especialmente web scraping para treinamento em grandes modelos de linguagem
- Aplicação de consentimento de cookies: Vários DPAs de estados membros intensificaram a aplicação dos requisitos de consentimento de cookies, com foco particular em padrões obscuros em banners de consentimento
- Dados das crianças: A proposta de proibição do nudificador de IA cruza-se com as proteções reforçadas do GDPR para menores, criando uma superfície de aplicação multi-regulamentação
🗓️ Próximos Prazos Regulatórios
| Data | Regulamento | Marco |
| Junho 2026 | NIS2 | Países Baixos: Prazo para autoavaliação da entidade |
| Agosto 2, 2026 | Lei da UE sobre IA | As obrigações do sistema de IA de alto risco entram em vigor |
| Set 2026 | CRA | Começam as obrigações de relatórios de vulnerabilidades e incidentes |
| Quarto trimestre de 2026 | DORA | Conclusão do primeiro ciclo TLPT para entidades significativas |
| 2027 | Lei da UE sobre IA | Aplicam-se obrigações do modelo de IA de uso geral |
| Dez 2027 | CRA | É necessária conformidade total do produto |
✅ Itens de ação de conformidade esta semana
- Lei da UE sobre IA: Acompanhe as propostas de simplificação do Parlamento. Audite qualquer ferramenta de geração ou manipulação de imagens de IA em relação à proibição proposta de nudificadores. Confirme que seu roteiro de conformidade de alto risco 2, 2026 de agosto está no caminho certo.
- CRA: O Grupo de Cooperação Administrativa está ativo — a aplicação é real. Comece agora mesmo a documentação do SBOM e as avaliações de segurança do produto. Seis meses até setembro, prazo final do relatório 2026.
- DORA: As instituições financeiras devem verificar se a definição do âmbito do TLPT está em curso. Preencher registros de riscos de terceiros em TIC. Certifique-se de que o relatório de incidentes utilize modelos padronizados da ESA.
- NIS2: Aproveite a Metodologia de Exercícios de Cibersegurança da ENISA para desenvolver capacidades de testes internos. Atualizar as avaliações de risco para incluir ataques de mensagens criptografadas patrocinados pelo estado (aviso do FBI da semana passada).
- Financiamento: Rever o convite €56.2M Horizon Europe do ECCC para I&D em cibersegurança. A janela do aplicativo é limitada.
- GDPR: Revise as práticas de dados de treinamento de IA. Audite as implementações de consentimento de cookies para conformidade com padrões escuros. Avaliar o processamento de dados de crianças no contexto das alterações propostas à Lei da IA.
Automatize sua conformidade com KENSAI
Monitoramento contínuo de conformidade para NIS2, DORA, CRA, GDPR e EU AI Act. Acompanhamento regulatório em tempo real com análise automatizada de lacunas.
Iniciar avaliação gratuita →
Mantenha-se em conformidade. Fique à frente.
🗡️ Inteligência de conformidade KENSAI
Março 23, 2026