A Europa começou a fiscalizar a segurança dos dispositivos em 11 de setembro de 2026 - e o seu roteador de viagem entra
As obrigações de reporte do Cyber Resilience Act europeu valem desde 11 de setembro de 2026 e cobrem celulares, notebooks, smartwatches, roteadores e hotspots de viagem. Fabricantes agora precisam reportar vulnerabilidades ativamente exploradas com prazo, inclusive em produtos já vendidos.
Uma lei europeia da qual quase nenhum viajante ouviu falar começou a valer em 11 de setembro de 2026, e alcança quase todo o hardware que vai numa bagagem de mão: celulares, notebooks, smartwatches, roteadores e aqueles hotspots de viagem de bolso que viraram equipamento padrão sem ninguém perceber.
A norma é o Cyber Resilience Act (CRA) da União Europeia. A maior parte dela só se aplica plenamente a partir de 11 de dezembro de 2027. Mas uma parte — as obrigações de reporte do artigo 14 — está em vigor desde 11 de setembro de 2026, e é justamente a que muda o que acontece depois que algo dá errado num dispositivo que você já tem.
O que mudou exatamente em 11 de setembro
Pelo artigo 14, o fabricante de um produto com elementos digitais precisa reportar às autoridades europeias quando toma conhecimento de uma vulnerabilidade ativamente explorada no seu produto ou de um incidente de segurança grave que o afete. Os prazos são rígidos: o relatório final vence no máximo 14 dias depois de existir uma correção ou mitigação para uma vulnerabilidade explorada ativamente, e dentro de um mês para um incidente grave.
O escopo é deliberadamente amplo. Cobre aplicações de software, produtos IoT, roteadores, maquinário conectado e componentes digitais vendidos separadamente: na prática, celulares, notebooks, produtos de casa inteligente, smartwatches, brinquedos conectados, microprocessadores e firewalls.
Dois detalhes importam para o consumidor. Primeiro, também vale para produtos já presentes no mercado europeu, não só para modelos novos, então um roteador comprado há dois anos não fica de fora do regime. Segundo, a obrigação não é retroativa: o fabricante não precisa reportar algo que já conhecia antes de 11 de setembro de 2026, mas tudo o que descobrir daquela data em diante entra.
Por que um site de conectividade escreve sobre um prazo regulatório
Porque os dispositivos que mantêm você on-line no exterior são exatamente a categoria que historicamente lidou pior com isso.
Seu celular está bem. Apple, Google e Samsung têm programas de segurança maduros, publicam avisos e entregam correções por anos. O problema sempre foi todo o resto da mochila: o roteador de viagem de 25 euros comprado num marketplace, o hotspot portátil de uma marca sem página de suporte, o gadget com eSIM cujo firmware foi atualizado pela última vez no mês em que chegou às lojas. Esses produtos ficam diretamente no caminho do seu tráfego — cada requisição do seu notebook e do seu celular passa por eles — e até agora nada obrigava o fabricante a avisar ninguém quando um deles estava sendo explorado ativamente.
O hardware de viagem vem caminhando nessa direção há um tempo. O eSIM está saindo do celular: dongles 5G, roteadores de viagem e tablets já saem de fábrica com um eSIM carregado, o que significa mais dispositivos na mochila guardando credenciais de conectividade e precisando de manutenção de firmware. Um regime de reporte que obriga fabricantes a expor a exploração ativa, com prazo, é a primeira pressão real sobre a ponta mais barata desse mercado.
Vale ser preciso sobre o que o CRA faz e o que não faz. Ele não escaneia o seu dispositivo. Não garante que as correções cheguem até você. Ele cria uma obrigação de reportar às autoridades, o que com o tempo força os fornecedores a construir os processos de tratamento de vulnerabilidades que já deveriam ter, e deixa visíveis os que não conseguem fazer isso.
O que isso significa na sua próxima viagem
Nada disso muda como você faz a mala, mas muda o que é razoável esperar de um fabricante:
- Prefira dispositivos de fabricantes com página de suporte. Depois de setembro de 2026, uma empresa que vende na UE sem processo de tratamento de vulnerabilidades é uma empresa com problema de conformidade. Isso agora é um sinal que você consegue ler.
- Atualize o firmware antes de sair, não durante a viagem. Roteadores e hotspots de viagem quase nunca se atualizam sozinhos. Corrigir em casa, numa conexão confiável, é a coisa mais valiosa que dá para fazer.
- Menos dispositivos no caminho é mais seguro. Cada roteador de viagem é mais uma coisa carregando seu tráfego e guardando credenciais. Se o seu celular pode servir de hotspot, talvez o hardware extra não esteja justificando o espaço.
- Mantenha a conectividade no celular quando der. Um eSIM de viagem como o HOLASIM é instalado direto no aparelho: o dispositivo da mochila com o suporte de correções mais longo e o melhor histórico de segurança, em vez de somar mais uma caixa para manter.
- Veja se o dispositivo guarda um perfil eSIM. Se um roteador ou tablet tem o próprio eSIM, trate-o como um celular: mesma disciplina de atualização, mesmo cuidado com quem o fabricou.
O arco maior é que o hardware conectado está sendo puxado para o tipo de responsabilização que o software tem há anos. Para quem viaja, a leitura prática é mais simples que a regulação: a quantidade de dispositivos que levam seus dados para o exterior cresceu em silêncio, e os mais baratos foram os menos mantidos. Um prazo de reporte em Bruxelas não resolve isso sozinho, mas é a primeira vez que alguém está legalmente obrigado a dizer que algo está quebrado.
Relacionado: o eSIM além do celular: notebooks, tablets e roteadores e golpes com eSIM em 2026: cinco armadilhas.