<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"><channel><title>folhas.io</title><description>Secure by design para fabricantes de produtos ligados. Preparação para o Cyber Resilience Act, com fundo em segurança ofensiva e em ciclo de vida de produto automóvel.</description><link>https://folhas.io</link><language>pt-PT</language><item><title>Divulgação coordenada de vulnerabilidades: o canal que o CRA obriga a manter aberto</title><link>https://folhas.io/artigos/08-divulgacao-coordenada</link><guid isPermaLink="true">https://folhas.io/artigos/08-divulgacao-coordenada</guid><description>As obrigações de reporte às autoridades já estão em aplicação, mas são metade do circuito. O Anexo I, Parte II, exige a outra metade: um canal público para receber relatórios de vulnerabilidades, com política, ponto de contacto e processo por trás. Custa pouco a montar, e há norma para quase tudo.</description><pubDate>Fri, 11 Sep 2026 00:00:00 GMT</pubDate></item><item><title>004 · O dia em que a contagem chegou a zero</title><link>https://folhas.io/diario/004-a-contagem-chegou-a-zero</link><guid isPermaLink="true">https://folhas.io/diario/004-a-contagem-chegou-a-zero</guid><description>As obrigações de reporte do artigo 14.º tornaram-se aplicáveis hoje. O que muda para quem já tem produtos no mercado, o que fizemos com o aviso prévio, e porque é que a entrada sobre OTA espera mais uma volta.</description><pubDate>Fri, 11 Sep 2026 00:00:00 GMT</pubDate></item><item><title>CRA para quem faz software: o regulamento não é só para quem solda placas</title><link>https://folhas.io/artigos/07-cra-para-quem-faz-software</link><guid isPermaLink="true">https://folhas.io/artigos/07-cra-para-quem-faz-software</guid><description>O equívoco mais comum sobre o CRA é achar que se dirige a fabricantes de dispositivos. Software vendido como produto está dentro. SaaS puro está fora, com uma exceção que apanha muita gente. E &apos;grátis&apos; não significa &apos;não comercial&apos;.</description><pubDate>Wed, 05 Aug 2026 00:00:00 GMT</pubDate></item><item><title>003 · Do protótipo ao produto: o plano, a sequência e o que custa</title><link>https://folhas.io/diario/003-do-prototipo-ao-produto</link><guid isPermaLink="true">https://folhas.io/diario/003-do-prototipo-ao-produto</guid><description>A auditoria da entrada 002 transformada em plano de trabalho. Quatro fases, o que entra em cada uma, e onde é que o dinheiro se gasta. Boa parte não é código.</description><pubDate>Wed, 05 Aug 2026 00:00:00 GMT</pubDate></item><item><title>O que o automóvel já aprendeu, e o resto da indústria vai aprender até 2027</title><link>https://folhas.io/artigos/06-o-que-o-automovel-ja-aprendeu</link><guid isPermaLink="true">https://folhas.io/artigos/06-o-que-o-automovel-ja-aprendeu</guid><description>O setor automóvel foi o primeiro obrigado a tratar a cibersegurança como propriedade do produto ao longo do ciclo de vida, com a UNECE R155/R156 e a ISO/SAE 21434. Os veículos ficam de fora do CRA precisamente por isso, e é também por isso que servem de antevisão.</description><pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate></item><item><title>002 · O protótipo encontra o regulamento: auditámos o nosso próprio firmware</title><link>https://folhas.io/diario/002-o-prototipo-encontra-o-regulamento</link><guid isPermaLink="true">https://folhas.io/diario/002-o-prototipo-encontra-o-regulamento</guid><description>Aplicámos ao Aerodry, o nosso protótipo com dois anos de operação real, a mesma análise CRA que oferecemos a clientes. Descrevemos as nove falhas com consequência direta. Este é o relatório.</description><pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate></item><item><title>CRA e RED: o dispositivo com rádio vive hoje sob dois regimes</title><link>https://folhas.io/artigos/05-cra-e-red</link><guid isPermaLink="true">https://folhas.io/artigos/05-cra-e-red</guid><description>Desde agosto de 2025, qualquer equipamento de rádio ligado à internet tem de cumprir os requisitos de cibersegurança da RED. O CRA vem substituí-los, mas até dezembro de 2027 os dois regimes coexistem, e o trabalho feito num não vale automaticamente no outro.</description><pubDate>Wed, 22 Jul 2026 00:00:00 GMT</pubDate></item><item><title>Período de suporte: a promessa mais cara que o CRA obriga a fazer</title><link>https://folhas.io/artigos/04-periodo-de-suporte</link><guid isPermaLink="true">https://folhas.io/artigos/04-periodo-de-suporte</guid><description>O CRA obriga cada fabricante a declarar por quanto tempo suporta o produto: no mínimo, em regra, cinco anos. É uma decisão de engenharia, de contratos e de fornecedores disfarçada de campo num formulário.</description><pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate></item><item><title>001 · Ponto de partida: as decisões antes do produto</title><link>https://folhas.io/diario/001-ponto-de-partida</link><guid isPermaLink="true">https://folhas.io/diario/001-ponto-de-partida</guid><description>Primeira entrada do diário de preparação do nosso produto agro-IoT para o CRA. Onde estamos, o que já decidimos, o que ainda não sabemos.</description><pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate></item><item><title>Classificação do produto no CRA: a decisão que define o custo de tudo o resto</title><link>https://folhas.io/artigos/03-classificacao-do-produto</link><guid isPermaLink="true">https://folhas.io/artigos/03-classificacao-do-produto</guid><description>Padrão, importante classe I, importante classe II ou crítico. A categoria do produto determina se a conformidade é uma autoavaliação ou um organismo notificado, e a diferença mede-se em dezenas de milhares de euros e meses de calendário.</description><pubDate>Wed, 08 Jul 2026 00:00:00 GMT</pubDate></item><item><title>O reporte de 24h e 72h: como funciona a obrigação que chega a 11 de setembro</title><link>https://folhas.io/artigos/02-reporte-24h-72h</link><guid isPermaLink="true">https://folhas.io/artigos/02-reporte-24h-72h</guid><description>A partir de 11 de setembro de 2026, um fabricante que saiba de uma vulnerabilidade ativamente explorada no seu produto tem 24 horas para o primeiro aviso. O que se reporta, a quem, por onde, e o que preparar antes.</description><pubDate>Wed, 01 Jul 2026 00:00:00 GMT</pubDate></item><item><title>SBOM para firmware embebido: o que o CRA pede e como se gera sem mentir</title><link>https://folhas.io/artigos/01-sbom-firmware-embebido</link><guid isPermaLink="true">https://folhas.io/artigos/01-sbom-firmware-embebido</guid><description>A lista de materiais de software exigida pelo CRA não se escreve à mão. Para firmware, a única SBOM credível sai do sistema de build, e o scan de binários serve para o que não construímos nós.</description><pubDate>Wed, 24 Jun 2026 00:00:00 GMT</pubDate></item></channel></rss>