
Base de conhecimento pronta para IA de regulamentações de segurança e conformidade para fabricantes de hardware e dispositivos conectados - estruturada, indexada e legível por máquina para LLMs e agentes.
Uma referência aberta e com factos verificados sobre as leis da UE que regem a segurança cibernética de hardware e IoT — CRA, RED, NIS2 e a Lei da Cibersegurança/EUCC, num só sítio em vez de quatro.
Preparado pela Platanor Technologies (platanor.com) — uma empresa de segurança embarcada para fabricantes de dispositivos IoT.
Conteúdo: Início rápido · O que é isto · Estrutura do repositório · Metodologia · Como usar com um LLM · Skill do Claude · Comentários · Licença
cra/faq.md, red/faq.md, nis2/faq.md ou csa/faq.md — cada um é um FAQ prático para fabricantes de hardware/IoT, sem necessidade de formação jurídica.cra/product-risk-classes.md e red/essential-requirements.md, um monitor de bebé ligado por Wi-Fi precisa de um organismo notificado ou podemos fazer a autoavaliação?"primary-sources/ — o texto oficial completo, dividido por artigo.Isto NÃO é aconselhamento jurídico. Os materiais neste repositório são uma base de conhecimento de referência sobre os principais atos legislativos da UE que tocam a segurança cibernética de hardware e IoT — a Lei da Resiliência Cibernética (Regulamento (UE) 2024/2847), a Diretiva dos Equipamentos de Rádio (Diretiva 2014/53/UE e o seu ato delegado em matéria de segurança cibernética), a Diretiva NIS2 (Diretiva (UE) 2022/2555) e a Lei da Cibersegurança (Regulamento (UE) 2019/881, incluindo o quadro de certificação EUCC) — preparados para o ajudar a orientar-se no tema, não para fundamentar decisões jurídicas ou de conformidade.
Os fabricantes de hardware e de IoT que vendem na UE estão cada vez mais sujeitos a mais do que um regulamento ao mesmo tempo — a CRA rege o produto, a RED rege especificamente os equipamentos de rádio (com os seus próprios requisitos de segurança cibernética sobrepostos), a NIS2 rege certas organizações em setores críticos (incluindo alguns fabricantes e os seus clientes), e a Lei da Cibersegurança fornece o quadro de certificação voluntária (EUCC) que acompanha todos eles. Este repositório existe porque tratar qualquer um destes isoladamente dá uma imagem incompleta — um fabricante pode estar em total conformidade com a CRA e ainda assim falhar um requisito específico da RED, ou avaliar mal se a NIS2 o alcança indiretamente através das obrigações da cadeia de abastecimento de um cliente.
O repositório tem duas camadas:
cra/, red/, nis2/, csa/) — documentos de referência mais curtos e estruturados por regulamento: visão geral, definições/âmbito, requisitos essenciais ou obrigações, prazos, penalidades e um FAQ prático. Fáceis de usar para uma compreensão rápida de um tópico, e cada um é escrito para assinalar como se relaciona com os outros três regulamentos, não apenas para existir isoladamente.primary-sources/) — o texto oficial completo de cada regulamento e ato relacionado, sem modificações. A fonte de verdade para citações exatas, tanto para humanos como para LLMs.Os guias processados foram verificados contra o texto original de cada regulamento e fontes relacionadas (M/606, atos delegados/de execução) — metodologia descrita abaixo.
| Ficheiro | O que abrange |
|---|
| Ficheiro |
|---|
Cada afirmação é verificada segundo uma ordem de prioridade de fontes: texto original do regulamento (EUR-Lex) > documentos oficiais relacionados (mandatos de normalização, atos delegados/de execução) > fontes secundárias > a nossa própria análise. Onde exista uma questão em aberto ou uma regra ainda não finalizada (por exemplo, o projeto de alteração ao M/606), isso é explicitamente assinalado no texto como pendente de confirmação oficial, não como facto assente.
Estes ficheiros foram concebidos para servir de contexto a modelos de linguagem (ChatGPT, Claude, Gemini, etc.) — por exemplo:
.md relevante(s) como contexto ao seu prompt ao perguntar a um modelo sobre CRA, RED, NIS2 ou CSA/EUCC — os guias processados são suficientes para uma resposta rápida; para uma citação exata de um artigo, use um ficheiro de primary-sources/;primary-sources/ já estão divididos por cabeçalhos ### Article N, que são limites naturais de divisão em blocos;llms.txt — um índice conciso e legível por máquina de todos os ficheiros para agentes de IA.Como as respostas de um modelo serão baseadas nestes ficheiros, o aviso legal acima também se aplica a qualquer resultado de LLM construído sobre esta base — essas respostas também não são aconselhamento jurídico.
Este repositório tem um ficheiro SKILL.md na sua raiz, juntamente com os ficheiros de referência — por isso pode ser instalado como uma Skill do Claude: uma capacidade empacotada que o Claude carrega automaticamente sempre que uma pergunta corresponde ao seu tópico, em vez de ter de anexar ficheiros manualmente de cada vez. A instalação difere consoante o produto, porque as Skills não são sincronizadas entre superfícies:
Claude Code (baseado no sistema de ficheiros, sem passo de carregamento):
git clone https://github.com/Platanor/hardware-compliance-handbook.git ~/.claude/skills/hardware-compliance-handbook
Use ~/.claude/skills/ para uma instalação pessoal disponível em todos os projetos, ou clone para a pasta .claude/skills/ de um projeto para a limitar a esse projeto. O Claude Code deteta SKILL.md automaticamente — não é preciso reiniciar nem configurar mais nada.
claude.ai, Claude Desktop ou Cowork:
zip -r hardware-compliance-knowledge-base.zip . executado a partir da pasta do repositório).As Skills carregadas desta forma estão associadas à sua conta individual — cada colega que a quiser terá de a carregar separadamente.
Claude API / a sua própria aplicação: carregue o repositório como uma Custom Skill através da API de Skills (/v1/skills). Consulte a documentação de Agent Skills da Anthropic para a referência completa.
Independentemente de como o instalar, isto continua a ser uma base de conhecimento, não uma ferramenta de conformidade certificada — o aviso legal no topo deste README aplica-se a tudo o que o Claude produzir com ele.
Em crescimento ativo. Atualmente há 25 documentos processados em quatro regulamentos (CRA, RED, NIS2, CSA/EUCC) mais 8 espelhos de fontes primárias; está planeado mais material à medida que a legislação subjacente se desenvolve (novas normas harmonizadas, atos delegados/de execução, orientações da Comissão e o ainda não espelhado ato de execução do regime EUCC).
Encontrou um erro, uma data desatualizada ou uma interpretação imprecisa? Diga-nos — contactos em platanor.com, ou abra uma issue ou pull request diretamente. Consulte CONTRIBUTING.md para saber o que pertence aqui e como submeter uma alteração.
Este conteúdo é distribuído sob a licença Creative Commons Attribution 4.0 International (CC BY 4.0).
Isto significa que é livre de copiar, redistribuir, adaptar e até usar estes materiais comercialmente — desde que faça a atribuição: credite a Platanor Technologies (platanor.com) como fonte e inclua um link para a licença.
Texto completo da licença: creativecommons.org/licenses/by/4.0. Detalhes no ficheiro LICENSE.
Se isto lhe poupou ler quatro regulamentos da UE de seguida, uma ⭐ no repositório ajuda outros fabricantes a encontrá-lo também.
| Ficheiro | O que abrange |
|---|
cra/overview.md | Contexto de adoção, âmbito, estrutura do regulamento (capítulos e anexos) |
cra/definitions.md | Definições e terminologia oficiais (produto com elementos digitais, RDPS, produto crítico/importante, etc.) |
cra/essential-requirements.md | Requisitos essenciais de segurança cibernética do Anexo I + estado do desenvolvimento das normas harmonizadas (mandato M/606); com referências cruzadas ao Secure by Design and Default Playbook da ENISA |
cra/product-risk-classes.md | Classificação do risco dos produtos: Predefinido, Importante Classe I/II, Crítico |
cra/obligations-by-role.md | Obrigações do fabricante, importador e distribuidor (Capítulo II) |
cra/timeline-deadlines.md | Principais prazos e disposições transitórias |
cra/vulnerability-reporting.md | Comunicação de vulnerabilidades e incidentes graves (Artigo 14) |
cra/penalties-enforcement.md | Sanções e fiscalização do mercado |
cra/self-assessment-maturity-model.md | Modelo de Avaliação de Maturidade em Ciber-Resiliência para PME da ENISA |
cra/faq.md | FAQ prático para fabricantes de hardware/IoT |
| Ficheiro | O que abrange |
|---|
red/overview.md | Âmbito, estrutura, relação com a CRA |
red/essential-requirements.md | Requisitos de segurança cibernética do Art. 3(3)(d)(e)(f), EN 18031-1/-2/-3 e as suas restrições |
red/obligations-by-role.md | Obrigações do fabricante, importador e distribuidor (Capítulo II) |
red/timeline-deadlines.md | Principais prazos: a diretiva, o ato delegado sobre segurança cibernética, as normas harmonizadas |
red/penalties-enforcement.md | Sanções (definidas pelo direito nacional, não a nível da UE) e fiscalização do mercado |
red/faq.md | FAQ prático para fabricantes de hardware/IoT |
| Ficheiro | O que abrange |
|---|
nis2/overview.md | Âmbito, divisão entre entidades essenciais/importantes, estrutura |
nis2/obligations.md | Governação (Art. 20), medidas de gestão de risco (Art. 21), supervisão de entidades essenciais vs. importantes (Art. 32/33), coimas (Art. 34) |
nis2/incident-reporting.md | Obrigações de comunicação (Art. 23) — prazo de notificação, comparação com o Art. 14 da CRA |
nis2/faq.md | FAQ prático para fabricantes de hardware/IoT e seus clientes |
csa/overview.md | Mandato da ENISA + o quadro europeu de certificação em segurança cibernética, relação com a CRA/RED/NIS2 |
csa/eucc-certification.md | Mecânica da certificação EUCC — níveis de garantia, caráter voluntário, entidades emissoras |
csa/faq.md | FAQ prático sobre CSA/EUCC para fabricantes de hardware/IoT |
| O que abrange |
|---|
relationship-to-other-eu-law.md | Como a CRA interage com outro direito da UE: RED, NIS2, AI Act, CSA/EUCC, RGPD e outros |
cra-red-ce-marking-guide.md | Guia prático passo a passo para a marcação CE ao abrigo da CRA e da RED |
primary-sources/ | Texto oficial completo da CRA, M/606, RED, NIS2, CSA e atos relacionados |