SCCG · Partners Hub

Cyber Resilience Act Exige Notificação de Ciberataques em 24 Horas para Produtos Digitais no Setor de Jogo Europeu

growfreshsouth-america
Cyber Resilience Act Exige Notificação de Ciberataques em 24 Horas para Produtos Digitais no Setor de Jogo Europeu
AI-generated illustration.

A CRA exige notificação de vulnerabilidades e incidentes em 24 horas desde 11 de setembro de 2026 para produtos digitais no jogo europeu, com aplicação plena em 2027. Abrange apps e terminais, mas não sites via navegador. No Brasil, operadores com presença na Europa devem alinhar à Lei 14.790/2023, embora o impacto exato ainda seja desconhecido.

SCCG Take — Operadores brasileiros com atuação europeia precisam mapear produtos digitais para cumprir a CRA, antecipando custos adicionais de *compliance* que a regulação da SPA/MF ainda não espelha diretamente.

A Cyber Resilience Act (CRA) da União Europeia já produz efeitos concretos no setor de jogos. Desde 11 de setembro de 2026, as obrigações de notificação de vulnerabilidades exploradas ativamente e incidentes graves de segurança se aplicam a diversos produtos e soluções digitais usados por operadores e fornecedores europeus, conforme reportado pela Azarplus. Embora a aplicação plena ocorra apenas em 11 de dezembro de 2027, o requisito inicial força a preparação imediata de processos de detecção e comunicação.

Os produtos abrangidos incluem aplicativos móveis, clientes baixáveis de cassino, pôquer ou apostas, terminais de apostas, quiosques, máquinas conectadas, sistemas de gestão de contas, leitores de cartões e terminais de pagamento. Um cassino ou sportsbook acessível apenas via navegador não se enquadra automaticamente, salvo funcionalidades específicas que alterem essa condição. Operadores que comercializam aplicativos sob marca própria podem assumir o papel de fabricante, transferindo as obrigações para si.

Abrangência e Prazos da Norma Europeia

As certificações próprias do jogo não substituem os requisitos da CRA, que demandam documentação técnica, declaração de conformidade UE e, quando cabível, marcação CE. A primeira comunicação deve ocorrer em até 24 horas após certeza razoável de exploração de vulnerabilidade ou incidente grave. Informações adicionais seguem em 72 horas, com relatório final em 14 dias para vulnerabilidades ou um mês para incidentes. As notificações fluem para a ENISA (Agência da União Europeia para a Cibersegurança) e o CSIRT coordenador, exigindo coordenação com RGPD, NIS2, DORA e condições de licenças de jogo.

Implicações para o Mercado Brasileiro sob a Lei 14.790/2023

A Lei 14.790/2023, que regula as apostas de quota fixa no Brasil e é executada pela Secretaria de Prêmios e Apostas (SPA/MF), estabelece obrigações de integridade, prevenção à lavagem de dinheiro e conformidade tributária com alíquota de 12% sobre o GGR, mas não define prazos de notificação cibernética alinhados aos 24 horas da CRA. O mecanismo de ligação opera por meio da exposição internacional: operadores brasileiros licenciados pela SPA que atuam no mercado europeu ou utilizam componentes digitais afetados pela norma precisam adaptar procedimentos de resposta a incidentes, o que pode elevar custos de compliance e revisar contratos com fornecedores de tecnologia. A fonte europeia não detalha impactos diretos no Brasil, de modo que ainda não se sabe se a SPA emitirá orientações específicas ou se a Receita Federal incorporará esses prazos em futuras fiscalizações.

Reporting: Azarplus

Generated by SCCG’s automated editorial system from published source reporting. SCCG Management holds editorial responsibility.

Steve’s read · SCCG Intelligence

European gaming's new 24-hour breach clock starts in 2026; operators with EU exposure must build incident pipelines now.

We're watching Europe set the cyber-compliance bar for global gaming. The CRA's 24-hour reporting rule hits apps, terminals, and kiosks—not browser sites—and Brazilian operators with EU licenses face a compliance gap since Lei 14.790 doesn't mirror those timelines. This is infrastructure work, not paperwork.

SCCG angle: SCCG connects operators to compliance architects and cybersecurity vendors across 30+ jurisdictions who've already built CRA-ready incident workflows. For Brazilian operators licensed under 14.790 expanding to Europe, we broker the compliance stack and regulatory intel to align SPA obligations with EU timelines before September 2026.

SCCG Media · Daily briefing

Gaming, betting and prediction markets — the desk’s read, every weekday.

Subscribe →

Related

SponsoredCafrino — SCCG partnerNorth American Online Casino Regulation: Provincial Clarity in Canada Versus State Patchwork in the USUnclaimed Mega Millions Prize Grows to $227 Million Following Friday’s Draw
Curated by SCCG · Powered by SCCG Technology