Em março de 2026, a ANACOM de Portugal multou a Fnac Portugal em 95.625 euros e ordenou o confisco de 17 dispositivos de rádio a favor do Estado. A folha de acusações se lê como uma lista de verificação de conformidade que deu errado: quatro modelos sem a marcação CE, cinco sem identificação de tipo, lote ou número de série, sete vendidos sem manuais de instruções em português, e dez modelos para os quais a Fnac não conseguiu apresentar uma declaração UE de conformidade válida quando a ANACOM o solicitou. Do outro lado da fronteira, na Alemanha, a operação de fiscalização do mercado de 2025 da Bundesnetzagentur sinalizou 7,7 milhões de dispositivos individuais não conformes, um aumento em relação aos 5,3 milhões em 2024, e sua cooperação aduaneira bloqueou mais de 359.000 itens na fronteira após detectar que 89% das remessas sinalizadas não estavam em conformidade.

Estes números de fiscalização são o pano de fundo para um calendário regulatório mais preenchido do que o habitual. O ato delegado de cibersegurança da Radio Equipment Directive é plenamente aplicável há menos de um ano, o primeiro prazo rigoroso do Cyber Resilience Act cai em 11 de setembro de 2026, e um conjunto revisado de isenções de chumbo da RoHS se tornou aplicável em 1 de julho de 2026, poucas semanas antes deste artigo. Nenhum destes regimes é um extra opcional: eles se sobrepõem à marcação CE que qualquer dispositivo de rádio, telecomunicações e elétrico já necessita para circular na UE, no Reino Unido e na Suíça.

Para uma equipe de conformidade que gerencia SKUs nos três mercados, 2026 é o ano em que três relógios distintos convergem sobre uma única linha de produtos simultaneamente.

Que reguladores fiscalizam efetivamente a conformidade de equipamentos de RF e elétricos na Europa?

Nenhuma agência única da UE policia os equipamentos de rádio e elétricos; cada Estado-Membro gerencia sua própria autoridade de fiscalização do mercado com base nas mesmas regras harmonizadas. Na França, a Agence Nationale des Fréquences (ANFR) inspeciona varejistas e anúncios online nos termos do Code des postes et des communications électroniques, e pode emitir uma mise en demeure (notificação formal para cumprimento) antes de escalar para uma multa administrativa, atualmente limitada a 7.500 euros para uma pessoa jurídica e 15.000 euros para infrações concorrentes. A Bundesnetzagentur da Alemanha executa a função equivalente para a Radio Equipment Directive (2014/53/EU) e a EMC Directive (2014/30/EU), verificando tanto as listagens online como o varejo físico. A ANACOM de Portugal, como demonstra o caso da Fnac, segue a mesma lógica de escalonamento: identificar a não conformidade, exigir medidas corretivas, e multar apenas se o operador não cumprir.

Fora da UE, o Office for Product Safety and Standards do Reino Unido supervisiona os Radio Equipment Regulations 2017, enquanto o OFCOM da Suíça administra a Ordinance on Telecommunications Installations (FAV) e a Ordinance on Electromagnetic Compatibility (OEMC). Dado que cada autoridade atua com base na legislação nacional que transpõe (ou espelha) as mesmas diretivas da UE, um único SKU não conforme pode desencadear investigações paralelas em múltiplos países ao mesmo tempo, exatamente o tipo de padrão transfronteiriço que é fácil de ignorar sem um monitoramento país a país. O monitoramento regulatório da Obsidian acompanha a ANFR, Bundesnetzagentur, ANACOM, OPSS e OFCOM como fontes tier-0 separadas em vez de um único feed misto da "UE", porque seus limiares de fiscalização e procedimentos não são idênticos.

O que desencadeia efetivamente uma multa, e quão elevada pode ser?

O processo da Fnac Portugal ilustra o padrão que se repete nas ações de fiscalização neste setor: falta de marcação CE, falta de identificação do produto, e falta de documentação em língua portuguesa combinada com a inércia após notificação. A decisão da ANACOM nota explicitamente que em quatro casos o distribuidor não tomou medidas corretivas após lhe ter sido solicitado. Na França, o teto é mais baixo em termos absolutos, 7.500 euros para uma empresa nos termos do Artigo L.43 II bis do CPCE, mas o manual de ação da ANFR é idêntico: um pedido de correção de primeiro nível para problemas menores, uma mise en demeure formal com retirada do mercado para problemas repetidos ou graves, e só então uma multa administrativa ou um encaminhamento criminal para o Ministério Público, uma vez que a colocação de um dispositivo de rádio não conforme no mercado francês é, por si só, classificada como uma contravenção penal de quinta classe.

A experiência alemã mostra que o problema de escala é estrutural, não incidental: a Bundesnetzagentur verificou quase 2.100 tipos de equipamentos em 2025 e ainda assim encontrou 1.266 tipos não conformes sendo vendidos apenas online. Uma campanha de testes separada financiada pela UE (JACOP 2025) conduzida pela DG GROW da Comissão Europeia testou 173 produtos eletrônicos quanto a substâncias perigosas e documentação CE; 91 deles, 53%, falharam seja nos limites de substâncias da RoHS, seja na marcação CE ausente ou ilegível. Para um responsável pela conformidade, a lição é menos sobre o tamanho de qualquer multa individual e mais sobre a taxa base: cerca de metade dos eletrônicos de consumo testados falham em alguma parte desta lista de verificação, o que faz com que a revisão de marcação e documentação pareça menos uma burocracia e mais a atividade de conformidade de maior rendimento disponível.

O regulamento delegado de cibersegurança da RED ainda está ativo, e por quanto tempo?

Sim, e tem força real hoje. O Commission Delegated Regulation (EU) 2022/30, que ativa os requisitos essenciais de cibersegurança da Radio Equipment Directive nos termos do Artigo 3(3)(d), (e) e (f), é aplicável desde 1 de agosto de 2025 a equipamentos de rádio conectados à internet, dispositivos de puericultura e vestíveis, e equipamentos que processam valor monetário. A Implementing Decision (EU) 2025/138, publicada em 30 de janeiro de 2025, listou as normas harmonizadas EN 18031-1, -2 e -3:2024 com restrições anexadas: um produto que permita a um usuário ignorar a configuração de uma senha, por exemplo, perde a presunção de conformidade nessa cláusula e necessita do envolvimento de um organismo notificado em vez de uma autodeclaração.

Esse regime agora tem uma data de validade nos registros. A Comissão Europeia adotou o Delegated Regulation (EU) 2026/339 em 16 de fevereiro de 2026, que revoga o (EU) 2022/30 com efeitos a partir de 11 de dezembro de 2027, a data exata em que o Cyber Resilience Act mais amplo atinge a plena aplicação. Qualquer fabricante que coloque equipamentos de rádio conectados à internet no mercado da UE entre agora e essa data está sob o regime de cibersegurança da RED; de 11 de dezembro de 2027 em diante, o mesmo produto recai sob o CRA. Acompanhar qual ato delegado rege um determinado SKU em uma determinada data é precisamente o tipo de questão que o companheiro de AI da Obsidian pode responder com base no texto regulatório subjacente, em vez de um memorando de conformidade que fica desatualizado no momento em que um novo ato delegado é publicado.

O que exige efetivamente o prazo de setembro de 2026 do Cyber Resilience Act?

O Artigo 14 do Cyber Resilience Act, Regulation (EU) 2024/2847, se torna aplicável em 11 de setembro de 2026, mais de um ano antes das principais obrigações de avaliação da conformidade do CRA entrarem em vigor em 11 de dezembro de 2027. A partir dessa data, qualquer fabricante de um produto com elementos digitais vendido na UE, independentemente de onde o fabricante esteja sediado, deve reportar vulnerabilidades ativamente exploradas e incidentes graves em um cronograma escalonado: um aviso prévio no prazo de 24 horas após tomar conhecimento, uma notificação mais completa no prazo de 72 horas, e um relatório final no prazo de 14 dias para vulnerabilidades ou um mês para incidentes. Os relatórios são submetidos uma única vez através da Single Reporting Platform (SRP) da ENISA, que depois encaminha a notificação para o CSIRT nacional relevante e para todos os outros CSIRT em um Estado-Membro onde o produto esteja disponível.

A implementação na França acrescenta uma particularidade jurisdicional que vale a pena acompanhar diretamente: a lei DDADUE designa a ANFR como a autoridade de fiscalização do mercado do CRA na França, com essa missão produzindo efeitos em 11 de setembro de 2026, a mesma data da obrigação do Artigo 14, enquanto o regime de sanções associado, multas de até 15 milhões de euros ou 2,5% do faturamento mundial, só é ativado em 11 de dezembro de 2027 juntamente com a plena aplicação do CRA. A própria SRP ainda não está ativa: a ENISA confirmou que estará operacional até 11 de setembro de 2026, sem API no lançamento, o que significa que a primeira leva de relatórios obrigatórios neste setor será submetida manualmente através de um portal web.

RegimeO que se aplica agora ou em breveData-chave
RED Cybersecurity Delegated Regulation (EU) 2022/30Requisitos essenciais obrigatórios para equipamentos de rádio conectados à internet; série EN 18031 com restriçõesAplicável desde 1 de agosto de 2025; revogado em 11 de dezembro de 2027
Cyber Resilience Act, Artigo 14Reporte de vulnerabilidades e incidentes em 24 horas/72 horas/14 dias via SRP da ENISAAplicável a partir de 11 de setembro de 2026
Cyber Resilience Act, plena aplicaçãoMarcação CE e avaliação da conformidade para cibersegurança; regime de sanções da ANFR na França11 de dezembro de 2027
RoHS Annex III isenções de chumbo (reestruturado)Subentradas mais restritas substituem as isenções antigas 6(a)/6(b)/6(c)/7(a)/7(c), a maioria expirando em 2026-2027Aplicável a partir de 1 de julho de 2026
Reconhecimento da marcação CE no Reino Unido (Radio Equipment Regulations 2017)CE aceito indefinidamente no mercado da Grã-Bretanha; UKCA permanece opcionalEm vigor desde 1 de outubro de 2024

A RoHS Directive ainda é relevante se um dispositivo já possuir marcação CE para a RED e a EMC?

Sim, e a lista de isenções em que um fabricante confiou no ano passado pode não ser mais a atual. Três Commission Delegated Directives, (EU) 2025/1802, 2025/2363 e 2025/2364, publicadas em 21 de novembro de 2025 e que entraram em vigor em 11 de dezembro de 2025, substituíram as amplas isenções históricas de chumbo do Annex III 6(a), 6(b), 6(c), 7(a) e 7(c) da Directive 2011/65/EU por subentradas mais restritas e específicas da aplicação, possuindo suas próprias datas de validade, a maioria recaindo entre dezembro de 2026 e dezembro de 2027. Os Estados-Membros tiveram até 30 de junho de 2026 para transpor, e as novas entradas se tornaram aplicáveis em 1 de julho de 2026. A isenção 6(a), que abrange o chumbo como elemento de liga em aço, alumínio e cobre, não será renovada de forma alguma e caduca em 11 de dezembro de 2026 para qualquer categoria de produto que ainda dependa dela.

Um fabricante cuja lista de materiais ainda cite o código de isenção antigo em uma declaração de conformidade agora está referenciando uma disposição que não existe mais ou tem uma data de validade firme anexada. Trata-se de um problema de documentação tanto quanto de química, e se aplica em complemento, e não em substituição, da aprovação RED e EMC que um produto já detém.

O que uma equipe de conformidade deve verificar efetivamente antes da próxima auditoria?

Comece com a mesma lista de verificação que a ANACOM usou contra a Fnac: cada SKU possui uma marca CE visível, um identificador de lote ou de série, e uma declaração de conformidade que um distribuidor pode apresentar em dias após o pedido de um regulador, não em semanas. Em seguida, mapeie quais produtos se enquadram no âmbito do regulamento delegado de cibersegurança da RED, equipamentos de rádio conectados à internet, puericultura, vestíveis ou de manuseio de dinheiro, e confirme se as restrições da EN 18031 se aplicam à implementação, uma vez que uma configuração padrão sem senha perde o direito à autodeclaração. Por fim, verifique as referências da lista de materiais da RoHS em relação às entradas reestruturadas do Annex III antes que um código de isenção antigo expire silenciosamente.

A Obsidian acompanha a ANFR, Bundesnetzagentur, ANACOM, OPSS, OFCOM e os instrumentos RED, EMC, RoHS e Cyber Resilience Act da Comissão Europeia como fontes tier-0 interligadas, com alertas quando um ato delegado como o 2026/339 altera um relógio de conformidade ou uma nova decisão de execução restringe o âmbito de uma norma harmonizada. Consulte os planos construídos para equipes de conformidade de produtos e assuntos regulatórios que acompanham equipamentos em múltiplas jurisdições europeias, ou conecte o MCP da Obsidian diretamente às suas próprias ferramentas se seu fluxo de trabalho já passar por um assistente de IA.