Como os MPSs poderiam se tornar um “fornecedor essencial” de acordo com a nova legislação do Reino Unido 

Mesmo que os MSPs não sejam regulamentados diretamente, há uma segunda maneira pela qual o Projeto de Lei de Segurança Cibernética e Resiliência do Reino Unido pode afetá-los 

Na primeira parte do nosso blog, apresentamos o Projeto de Lei sobre Segurança Cibernética e Resiliência (CSBR) e explicamos como ele atualiza a legislação NIS de 2018. Uma mudança significativa diz respeito à forma como as empresas podem se tornar um MSP regulamentado (RMSP) nos termos da nova legislação. 

Há, no entanto, outra forma pela qual os MSPs poderiam ser afetados pela legislação – na qualidade de fornecedor crítico designado (DCS). 

Como você pode se tornar um fornecedor essencial designado 

Mesmo que você não seja um RMSP, ainda assim pode se tornar um DCS. O critério mais importante é que você forneça bens ou serviços a uma das principais categorias regulamentadas.   

Em seguida, é necessário atender a três critérios mínimos: 

  • O órgão regulador considera que uma falha ou interrupção em seus produtos ou serviços — ou um incidente que afete sua rede ou seus sistemas — poderia prejudicar significativamente um serviço essencial.  
  • Seus produtos ou serviços dependem de redes e sistemas de informação, o que os torna relevantes para o escopo do marco regulatório. 
  • Você ainda não está sujeito a obrigações equivalentes em matéria de resiliência cibernética nos termos de outros marcos regulatórios; por exemplo, operadoras de telecomunicações reguladas pela Lei de Comunicações de 2003, conforme alterada pela Lei de Telecomunicações (Segurança) de 2021. 

Os órgãos reguladores informarão sua decisão sobre se irão ou não designá-lo como DCS. 

No entanto, você pode traçar um panorama da sua base de clientes agora para entender se está prestando um serviço essencial. OES e RDSP já estão incluídos no escopo do NIS do Reino Unido, portanto, você já pode saber se está trabalhando com uma empresa desses grupos. Além disso, se você estiver trabalhando para um MSP, o fato de ele atender aos critérios acima em termos de número de funcionários e receita/balanço patrimonial lhe dará uma boa ideia se ele será designado como RMSP.   

As alterações que o CSRB irá introduzir na regulamentação do NIS 

Essas são algumas das principais áreas que a nova legislação irá introduzir ou reforçar. 

Aplicação do CAF 

O Quadro de Avaliação Cibernética (CAF) é uma ferramenta que ajuda as organizações a avaliar e melhorar sua segurança cibernética e resiliência por meio da gestão de riscos cibernéticos. Existem dois níveis de perfil: o Perfil Básico e o Perfil Avançado, que estabelecem os princípios e objetivos que as organizações devem cumprir para avaliar e gerenciar sua segurança cibernética. 

A nova legislação visa consolidar esses princípios e objetivos, tornando essencial que as empresas sigam as melhores práticas e facilitando a compreensão de suas obrigações. A legislação afirma, especificamente, que esses princípios e objetivos estarão estreitamente alinhados aosrequisitos da NIS2

Melhoria no sistema de notificação de incidentes 

A nova legislação exigirá que tanto o NCSC quanto os órgãos reguladores competentes sejam informados sobre um incidente significativo no prazo máximo de 24 horas após o conhecimento do incidente, seguido de um relatório do incidente no prazo de 72 horas. O objetivo é alinhar esses prazos com os prazos de notificação previstos na NIS2.  

A exigência também passará de notificar um incidente que tenha causado um efeito adverso para notificar um incidente que tenha o potencial de causar tal efeito.  

A intenção é que o NCSC e os órgãos reguladores sejam informados simultaneamente sobre quaisquer incidentes, para que possam compreender o panorama das ameaças e prestar assistência às empresas afetadas. Eles também esperam que os requisitos elevem os padrões em todo o setor.   

Os prestadores regulamentados de serviços digitais, de “ managed services ” e de centros de dados serão obrigados a notificar seus clientes que possam ser afetados por um incidente significativo, a fim de promover a “transparência e a prestação de contas”. 

Outras alterações 

O âmbito de atuação da ICO será ampliado pela legislação, e as empresas terão uma obrigação maior de compartilhar informações assim que se registrarem como entidades reguladas. Como parte de uma legislação separada, a ICO também será reestruturada e passará a se chamar Comissão de Informação.  

Os órgãos reguladores também passaram a ter novos poderes para impor taxas e recuperar custos; portanto, pode haver mais custos recorrentes adicionais para as empresas reguladas no futuro. 

Como saber se você se enquadra no CSRB 

Você já pode avaliar com razoável segurança se será classificado como RMSP. Ao analisar sua carteira de clientes, você pode começar a determinar se atende aos critérios de um DCS e se preparar para cumprir as exigências.  

Mesmo que sua empresa provavelmente não seja um DCS, pode ser vantajoso colocá-la em conformidade sempre que possível. A legislação oferece uma estrutura para a preparação em cibersegurança e maior resiliência, o que pode tranquilizar os clientes e proporcionar uma vantagem competitiva. Além disso, melhora sua preparação para atuar em um setor regulamentado. 

Espera-se que a legislação seja ampliada com o tempo. A expansão da NIS, tanto na UE quanto no Reino Unido, já resultou em um aumento no número de empresas abrangidas pela legislação.  

De fato, outra mudança relacionada ao CSRB facilitará futuras expansões. O Secretário de Estado poderá atualizar o marco regulatório sem a necessidade de uma lei do Parlamento, sujeito a certas salvaguardas. O governo afirma explicitamente que um exemplo desses poderes é a capacidade de incluir novos setores e subsetores no âmbito de aplicação dos regulamentos. 

O CSRB oferece benefícios para competições 

Haja ou não legislação, agora é o momento de corrigir possíveis falhas em sua postura de segurança, para que você esteja preparado para a legislação e em uma posição competitiva mais vantajosa. 

O governo espera que o projeto de lei tenha um “impacto positivo sobre a concorrência, garantindo que todas as empresas, independentemente do tamanho ou do setor, cumpram padrões mínimos consistentes de segurança cibernética”. 

Além disso, espera-se que o projeto de lei reduza a capacidade das empresas que investem insuficientemente em resiliência de oferecer preços mais baixos do que os MSPs mais seguros e competentes, promovendo assim uma concorrência mais justa no mercado. 

Preparação para o CSRB — não há necessidade de esperar 

Ainda há muitas questões a serem decididas e finalizadas com o CSRB. Mas o prazo entre a obtenção da aprovação real e a implementação deve ser de um a dois anos. 

Podemos presumir com segurança que haverá:  

  • Um apelo à realização de backups adequados com cópias imutáveis 
  • Um plano de recuperação de desastres bem definido 
  • Monitoramento proativo de segurança com ferramentas como o SIEM 
  • Uma compreensão clara dos riscos que sua empresa enfrenta 
  • A capacidade de identificar e resolver proativamente problemas de segurança com ferramentas como testes de penetração 
  • Documentação completa dos seus processos e de como vocês respondem a uma emergência 
  • Concentre-se em contar com os membros certos na equipe, complementados por ferramentas e serviços externos para fortalecer sua segurança cibernética 

Você não precisa esperar. Agora é o melhor momento para corrigir possíveis falhas em sua postura de segurança, deixando-o preparado para legislações como a CSRB. 

Obter vantagem competitiva com o CaaS 

Os MSPs que resolverem quaisquer lacunas de segurança com as ferramentas adequadas estarão em uma posição sólida para oferecer Conformidade como Serviço (CaaS) aos seus clientes. 

Muitas pequenas e médias empresas enfrentam as mesmas pressões de segurança que as grandes empresas, mas não têm capacidade para responder a elas. Por outro lado, a maioria dos MSPs já conta com muitos desses sistemas de segurança implementados internamente, devido à natureza de seus negócios.  

Os MSPs que puderem oferecê-los como um serviço aos seus clientes terão a oportunidade de aumentar a margem de lucro, fortalecer a fidelidade e, acima de tudo, ajudar a garantir a segurança deles.  

Saibamais sobre o Kaseya CaaS

Uma plataforma completa para gestão de TI e segurança

Kaseya 365 a solução completa para gerenciar, proteger e automatizar a TI. Com integrações perfeitas entre as principais funções de TI, ele simplifica as operações, reforça a segurança e aumenta a eficiência.

Uma plataforma. Tudo em TI.

Kaseya 365 desfrutam dos benefícios das melhores ferramentas de gerenciamento de TI e segurança em uma única solução.

Conheça o Kaseya 365

Seu sucesso é nossa prioridade número 1

O Partner First é um compromisso com condições flexíveis, risco compartilhado e suporte dedicado para o seu negócio.

Conheça Partner First Pledge

Relatório Kaseya sobre a Situação dos MSP de 2026

Kaseya - Relatório sobre a Situação dos MSPs em 2026

Obtenha insights sobre o MSP para 2026 com mais de 1.000 prestadores de serviços e descubra como aumentar a receita, adaptar-se às pressões do mercado e manter a competitividade.

Faça o download agora

O que é a conformidade com o NIST? Um guia prático para equipes de TI e MSPs

O termo “NIST” é usado para se referir a várias coisas diferentes, muitas vezes de forma intercambiável e nem sempre com precisão. A agência. O Quadro de Cibersegurança.

Leia a postagem do blog

Conformidade de TI para MSPs: como criar uma empresa que se adapte ao crescimento

A conformidade tornou-se, discretamente, uma das competências comercialmente mais importantes que um MSP pode desenvolver. A combinação do aumento das exigências regulatórias

Leia a postagem do blog

ISO 27001: O que é, quais são os requisitos para a certificação e se a sua organização precisa dela

A ISO 27001 é a norma internacional para sistemas de gestão da segurança da informação. É a certificação de segurança mais amplamente reconhecida em todo o mundo,

Leia a postagem do blog