---
title: "Senadores dos Estados Unidos propõem certificação voluntária para a segurança das telecomunicações"
author: "Lígia Lemos Maia"
date: "2026-09-29 06:15:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/29/senadores-dos-estados-unidos-propoem-certificacao-voluntaria-para-a-seguranca-das-telecomunicacoes/md"
---

## Resumo
- Mark Warner e Ted Cruz apresentaram, em setembro de 2026, o Telecommunications Cybersecurity and Resilience Act.
- O projeto surgiu após a campanha Salt Typhoon, associada ao comprometimento de infraestruturas de telecomunicações.
- A proposta cria um grupo de trabalho ligado à NTIA para elaborar práticas recomendadas de segurança.
- As diretrizes deverão ser publicadas em até 18 meses após a promulgação da lei.
- Empresas poderão buscar uma certificação voluntária conduzida por terceiros independentes.
- As práticas deverão ser revistas a cada dois anos ou após incidentes significativos.
- Dados compartilhados pelas empresas para criar as normas não poderão ser usados em procedimentos de fiscalização.

---

Em setembro de 2026, os senadores americanos **Mark Warner**, democrata da Virgínia, e **Ted Cruz**, republicano do Texas, apresentaram o projeto "Telecommunications Cybersecurity and Resilience Act" para criar uma estrutura voluntária de segurança digital no setor de telecomunicações dos Estados Unidos. A proposta inclui uma certificação conduzida por terceiros independentes e surgiu como resposta direta à campanha **Salt Typhoon**, que comprometeu infraestruturas globais e norte-americanas de telecomunicações. O texto tenta resolver uma tensão conhecida por qualquer organização que dependa de redes conectadas: como elevar o nível de proteção sem transformar recomendações técnicas em regras federais rígidas, que podem envelhecer antes mesmo de serem plenamente aplicadas? A resposta dos senadores passa por cooperação, revisão periódica e adesão voluntária.

## Por que o Salt Typhoon mudou a conversa

A origem da proposta ajuda a entender por que o debate ganhou força agora. A legislação surgiu quase **dois anos após** a campanha Salt Typhoon se tornar pública, depois da confirmação de que grupos ligados ao governo chinês haviam comprometido grandes empresas de telecomunicações. O episódio colocou em primeiro plano vulnerabilidades que atravessam a infraestrutura responsável por conectar pessoas, empresas e serviços, e não apenas sistemas isolados de uma companhia. Quando uma rede desse tipo é atingida, a pergunta deixa de ser apenas qual empresa falhou e passa a envolver a capacidade de todo o setor identificar riscos, limitar danos e responder a incidentes. É essa mudança de escala que conduz a proposta apresentada no Senado americano.

Essa relação com o ataque também define o conteúdo do projeto. A iniciativa concentra-se na **identificação, prevenção e resposta a vulnerabilidades**, seguindo a lógica de estruturas federais de segurança já existentes, como as práticas associadas ao NIST, órgão americano ligado a padrões e tecnologia. Em termos simples, o plano não tenta oferecer uma lista fixa de produtos que todas as empresas deveriam comprar, mas orientar procedimentos capazes de acompanhar ameaças que mudam com o tempo. A segurança aparece, assim, como um processo de preparação contínua: reconhecer pontos frágeis, reduzir a possibilidade de exploração e organizar a reação quando uma intrusão ocorrer. Essa lógica prepara o terreno para o mecanismo institucional que o projeto pretende criar.

## Como a estrutura seria criada

A resposta institucional prevista pelos senadores começa com um **grupo de trabalho sob a NTIA**, sigla em inglês para National Telecommunications and Information Administration. O colegiado deverá reunir provedores de telecomunicações, especialistas e representantes do governo para desenvolver práticas de segurança específicas para o setor. O desenho procura aproximar quem opera as redes de quem formula orientações públicas, evitando que uma norma seja escrita distante das dificuldades técnicas encontradas no cotidiano. O comunicado oficial de [Mark Warner detalha a proposta](https://www.warner.senate.gov/newsroom/press-releases/in-response-to-extensive-salt-typhoon-hacks-warner-cruz-introduce-bipartisan-bill-to-strengthen-telecommunications-cybersecurity/) como uma tentativa de fortalecer a infraestrutura crítica sem bloquear a inovação. A escolha de um grupo colaborativo é, portanto, parte central da solução apresentada.

Esse grupo teria também um prazo definido para transformar o debate em orientação concreta. As diretrizes de melhores práticas deverão ser publicadas em até **18 meses após a promulgação da lei**, caso o projeto avance e seja aprovado. O prazo estabelece uma primeira entrega para um trabalho que, por sua própria natureza, depende de diálogo entre empresas e autoridades. A proposta ainda prevê que as recomendações sejam revistas pelo menos a cada dois anos ou depois de incidentes significativos, evitando que o documento permaneça congelado enquanto as técnicas de ataque se transformam. Em vez de tratar a segurança como uma fotografia, o texto tenta organizá-la como um documento revisável, capaz de acompanhar as lições deixadas por novos episódios.

## Certificação sem mandato federal

Na outra ponta da estrutura aparece a certificação voluntária realizada por **terceiros independentes**. A ideia é oferecer às empresas uma forma de demonstrar que seguem as práticas recomendadas sem tornar essa adesão uma obrigação federal imediata. A certificação funcionaria como uma camada separada da elaboração das diretrizes: o grupo de trabalho define referências para o setor, enquanto avaliadores independentes verificam a adoção dessas referências pelas organizações que escolherem participar. O modelo tenta criar um incentivo à melhoria sem transformar toda atualização técnica em uma ordem governamental. A cobertura da [proposta de Warner e Cruz](https://industrialcyber.co/regulation-standards-and-compliance/warner-cruz-propose-voluntary-telecom-cybersecurity-framework-and-third-party-certification-after-salt-typhoon) descreve justamente essa combinação entre práticas setoriais e certificação voluntária.

Essa escolha responde a uma preocupação expressa na própria proposta: regras federais rígidas podem se tornar obsoletas rapidamente em um setor marcado por mudanças técnicas e ameaças mutáveis. Por isso, o projeto enfatiza a **adoção voluntária** em vez de impor um pacote obrigatório a todas as empresas de telecomunicações. Na prática, a diferença está no ritmo e na forma da responsabilidade: o governo ajuda a organizar referências comuns, enquanto as companhias decidem se buscarão a certificação e como incorporarão as recomendações às suas operações. O desenho não elimina a necessidade de segurança, mas evita apresentar uma única resposta permanente para problemas que podem mudar antes da próxima revisão.

## Cooperação com proteção para os dados

O projeto também tenta resolver um obstáculo recorrente em iniciativas de segurança: empresas podem relutar em compartilhar informações sobre falhas se acreditarem que esses dados serão usados contra elas em processos regulatórios. Para reduzir esse receio, a proposta estabelece que as informações fornecidas pelas companhias para ajudar a desenvolver as normas não poderão ser usadas em procedimentos de fiscalização ou **enforcement**, termo que descreve a aplicação de medidas regulatórias. A proteção pretende criar um espaço de colaboração entre o setor privado e os órgãos públicos, no qual relatar uma vulnerabilidade sirva primeiro para aperfeiçoar as práticas coletivas. O objetivo é fazer da troca de informações uma ferramenta de prevenção, e não uma porta automática para sanções.

Essa proteção se conecta à cooperação prevista entre empresas e instituições governamentais. O projeto menciona a participação de órgãos como a **CISA** e a **FCC**, além de especialistas e provedores, para desenvolver práticas baseadas em riscos. A formulação é relevante porque uma rede de telecomunicações não pode ser analisada apenas pela tela de uma empresa: sua segurança depende de equipamentos, procedimentos e conexões que atravessam diferentes organizações. Ainda assim, a proposta procura preservar uma fronteira entre colaborar para construir as diretrizes e sofrer uma ação fiscalizatória baseada nos dados entregues durante esse processo. O equilíbrio entre transparência e proteção será uma das peças mais delicadas da iniciativa.

## O que muda para as empresas de telecomunicações

Esse arranjo oferece ao setor uma referência comum sem criar, no texto apresentado, um mandamento federal rígido. As empresas passam a ser colocadas diante de uma escolha organizada: acompanhar práticas produzidas com participação de provedores e autoridades, avaliar a possibilidade de uma certificação independente e revisar seus controles quando as recomendações forem atualizadas. A proposta não descreve a certificação como substituta de toda proteção interna, mas como parte de uma estrutura voltada à **resiliência**, palavra usada para indicar a capacidade de uma rede resistir a problemas, reduzir seus efeitos e retomar operações. Para o leitor que depende de serviços digitais, a discussão pode parecer distante, mas a qualidade dessa preparação influencia a continuidade das redes que sustentam comunicações e serviços conectados.

O desenho também mostra por que a proposta evita uma lista definitiva de exigências. Se as práticas forem revisadas a cada dois anos ou depois de incidentes críticos, as recomendações poderão incorporar aprendizados obtidos com novas falhas e ataques. Se a adesão continuar voluntária, a certificação dependerá da decisão de cada empresa, e não de uma obrigação uniforme imposta pelo governo federal. A iniciativa tenta, portanto, aproximar duas linguagens que frequentemente entram em conflito: a velocidade da inovação e a necessidade de controles verificáveis. O resultado dependerá da capacidade de transformar essa arquitetura de colaboração em práticas que as empresas considerem aplicáveis e que os avaliadores independentes consigam verificar.

## O prazo e o próximo passo

O próximo passo anunciado é a tramitação do projeto bipartidário e, caso ele seja promulgado, a formação do grupo de trabalho ligado à **NTIA**. A partir daí, o prazo de até 18 meses para publicar as diretrizes dará uma medida concreta para avaliar se o modelo saiu do campo das intenções. A proposta ainda exigirá revisões periódicas e atualizações após incidentes significativos, mantendo abertas as portas para que as práticas acompanhem os riscos identificados nas redes. O ponto central, portanto, não está em uma certificação isolada, mas na criação de um ciclo que reúna elaboração, avaliação e revisão sem transformar cada etapa em uma ordem federal inflexível.

É nesse ciclo que a proposta tenta responder ao legado do **Salt Typhoon**. Em vez de concluir que um ataque exige apenas mais uma camada permanente de burocracia, Warner e Cruz propõem uma estrutura voluntária, certificação por terceiros e proteção para as informações compartilhadas durante a elaboração das normas. O prazo de 18 meses, a revisão bienal ou posterior a incidentes críticos e a participação conjunta do governo e das empresas formam os próximos pontos a observar. A pergunta que permanece é simples e concreta: as operadoras considerarão esse modelo suficientemente útil para aderir a ele antes que outra intrusão obrigue o setor a rever suas prioridades?