Artigos-Chave da NIS2

Análise dos 10 artigos mais críticos para a conformidade da sua organização

A Diretiva NIS2 contém dezenas de artigos, mas existem 10 artigos críticos que toda organização abrangida deve compreender profundamente. Esta página oferece uma análise detalhada destes artigos essenciais, destacando requisitos, impactos práticos e consequências do não cumprimento.

Prazo crítico: O DL 125/2025 está em vigor desde 3 de abril de 2026. Nos termos do art. 10.º, n.º 2, os n.os 1 e 2 do art. 27.º (medidas de cibersegurança), os arts. 28.º a 30.º, o art. 33.º e as coimas correspondentes só produzem efeitos a 22 de junho de 2028, 24 meses após a publicação do Regulamento n.º 756/2026; o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes são exigíveis desde 3 de abril de 2026. Até 3 de abril de 2027 as entidades podem pedir a dispensa da aplicação de coimas (art. 65.º); a dispensa não é automática. Nesta página, a numeração dos artigos é a da Diretiva (UE) 2022/2555; a correspondência com o DL 125/2025 está indicada em cada artigo.

Filtrar por prioridade

Artigo 21

Medidas de Gestão de Riscos de Cibersegurança

▼
O artigo mais importante da NIS2. O n.º 2 define as 10 medidas mínimas (alíneas a) a j)) que todas as entidades essenciais e importantes devem implementar para proteger as redes e os sistemas de informação. No DL 125/2025 correspondem aos arts. 26.º (sistema de gestão de riscos), 27.º (medidas de cibersegurança), 28.º (cadeia de abastecimento) e 29.º (gestão do risco residual); o art. 27.º enumera nove áreas (alíneas a) a i)) porque a análise de riscos é tratada nos arts. 26.º e 29.º.

Requisitos principais

  • a) Análise de riscos: Políticas de análise dos riscos e de segurança dos sistemas de informação (DL: arts. 26.º e 29.º)
  • b) Tratamento de incidentes (DL: art. 27.º, al. a))
  • c) Continuidade das atividades: Gestão de cópias de segurança, recuperação de desastres e gestão de crises (DL: art. 27.º, al. b))
  • d) Segurança da cadeia de abastecimento: Aspetos de segurança nas relações com fornecedores e prestadores de serviços diretos (DL: art. 27.º, al. c), e art. 28.º)
  • e) Aquisição, desenvolvimento e manutenção: Segurança dos sistemas de rede e informação, incluindo o tratamento e a divulgação de vulnerabilidades (DL: art. 27.º, al. d))
  • f) Avaliação da eficácia: Políticas e procedimentos para avaliar a eficácia das medidas de gestão dos riscos (DL: art. 27.º, al. e))
  • g) Ciber-higiene e formação: Práticas básicas de ciber-higiene e formação em cibersegurança (DL: art. 27.º, al. f))
  • h) Criptografia: Políticas e procedimentos relativos à utilização de criptografia e, se for caso disso, de cifragem (DL: art. 27.º, al. g))
  • i) Recursos humanos, acessos e ativos: Segurança dos recursos humanos, políticas de controlo do acesso e gestão de ativos (DL: art. 27.º, al. h))
  • j) Autenticação e comunicações seguras: Autenticação multifatores ou contínua, comunicações seguras de voz, vídeo e texto e sistemas seguros de comunicações de emergência (DL: art. 27.º, al. i))

Impacto prático

O que deve fazer: Implementar as 10 medidas de forma documentada e verificável, tendo em conta a matriz de risco e as medidas mínimas definidas pelo CNCS no Regulamento n.º 756/2026 (art. 26.º, n.os 4 e 5, do DL). Criar políticas, procedimentos e evidências de implementação. Avaliar regularmente a eficácia das medidas (al. f)).

Prazo de implementação

22 de junho de 2028

Data em que os n.os 1 e 2 do art. 27.º e os arts. 28.º a 30.º do DL 125/2025 produzem efeitos, 24 meses após a publicação do Regulamento n.º 756/2026 (art. 10.º, n.º 2, do DL); o DL está em vigor desde 3 de abril de 2026

Penalizações

Não conformidade resulta em (Diretiva, art. 34.º; DL 125/2025, art. 61.º):
€10M ou 2% do volume de negócios anual a nível mundial para entidades essenciais
€7M ou 1,4% do volume de negócios anual a nível mundial para entidades importantes

Artigos relacionados

Artigo 23

Notificação de Incidentes

▼
Define os prazos e procedimentos obrigatórios para a notificação de incidentes significativos à CSIRT ou à autoridade competente. Em Portugal, o ciclo de notificação está nos arts. 40.º a 44.º do DL 125/2025 e a notificação é submetida na plataforma eletrónica do CNCS (MyCiber). O incumprimento é contraordenação muito grave (art. 61.º, n.º 1, al. j), do DL).

Requisitos principais

  • Alerta rápido em 24 horas (Diretiva, art. 23.º, n.º 4, al. a)): Sem demora injustificada e no máximo 24 horas após o conhecimento do incidente; em Portugal, notificação inicial até 24 horas (art. 42.º, n.º 1, do DL)
  • Notificação de incidente em 72 horas (al. b)): Atualização com avaliação inicial da gravidade, do impacto e dos indicadores de exposição a riscos; em Portugal, atualização da notificação inicial até 72 horas, quando necessário (art. 42.º, n.º 3, do DL)
  • Notificação do fim de impacto (só no DL): Em Portugal acresce a notificação do fim de impacto significativo, em 24 horas após o fim do impacto (art. 43.º do DL)
  • Relatório final em 1 mês (al. d)): Na Diretiva, o mais tardar um mês após a notificação de incidente; em Portugal, 30 dias úteis a contar da notificação do fim de impacto significativo (art. 44.º, n.º 1, do DL)
  • Notificação aos destinatários (n.os 1 e 2): Informar os destinatários dos serviços dos incidentes significativos e das ciberameaças significativas que os possam afetar
  • Notificação voluntária (art. 30.º): Possibilidade de notificar voluntariamente incidentes, ciberameaças e quase incidentes

Impacto prático

O que deve fazer: Criar procedimento de resposta a incidentes com prazos claros. Designar equipa responsável por classificação e notificação. Garantir o acesso à plataforma eletrónica do CNCS (art. 40.º, n.º 6, do DL) e designar o ponto de contacto permanente (art. 32.º do DL). Treinar as equipas nos procedimentos de notificação.

Prazos críticos

24h / 72h / 1 mês

Prazos da Diretiva (art. 23.º, n.º 4). Em Portugal: notificação inicial 24h, atualização 72h quando necessário, fim de impacto 24h e relatório final 30 dias úteis após o fim de impacto (arts. 42.º a 44.º do DL 125/2025)

Penalizações

Falhar a notificação ou os prazos resulta em (Diretiva, art. 34.º; DL 125/2025, art. 61.º):
€10M ou 2% do volume de negócios anual a nível mundial para entidades essenciais
€7M ou 1,4% do volume de negócios anual a nível mundial para entidades importantes

Os titulares dos órgãos de gestão podem responder por ação ou omissão, com dolo ou culpa grave (art. 25.º, n.º 2, do DL)

Artigos relacionados

Artigo 20

Governança

▼
Estabelece a responsabilidade dos órgãos de direção pelas medidas de gestão dos riscos de cibersegurança: aprovam-nas, supervisionam a sua aplicação e podem ser responsabilizados pelas infrações cometidas pela entidade. Em Portugal, corresponde ao art. 25.º do DL 125/2025.

Requisitos principais

  • Aprovação das medidas (n.º 1): O órgão de direção aprova as medidas de gestão dos riscos adotadas nos termos do art. 21.º (DL: art. 25.º, n.º 1, al. a))
  • Supervisão da aplicação (n.º 1): Supervisiona a aplicação das medidas aprovadas (DL: art. 25.º, n.º 1, al. b))
  • Formação obrigatória (n.º 2): Os membros do órgão de direção são obrigados a frequentar ações de formação; as entidades são incentivadas a oferecer formação semelhante aos trabalhadores (DL: art. 25.º, n.º 1, al. d))
  • Cumprimento da supervisão (só no DL): Asseguram o cumprimento das medidas de supervisão e de execução (art. 25.º, n.º 1, al. c), do DL)
  • Responsabilização (n.º 1): Podem ser responsabilizados pelas infrações cometidas pela entidade; no DL, os titulares respondem por ação ou omissão, com dolo ou culpa grave, nos termos da legislação aplicável (art. 25.º, n.º 2)
  • Não delegável (só no DL): A responsabilidade e os poderes não podem ser delegados, exceto num dos titulares do órgão (art. 25.º, n.º 3, do DL)

Impacto prático

O que deve fazer: O Conselho de Administração/Gerência deve aprovar formalmente as políticas de cibersegurança. Incluir cibersegurança em reuniões regulares da gestão. Documentar aprovações e decisões. Garantir formação adequada para todos os membros da gestão.

Penalizações

Consequências previstas na lei:
  • Proibição temporária de qualquer pessoa singular com responsabilidades de gestão ao nível de diretor executivo ou representante legal de exercer funções de gestão na entidade essencial, se as medidas de execução forem ineficazes (Diretiva, art. 32.º, n.º 5, al. b))
  • Interdição temporária dos titulares dos órgãos de gestão, direção e administração do exercício das respetivas funções, como sanção acessória (DL, art. 67.º, al. f))
  • Coimas à entidade até €10M ou 2% do volume de negócios anual a nível mundial para entidades essenciais (Diretiva, art. 34.º, n.º 4; DL, art. 61.º)
  • Responsabilidade dos titulares por ação ou omissão, com dolo ou culpa grave, nos termos da legislação aplicável (DL, art. 25.º, n.º 2)

Artigos relacionados

Artigo 34

Coimas Administrativas

▼
Define os valores máximos das coimas administrativas por incumprimento da NIS2. As penalizações são proporcionais à gravidade da infração e podem acumular-se em caso de múltiplas violações.

Valores das coimas

  • Entidades essenciais (n.º 4): Montante máximo não inferior a €10.000.000 ou 2% do volume de negócios anual a nível mundial (o que for mais elevado); no DL, de €2.000 a €10.000.000 ou 2% para contraordenações muito graves (art. 61.º) e de €1.250 a €5.000.000 ou 1% para graves (art. 62.º)
  • Entidades importantes (n.º 5): Montante máximo não inferior a €7.000.000 ou 1,4% (o que for mais elevado); no DL, de €1.250 a €7.000.000 ou 1,4% para muito graves (art. 61.º) e de €875 a €3.500.000 ou 0,7% para graves (art. 62.º)
  • Cumulação (n.º 2): As coimas acrescem às medidas de execução dos arts. 32.º e 33.º; o DL prevê ainda sanções acessórias (art. 67.º) e sanções pecuniárias compulsórias (art. 68.º)
  • Critérios de determinação (art. 32.º, n.º 7; DL, art. 66.º): Gravidade, duração, infrações anteriores, danos, intenção ou negligência, medidas de atenuação e cooperação com as autoridades
  • Dispensa (só no DL): Até 3 de abril de 2027 as entidades podem pedir a dispensa da aplicação de coimas com fundamento na inexistência de um procedimento interno de adaptação (art. 65.º do DL)

Infrações sancionáveis

Na Diretiva: violação das obrigações dos arts. 21.º ou 23.º (n.os 4 e 5). No DL 125/2025: são contraordenações muito graves (art. 61.º) o incumprimento das medidas dos arts. 27.º a 29.º, do relatório anual, do responsável de cibersegurança, do ponto de contacto permanente e da notificação dos arts. 40.º a 44.º; são graves (art. 62.º), entre outras, a falta de identificação na plataforma (art. 8.º) e o incumprimento de advertências, ordens ou instruções da autoridade (art. 56.º).

Fatores agravantes

Aumentam o valor das coimas:
  • Natureza intencional da infração
  • Duração prolongada do incumprimento
  • Impacto significativo nos serviços ou utilizadores
  • Histórico de infrações anteriores
  • Falta de cooperação com autoridades
  • Não mitigação de danos após conhecimento da infração

Artigos relacionados

Artigos 31 a 33

Supervisão e execução

▼
Definem os poderes de supervisão e de execução das autoridades competentes (em Portugal, o CNCS e as autoridades setoriais e especiais do art. 15.º do DL 125/2025). As entidades essenciais ficam sujeitas a supervisão ex ante e ex post (art. 32.º); as entidades importantes só a supervisão ex post, quando existam indícios de incumprimento (art. 33.º). No DL, arts. 54.º a 56.º.

Poderes das autoridades

  • Inspeções e supervisão remota (art. 32.º, n.º 2, al. a)): Inspeções no local e supervisão remota, incluindo controlos aleatórios
  • Auditorias (als. b) e c)): Auditorias de segurança regulares e específicas por organismo independente ou pela autoridade, e auditorias ad hoc após incidente significativo ou infração; os custos das auditorias específicas são pagos pela entidade auditada
  • Verificações e pedidos de informação (als. d) a g)): Verificações de segurança, pedidos de informações, de acesso a dados e documentos e de provas da aplicação das políticas de cibersegurança
  • Medidas de execução (art. 32.º, n.º 4): Advertências, instruções vinculativas, ordens para cessar condutas e cumprir os arts. 21.º e 23.º, ordens para informar os destinatários dos serviços, designação de um supervisor, ordens de publicitação das infrações e coimas nos termos do art. 34.º (DL: art. 56.º, n.º 1)
  • Entidades importantes (art. 33.º): Supervisão ex post com poderes semelhantes, sem as medidas do art. 32.º, n.º 5

Impacto prático

O que deve fazer: Manter toda a documentação organizada e acessível. Preparar-se para auditorias. Designar o responsável de cibersegurança e o ponto de contacto permanente (arts. 31.º e 32.º do DL). Implementar sistemas de monitorização e registo. Responder prontamente aos pedidos de informação da autoridade.

Consequências de não cooperação

Se as medidas de execução forem ineficazes:
  • A obstrução de auditorias e a falta de cooperação são ponderadas como fatores de gravidade na determinação das medidas e das coimas (art. 32.º, n.º 7; DL, art. 66.º)
  • Ordem de publicitação dos aspetos das infrações (art. 32.º, n.º 4, al. h); DL, art. 56.º, n.º 1, al. h))
  • Para entidades essenciais, suspensão temporária de uma certificação ou autorização relativa aos serviços prestados (art. 32.º, n.º 5, al. a); DL, art. 56.º, n.º 2)
  • Para entidades essenciais, proibição temporária de exercício de funções de gestão por diretores executivos ou representantes legais (art. 32.º, n.º 5, al. b); DL, art. 67.º, al. f))
  • Em Portugal, como sanção acessória, suspensão da prestação do serviço até ao cumprimento dos deveres omitidos (DL, art. 67.º, al. e))

Artigos relacionados

Artigos 24 e 25

Certificação europeia e normalização

▼
O art. 24.º permite aos Estados-Membros exigir a utilização de produtos, serviços e processos de TIC certificados ao abrigo dos sistemas europeus de certificação da cibersegurança (Regulamento (UE) 2019/881) para demonstrar o cumprimento do art. 21.º. O art. 25.º obriga os Estados-Membros a incentivar a utilização de normas e especificações técnicas europeias e internacionais, sem impor uma tecnologia específica.

Normas frequentemente utilizadas (exemplos; a diretiva não as enumera)

  • ISO/IEC 27001: Sistema de gestão de segurança da informação (SGSI)
  • ISO/IEC 27002: Controlos de segurança da informação
  • NIST Cybersecurity Framework: Framework de cibersegurança amplamente reconhecido
  • IEC 62443: Segurança para sistemas de automação e controlo industrial
  • ETSI TS 103 645: Segurança para dispositivos IoT de consumo
  • ISO 22301: Gestão de continuidade de negócio

Impacto prático

Vantagens: Facilita a demonstração das medidas do art. 21.º e as auditorias de supervisão. Em Portugal, o Regulamento n.º 756/2026 (art. 27.º, n.º 3) aceita como referenciais de conformidade a EC QNRCS, a ISO/IEC 27001 com âmbito integral e, para as entidades públicas relevantes, a DNP TS 4577-1.

Importante saber

Certificação não é obrigatória: A adoção de normas é voluntária (art. 25.º), salvo se o Estado-Membro ou um ato delegado da Comissão exigirem produtos certificados (art. 24.º). A certificação não isenta de auditorias nem garante imunidade a coimas.

Artigos relacionados

Artigo 27

Registo de Entidades

▼
O art. 27.º cria um registo na ENISA para os prestadores de DNS, registos de TLD, serviços de registo de nomes de domínio, nuvem, centros de dados, CDN, serviços geridos e de segurança geridos, mercados em linha, motores de pesquisa e redes sociais. A lista nacional de todas as entidades essenciais e importantes está no art. 3.º, n.os 3 e 4. Em Portugal, a identificação faz-se na plataforma eletrónica do CNCS (MyCiber), nos termos do art. 8.º do DL 125/2025 e do Regulamento n.º 756/2026.

Requisitos de registo

  • Lista nacional (art. 3.º, n.os 3 e 4): Todas as entidades essenciais e importantes comunicam nome, endereço e contactos, setor e subsetor e Estados-Membros onde prestam serviços; alterações são notificadas no prazo de duas semanas
  • Registo na ENISA (art. 27.º): Só para os prestadores de serviços digitais e de infraestrutura listados no n.º 1, com informação comunicada até 17 de janeiro de 2025 e alterações no prazo de três meses
  • Portugal (art. 8.º, n.º 1, do DL): Identificação na plataforma eletrónica do CNCS no prazo de 30 dias após o início de atividade; para as entidades já em atividade, 60 dias após a disponibilização da plataforma, contados em dias úteis desde 23 de junho de 2026, conforme o CNCS (prazo terminado a 15 de setembro de 2026)
  • Qualificação: O CNCS notifica a entidade da sua qualificação como essencial ou importante no prazo de 30 dias (art. 8.º, n.º 5, do DL)
  • Responsável e ponto de contacto: Após a notificação da qualificação, a entidade comunica o responsável de cibersegurança e o ponto de contacto permanente (arts. 31.º e 32.º do DL)

Impacto prático

O que deve fazer: Determinar se está abrangido usando a calculadora. Se sim, identificar-se na plataforma MyCiber do CNCS e manter a informação atualizada. Designar o responsável de cibersegurança e o ponto de contacto permanente.

Penalizações

Não registar-se resulta em:
  • Impossibilidade de demonstrar conformidade
  • Contraordenação grave por incumprimento dos deveres do art. 8.º do DL (art. 62.º, n.º 1, al. a)): até €5.000.000 ou 1% para entidades essenciais e até €3.500.000 ou 0,7% para entidades importantes
  • Possível agravamento de outras sanções

Artigos relacionados

Artigo 2

Âmbito de Aplicação

▼
Define quais as entidades abrangidas pela NIS2: as entidades dos 11 setores de importância crítica (anexo I) e dos 7 outros setores críticos (anexo II) que sejam médias empresas ou maiores, e alguns tipos de entidades independentemente da dimensão. Em Portugal, art. 3.º do DL 125/2025.

Setores abrangidos

  • Setores de importância crítica (anexo I, 11 setores): Energia, Transportes, Setor bancário, Infraestruturas do mercado financeiro, Saúde, Água potável, Águas residuais, Infraestruturas digitais, Gestão de serviços TIC (entre empresas), Administração pública, Espaço
  • Outros setores críticos (anexo II, 7 setores): Serviços postais e de estafeta, Gestão de resíduos, Produção, fabrico e distribuição de produtos químicos, Produção, transformação e distribuição de produtos alimentares, Indústria transformadora, Prestadores de serviços digitais, Investigação
  • Critério dimensional: Médias empresas e maiores: 50 ou mais pessoas, OU volume de negócios E balanço total ambos superiores a 10 M€ (Rec. 2003/361/CE, art. 2.º; Anexo III do DL 125/2025)
  • Independentemente da dimensão (n.º 2): Fornecedores de redes e serviços de comunicações eletrónicas, prestadores de serviços de confiança, registos de TLD e prestadores de DNS, único prestador de um serviço essencial, entidades cuja perturbação afete a segurança, a proteção ou a saúde públicas ou gere riscos sistémicos, entidades críticas a nível nacional ou regional e administração pública central

Impacto prático

O que deve fazer: Verificar se opera em setor abrangido. Avaliar dimensão da empresa (empregados e faturação). Se qualificar, iniciar processo de conformidade imediatamente. Usar calculadora para determinação precisa.

Artigos relacionados

Artigo 3

Entidades essenciais e importantes

▼
Distingue as entidades essenciais das importantes com base no anexo e nos limiares de dimensão da Recomendação 2003/361/CE (art. 2.º do anexo). Em Portugal, art. 6.º do DL 125/2025: as médias empresas do anexo I são entidades importantes e só as que excedem os limiares de média empresa são essenciais.

Critérios dimensionais

  • Pequena empresa (fora do âmbito geral): <50 pessoas E (volume de negócios ≤ 10 M€ OU balanço total ≤ 10 M€)
  • Média empresa (abrangida): ≥50 pessoas OU (volume de negócios > 10 M€ E balanço > 10 M€), desde que <250 pessoas E (volume de negócios ≤ 50 M€ OU balanço ≤ 43 M€)
  • Excede a média empresa (essencial no Anexo I): ≥250 pessoas OU (volume de negócios > 50 M€ E balanço > 43 M€)
  • Micro e pequenas empresas: Excluídas do regime geral, salvo nas situações do art. 3.º, n.º 2, do DL 125/2025 (comunicações eletrónicas, serviços de confiança, registo de nomes de domínio e DNS, único prestador, risco para a segurança pública ou sistémico, entidade crítica nacional ou regional) e nas alíneas b) a e) do n.º 1 do art. 6.º
  • Entidades essenciais (n.º 1): Entidades do anexo I acima dos limiares de média empresa; prestadores qualificados de serviços de confiança, registos de TLD e prestadores de DNS, independentemente da dimensão; fornecedores de comunicações eletrónicas que sejam médias empresas; administração pública central; entidades críticas da Diretiva (UE) 2022/2557
  • Entidades importantes (n.º 2): As restantes entidades dos anexos I e II que não sejam essenciais
  • Único prestador: Se for o único prestador de um serviço essencial num Estado-Membro, aplica-se independentemente da dimensão (art. 2.º, n.º 2, al. b))

Impacto prático

O que deve fazer: Calcular número de empregados (equivalentes a tempo completo). Calcular faturação anual. Verificar se ultrapassa limiares. Reavaliar anualmente se há crescimento que possa levar a abrangência.

Artigos relacionados

Artigo 29

Partilha de informações sobre cibersegurança

▼
Permite às entidades abrangidas trocar voluntariamente informações sobre ciberameaças, quase incidentes, vulnerabilidades e técnicas de ataque, no seio de comunidades e mediante acordos de partilha de informações. Em Portugal, art. 24.º do DL 125/2025; o CNCS gere uma plataforma em linha para a partilha de informações (n.º 8).

O que prevê

  • Intercâmbio voluntário (n.º 1): Informações sobre ciberameaças, quase incidentes, vulnerabilidades, táticas e técnicas, indicadores de exposição e alertas, para prevenir, detetar e responder a incidentes
  • Comunidades e acordos (n.os 2 e 3): A partilha ocorre em comunidades de entidades essenciais e importantes e dos seus fornecedores, mediante acordos de partilha de informações que os Estados-Membros facilitam
  • Notificação da participação (n.º 4): As entidades essenciais e importantes notificam a autoridade competente da sua participação nos acordos e da sua retirada (DL: art. 24.º, n.º 6)
  • Apoio da CSIRT (art. 23.º, n.º 5): Após o alerta rápido, a CSIRT responde, se possível em 24 horas, com observações iniciais e, a pedido, orientações sobre medidas de atenuação
  • Divulgação coordenada de vulnerabilidades (art. 12.º): Uma CSIRT coordenadora atua como intermediário de confiança e a ENISA mantém a base de dados europeia de vulnerabilidades

Impacto prático

O que deve fazer: Manter contactos atualizados junto do CNCS. Acompanhar os alertas do CERT.PT. Avaliar a participação em comunidades e acordos de partilha de informações do setor e comunicar essa participação à autoridade competente. Agir rapidamente sobre os avisos recebidos.

Artigos relacionados

Tabela Comparativa Rápida

Visão geral dos 10 artigos-chave para referência rápida

Artigo Categoria Prioridade Aplica-se a Prazo crítico
Artigo 21 Técnico CRÍTICO Essenciais + Importantes 22 de junho de 2028 (DL, art. 10.º, n.º 2)
Artigo 23 Notificação CRÍTICO Essenciais + Importantes 24h / 72h / 1 mês (DL: relatório final 30 dias úteis)
Artigo 20 Governança CRÍTICO Essenciais + Importantes Desde 3 de abril de 2026
Artigo 34 Penalizações ALTO Essenciais + Importantes N/A
Artigos 31 a 33 Supervisão ALTO Essenciais + Importantes N/A
Artigos 24 e 25 Normas ALTO Essenciais + Importantes Voluntário
Artigo 27 Registo MÉDIO Essenciais + Importantes Já exigível (MyCiber, art. 8.º do DL)
Artigo 2 Âmbito MÉDIO Todas as organizações N/A
Artigo 3 Classificação MÉDIO Todas as organizações N/A
Artigo 29 Partilha MÉDIO Essenciais + Importantes N/A

Recursos relacionados

Diretiva Completa

Índice comentado da Diretiva (UE) 2022/2555, com ligação ao texto integral no EUR-Lex e correspondência com o DL 125/2025

Checklist Artigo 21

Lista de verificação das medidas do art. 21.º da Diretiva e do art. 27.º do DL 125/2025

Guia de Penalizações

Detalhes completos sobre coimas, sanções e responsabilização da gestão

Calculadora

Verifique se a sua organização está abrangida pela NIS2

Roadmap 90 dias

Roadmap passo-a-passo para alcançar conformidade completa

Templates

Modelos prontos para documentação de conformidade

Precisa de ajuda com a conformidade?

Utilize as nossas ferramentas gratuitas para avaliar a conformidade da sua organização e criar um plano de ação personalizado.

Verificar se estou abrangido Avaliar conformidade