A cadeia de fornecimento digital moderna cria dependências complexas entre organizações. Um único fornecedor comprometido pode afetar centenas ou milhares de empresas downstream. A NIS2 reconhece este risco e exige gestão ativa da segurança de terceiros.
Estatísticas
- 98% das organizações têm relação com pelo menos um fornecedor que sofreu uma violação de dados (SecurityScorecard, 2023)
- Os ataques à cadeia de fornecimento de código aberto aumentaram 430% em 2020 face a 2019 (Sonatype, 2020)
- O tempo médio para identificar uma violação de dados, em média geral (não só através de terceiros), é 207 dias (IBM Cost of a Data Breach, 2022)
Exemplos de Ataques Recentes
Boas práticas para a cadeia de fornecimento
A lei não impõe estas ações uma a uma: são boas práticas para cumprir a alínea c) do n.º 1 do art. 27.º e o art. 28.º do DL 125/2025 (efeitos a 22 de junho de 2028), cabendo a cada entidade decidir como as implementa, incluindo se recorre a auditorias contratuais.
- Identificar e classificar fornecedores críticos
- Avaliar postura de segurança antes da contratação (due diligence)
- Incluir requisitos de segurança em contratos
- Monitorizar continuamente o risco de fornecedores
- Estabelecer processo de gestão de incidentes envolvendo terceiros
- Acordar contratualmente que fornecedores notifiquem incidentes atempadamente
- Considerar auditorias contratuais a fornecedores críticos, quando adequado
- Manter planos de contingência para falhas de fornecedores