Digital Omnibus Package 2026

Propostas da Comissão Europeia para simplificar a conformidade NIS2: Digital Omnibus (novembro 2025) e pacote de cibersegurança (janeiro 2026)

Período de feedback encerrado: As propostas de alteração à NIS2 e de revisão do Cybersecurity Act (CSA2) estiveram abertas a comentários até 12 de maio de 2026. Os contributos recebidos alimentam o debate legislativo no Parlamento Europeu e no Conselho.

O que é o Digital Omnibus Package?

Datas: 19 de novembro de 2025 (Digital Omnibus, COM(2025) 837) e 20 de janeiro de 2026 (pacote de cibersegurança: alteração dirigida à NIS2, COM(2026) 13, e CSA2, COM(2026) 11)

O Digital Omnibus (COM(2025) 837) é uma proposta legislativa apresentada pela Comissão Europeia em 19 de novembro de 2025 para simplificar a legislação digital da UE. É nesta proposta que se cria o ponto único de notificação de incidentes (Single Entry Point), a operar pela ENISA, para a NIS2, o RGPD, o DORA, a Diretiva CER e o eIDAS. As alterações dirigidas à Diretiva NIS2 (UE 2022/2555) são uma proposta distinta, apresentada a 20 de janeiro de 2026 no pacote de cibersegurança (COM(2026) 13, procedimento 2026/0012(COD)), juntamente com a revisão do Cybersecurity Act (CSA2, COM(2026) 11, procedimento 2026/0011(COD)). O período de feedback sobre estas duas propostas terminou a 12 de maio de 2026.

Esta iniciativa visa simplificar os requisitos de conformidade e reduzir a carga administrativa sobre as empresas europeias, especialmente PMEs e empresas de média capitalização, mantendo ao mesmo tempo elevados padrões de cibersegurança.

Contexto Importante: Trata-se de propostas da Comissão Europeia, ainda sujeitas a aprovação pelo Parlamento Europeu e pelo Conselho da União Europeia. A implementação destas simplificações não é imediata e depende do processo legislativo ordinário da UE.

Objetivo principal: Aliviar os encargos regulamentares sem comprometer a segurança, tornando mais fácil para as empresas cumprirem múltiplas regulamentações digitais através de mecanismos unificados.

Principais alterações propostas

As quatro mudanças fundamentais para simplificar a conformidade NIS2 (a categoria small mid-cap, as regras jurisdicionais e o papel da ENISA constam da proposta de 20 de janeiro de 2026; o Single Entry Point consta do Digital Omnibus de 19 de novembro de 2025)

📊

Nova categoria "Small Mid-Cap"

Descrição:

Introdução da categoria de empresa de média capitalização mais pequena (small mid-cap), definida na Recomendação (UE) 2025/1099 da Comissão. A proposta não altera os limiares de inclusão na NIS2: o efeito é que as small mid-caps passam a ser classificadas como entidades importantes e não como entidades essenciais, ficando sujeitas ao regime de supervisão mais leve.

Critérios de elegibilidade:

  • Menos de 750 trabalhadores
  • Volume de negócios anual até 150 milhões de euros ou balanço total anual até 129 milhões de euros

Benefício:

Segundo a Comissão Europeia (perguntas e respostas do pacote de 20 de janeiro de 2026), a reclassificação reduz os custos de conformidade de cerca de 22.500 empresas na União Europeia, que deixam de estar sujeitas à supervisão prévia aplicável às entidades essenciais.

🔗

Single Entry Point (SEP)

Descrição:

Criação, no Digital Omnibus de 19 de novembro de 2025, de uma plataforma única operada pela ENISA para notificação de incidentes de cibersegurança: um só portal centralizado através do qual a entidade cumpre várias obrigações de notificação; os prazos e o conteúdo exigidos por cada regime mantêm-se.

Benefício:

Permite submeter uma única notificação, que a plataforma encaminha para as autoridades competentes de cada regime; não harmoniza prazos nem conteúdos. Regimes abrangidos:

  • NIS2 (Diretiva de Cibersegurança)
  • RGPD (Proteção de Dados Pessoais)
  • DORA (Resiliência Operacional Digital Financeira)
  • CER (Resiliência de Entidades Críticas)
  • eIDAS (Identificação Eletrónica e Serviços de Confiança)
One-stop-shop: Uma única notificação, encaminhada para as autoridades competentes de cada regime; os prazos e conteúdos de cada um mantêm-se distintos
Fora do âmbito do SEP: O ponto único não abrange as notificações do Cyber Resilience Act (Regulamento (UE) 2024/2847). Os fabricantes notificam, desde 11 de setembro de 2026, através da Single Reporting Platform da ENISA (art. 16.º), sobre a qual o ponto único será construído.
⚖️

Simplificação de regras jurisdicionais

Descrição:

Clarificação e simplificação das regras que determinam qual a autoridade competente responsável quando uma entidade opera em múltiplos Estados-Membros da União Europeia.

Benefício:

Reduz ambiguidade e conflitos de jurisdição, facilitando a vida às empresas multinacionais. Define critérios claros para determinar:

  • Qual a autoridade nacional que supervisiona a entidade
  • Como funcionam os mecanismos de coordenação transfronteiriça
  • Regras de "one-stop-shop" para empresas com operações pan-europeias
  • Procedimentos de resolução de conflitos de jurisdição
Previsibilidade: Empresas transfronteiriças saberão claramente a quem reportar e quem as supervisiona
🇪🇺

Papel reforçado da ENISA

Descrição:

A Agência da União Europeia para a Cibersegurança (ENISA) terá um papel mais forte na coordenação de entidades que operam transfronteiras (proposta de 20 de janeiro de 2026) e na gestão do Single Entry Point (Digital Omnibus).

Novas responsabilidades específicas:

  • Apoio à supervisão transfronteiriça de entidades que operam em múltiplos Estados-Membros e à assistência mútua entre autoridades nacionais
  • Gestão do Single Entry Point (SEP) para notificações unificadas
  • Coordenadora entre autoridades nacionais competentes
  • Facilitadora de partilha de threat intelligence
  • Provedora de orientações técnicas harmonizadas
Coordenação europeia: Uma resposta mais eficaz a incidentes de cibersegurança à escala europeia

Propostas Detalhadas de Alteração à NIS2

As propostas de janeiro de 2026 introduzem regras específicas em várias áreas

🔒

Reporte Obrigatório de Ransomware

Novas regras detalhadas para reporte de ataques de ransomware, que vão além dos requisitos de notificação já previstos na NIS2 atual. Nem todos os elementos são reportados automaticamente na notificação — alguns só mediante pedido:

Na notificação (art. 23.º n.º 12 proposto):

  • Deteção do ataque
  • Vetor de ataque utilizado
  • Medidas de mitigação aplicadas

Mediante pedido do CSIRT ou da autoridade competente (art. 23.º n.º 13 proposto):

  • Se o resgate foi pedido e por quem
  • Se o resgate foi pago e o montante
  • Meio de pagamento e destinatário
Nota: Estes requisitos de reporte são adicionais às obrigações de notificação de incidentes já existentes na NIS2.
⚖️

Harmonização Reforçada

Onde a Comissão Europeia adoptar atos de execução (implementing acts), os Estados-Membros não podem adicionar requisitos nacionais extra.

Objetivo: prevenir a fragmentação regulatória e simplificar a conformidade para organizações que operam em múltiplos países.

Benefício: Empresas com operações em vários países da UE terão regras uniformes e previsíveis, evitando a sobreposição de requisitos nacionais divergentes.
🔍

ENISA: Papel Reforçado

A ENISA terá responsabilidades acrescidas de supervisão e coordenação a nível europeu:

  • Apoio à supervisão transfronteiriça de entidades transfronteiriças e à assistência mútua entre autoridades nacionais (a supervisão continua a cargo das autoridades nacionais)
  • Gestão do Single Entry Point (SEP) para notificações unificadas

Cybersecurity Act 2 (CSA2)

Publicada a 20 de janeiro de 2026, em conjunto com as alterações específicas à NIS2, a proposta de CSA2 reforça a certificação europeia de cibersegurança

🔗

Segurança da Cadeia de Fornecimento ICT

Novos requisitos de segurança para toda a cadeia de fornecimento de tecnologias de informação e comunicação, incluindo hardware e software.

Complementa a NIS2 ao abordar a segurança dos produtos e serviços ICT utilizados pelas entidades essenciais e importantes.

🏅

Certificação Europeia Reforçada

Esquemas de certificação de cibersegurança mais robustos a nível europeu, com reconhecimento mútuo entre Estados-Membros.

Baseia-se no quadro de certificação europeu de cibersegurança já existente e expande a sua abrangência e aplicabilidade.

🏢

Certificação de Cyber-Posture

Nova modalidade de certificação ao nível da entidade (não apenas ao nível do produto), permitindo às organizações certificar a sua postura global de cibersegurança.

As organizações poderão obter certificação pelo seu nível global de cibersegurança, complementando a certificação de produtos e serviços já existente.

Estado legislativo (setembro 2026): As propostas de CSA2 e de alteração à NIS2 seguem o processo legislativo ordinário. O Comité Económico e Social Europeu emitiu parecer a 29 de abril de 2026; o Conselho TTE (Telecomunicações) discutiu a 9 de junho de 2026 o relatório de progresso da presidência cipriota sobre o pacote de cibersegurança (ST 9399/26); no Parlamento Europeu, a relatora da comissão ITRE é Markéta Gregorová. Em setembro de 2026 a presidência irlandesa apresentou um novo texto de compromisso do Digital Omnibus (3 de setembro, Grupo Antici a 11 de setembro); o Conselho continua sem mandato negocial. No Parlamento, as propostas de CSA2 e de alteração à NIS2 aguardam votação em comissão (ITRE). Ainda não há trílogos.

Impacto esperado

Números apresentados pela Comissão Europeia na proposta de 20 de janeiro de 2026

28.700

Empresas beneficiadas

Empresas na UE que beneficiarão das simplificações propostas

6.200

Micro e pequenas empresas

Incluídas nas 28.700 empresas beneficiadas (Comissão Europeia, perguntas e respostas, 20 jan. 2026)

22.500

Small Mid-Cap

Empresas com custos de conformidade reduzidos pela nova categoria

Benefícios apontados pela Comissão

  • Menor carga de supervisão para as small mid-caps, reclassificadas como entidades importantes
  • Uma única notificação de incidentes, encaminhada pela plataforma às autoridades competentes de cinco regimes (NIS2, RGPD, DORA, Diretiva CER e eIDAS); os prazos e conteúdos de cada regime mantêm-se distintos
  • Clareza jurisdicional para empresas multinacionais, eliminando duplicação de esforços

Estado atual da proposta

Proposta Legislativa em Análise

O Digital Omnibus e o pacote de cibersegurança são propostas ainda sujeitas a aprovação pelo Parlamento Europeu e pelo Conselho da União Europeia. Até que sejam formalmente adotadas, as empresas devem continuar a cumprir a Diretiva (UE) 2022/2555 nos termos originais.

Timeline simplificada do processo legislativo

✓
Novembro 2025 e Janeiro 2026

Propostas apresentadas

A 19 de novembro de 2025 a Comissão Europeia apresenta o Digital Omnibus Package (simplificação da legislação digital, incluindo o ponto único de notificação de incidentes); a 20 de janeiro de 2026 apresenta o pacote de cibersegurança com o CSA2 e as alterações dirigidas à NIS2.

⟳
2026 (em curso)

Processo legislativo

Pacote de cibersegurança: feedback até 12 de maio de 2026; parecer do CESE a 29 de abril de 2026; relatório de progresso da presidência cipriota sobre o pacote de cibersegurança (ST 9399/26), discutido no Conselho TTE a 9 de junho de 2026. Digital Omnibus: projeto de relatório conjunto ITRE/LIBE publicado a 22 de junho de 2026, ao qual foram apresentadas mais de 1 750 alterações até 15 de julho; a votação do mandato negocial do Conselho, marcada para 26 de junho de 2026, foi cancelada. Em setembro de 2026 a presidência irlandesa apresentou um novo texto de compromisso (3 de setembro, Grupo Antici a 11 de setembro), mas o Conselho continua sem mandato negocial e ainda não há trílogos.

?
Futuro (se aprovada)

Implementação gradual

Após aprovação formal, a diretiva de alteração à NIS2 terá um período de transposição pelos Estados-Membros; o Digital Omnibus, sendo um regulamento, aplicar-se-á diretamente nas datas que vierem a ser fixadas.

Atenção aos prazos: Enquanto a proposta não for aprovada e implementada, as organizações devem continuar a cumprir a Diretiva NIS2 original (EU 2022/2555) e o Decreto-Lei n.º 125/2025 em Portugal.

Fontes oficiais

Aceda aos documentos oficiais da Comissão Europeia sobre o Digital Omnibus e o pacote de cibersegurança

🇪🇺

Digital Strategy EU

Proposta de diretiva de alteração dirigida à NIS2 (COM(2026) 13, 20 de janeiro de 2026): medidas de simplificação e alinhamento com o Cybersecurity Act.

Aceder ao documento
📚

NIS2 Directive

Página oficial da Comissão Europeia sobre a Diretiva NIS2, incluindo informações sobre o pacote de cibersegurança e o Digital Omnibus.

Ver página NIS2
Mantenha-se atualizado: Acompanhe regularmente o website da Comissão Europeia, o Legislative Train do Parlamento Europeu e a ENISA para atualizações sobre o progresso legislativo das duas propostas.

Mantenha-se informado

Enquanto aguarda pelas simplificações propostas, prepare-se para cumprir os requisitos atuais da NIS2

Ver transposição portuguesa Requisitos atuais NIS2

Recursos úteis: