Estabelece medidas para um elevado nível comum de cibersegurança na União, com vista a melhorar o funcionamento do mercado interno. Para o efeito, prevê a obrigação de os Estados-Membros adotarem estratégias nacionais de cibersegurança e designarem autoridades competentes, autoridades de gestão de cibercrises, pontos de contacto únicos e CSIRT; medidas de gestão dos riscos e obrigações de notificação para as entidades dos anexos I e II e para as entidades críticas da Diretiva (UE) 2022/2557; regras de partilha de informações; e obrigações de supervisão e execução.
Sobre esta página
DIRETIVA (UE) 2022/2555 DO PARLAMENTO EUROPEU E DO CONSELHO
de 14 de dezembro de 2022
relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União, que altera o Regulamento (UE) n.º 910/2014 e a Diretiva (UE) 2018/1972 e revoga a Diretiva (UE) 2016/1148 (Diretiva SRI 2)
Texto oficial. Esta página não reproduz o texto integral da diretiva. É um índice comentado: para cada capítulo e artigo indica-se a numeração oficial e um resumo fiel do conteúdo. O texto autêntico em português está publicado no Jornal Oficial da União Europeia (JO L 333, de 27 de dezembro de 2022, p. 80) e pode ser consultado no EUR-Lex: Diretiva (UE) 2022/2555 no EUR-Lex (CELEX 32022L2555). Em caso de dúvida, prevalece sempre o texto oficial.
Estrutura. A diretiva tem 46 artigos organizados em nove capítulos e três anexos: o anexo I lista os setores de importância crítica (11 setores), o anexo II os outros setores críticos (7 setores) e o anexo III a tabela de correspondência com a Diretiva (UE) 2016/1148.
Portugal. A diretiva foi transposta pelo Decreto-Lei n.º 125/2025, de 4 de dezembro, que aprova o regime jurídico da cibersegurança, em vigor desde 3 de abril de 2026 e regulamentado pelo Regulamento n.º 756/2026 do CNCS. A numeração dos artigos do decreto-lei é diferente da numeração da diretiva; a correspondência dos artigos mais relevantes está indicada em cada resumo e na tabela no fim desta página.
Disposições gerais
1. Aplica-se às entidades públicas ou privadas dos tipos referidos nos anexos I e II que sejam médias empresas, ou excedam os limiares das médias empresas, nos termos do artigo 2.º do anexo da Recomendação 2003/361/CE, e que prestem serviços ou exerçam atividades na União.
2. Aplica-se independentemente da dimensão aos fornecedores de redes públicas de comunicações eletrónicas e prestadores de serviços de comunicações eletrónicas acessíveis ao público, aos prestadores de serviços de confiança, aos registos de nomes de domínio de topo e prestadores de serviços de DNS, ao único prestador num Estado-Membro de um serviço essencial, às entidades cuja perturbação afete a segurança, a proteção ou a saúde públicas ou gere riscos sistémicos, às entidades críticas a nível nacional ou regional e às entidades da administração pública central (e regional, após avaliação de risco). Os n.os 3 e 4 abrangem ainda, sem limiar de dimensão, as entidades críticas identificadas nos termos da Diretiva (UE) 2022/2557 e os prestadores de serviços de registo de nomes de domínio.
Os n.os 7 a 12 excluem as entidades da administração pública nos domínios da segurança nacional, segurança pública, defesa ou aplicação da lei, permitem isenções para entidades que atuem exclusivamente nesses domínios, excluem as entidades dispensadas do Regulamento (UE) 2022/2554 (DORA) e ressalvam o RGPD e a Diretiva (UE) 2022/2557. Não existe qualquer exclusão de entidades que prestem serviços apenas num Estado-Membro.
Portugal: artigo 3.º do DL 125/2025 (âmbito de aplicação subjetivo).
1. São entidades essenciais: as entidades do anexo I que excedam os limiares das médias empresas; os prestadores qualificados de serviços de confiança, os registos de nomes de TLD e os prestadores de serviços de DNS, independentemente da dimensão; os fornecedores de comunicações eletrónicas que sejam médias empresas; as entidades da administração pública central; as entidades identificadas como essenciais pelo Estado-Membro; as entidades críticas da Diretiva (UE) 2022/2557; e, se o Estado-Membro assim o decidir, os operadores de serviços essenciais identificados ao abrigo da Diretiva (UE) 2016/1148.
2. São entidades importantes as restantes entidades dos anexos I e II que não sejam essenciais.
3. a 6. Até 17 de abril de 2025, e depois pelo menos de dois em dois anos, os Estados-Membros estabelecem a lista das entidades essenciais e importantes; as entidades comunicam nome, endereço e contactos, setor e subsetor e Estados-Membros onde prestam serviços, e notificam alterações no prazo de duas semanas. Os Estados-Membros podem criar mecanismos de auto-registo.
Portugal: artigos 6.º (entidades essenciais e importantes) e 8.º (procedimento de qualificação, através da plataforma eletrónica do CNCS) do DL 125/2025.
Quando um ato setorial da União impõe medidas de gestão dos riscos ou notificação de incidentes com efeito pelo menos equivalente ao dos artigos 21.º e 23.º, as disposições correspondentes da diretiva, incluindo a supervisão do capítulo VII, não se aplicam a essas entidades. É a regra da lei especial que afasta a NIS2, por exemplo, para as entidades financeiras abrangidas pelo Regulamento (UE) 2022/2554 (DORA).
Os Estados-Membros podem adotar ou manter disposições que garantam um nível de cibersegurança mais elevado, desde que compatíveis com o direito da União.
Define os conceitos utilizados na diretiva, entre eles sistema de rede e informação, segurança dos sistemas de rede e informação, incidente, incidente significativo, ciberameaça, quase incidente, vulnerabilidade, entidade, entidade da administração pública, prestador de serviços de DNS, registo de nomes de TLD, prestador de serviços de computação em nuvem, prestador de serviços de centro de dados, prestador de serviços geridos e de serviços de segurança geridos.
Quadros coordenados em matéria de cibersegurança
Cada Estado-Membro adota uma estratégia nacional de cibersegurança com objetivos, recursos e medidas políticas e regulamentares, a avaliar com regularidade e, pelo menos, de cinco em cinco anos.
Cada Estado-Membro designa ou cria uma ou várias autoridades competentes responsáveis pela cibersegurança e pela supervisão do capítulo VII, e um ponto de contacto único para a cooperação transfronteiriça.
Portugal: artigo 15.º do DL 125/2025 (CNCS como autoridade nacional; GNS e ANACOM como autoridades setoriais; ASF, CMVM e Banco de Portugal como autoridades especiais).
Os Estados-Membros designam autoridades de gestão de cibercrises e adotam um plano nacional de resposta a crises e a incidentes de cibersegurança em grande escala.
Cada Estado-Membro designa ou cria uma ou várias CSIRT, que devem abranger pelo menos os setores e tipos de entidades dos anexos I e II e cumprir os requisitos do artigo 11.º.
Fixa os requisitos das CSIRT (disponibilidade, instalações e sistemas seguros, continuidade) e as suas funções: monitorização de ciberameaças e vulnerabilidades, alertas, resposta a incidentes, análise dinâmica de riscos, participação na rede de CSIRT e apoio à divulgação coordenada de vulnerabilidades.
Cada Estado-Membro designa uma CSIRT coordenadora para a divulgação coordenada de vulnerabilidades, que atua como intermediário de confiança entre quem comunica a vulnerabilidade e o fabricante ou prestador, garantindo o anonimato se for pedido. A ENISA cria e mantém uma base de dados europeia de vulnerabilidades.
As autoridades competentes, o ponto de contacto único e as CSIRT do mesmo Estado-Membro cooperam entre si e, na medida do possível, com as autoridades policiais, de proteção de dados, de entidades críticas, financeiras e de comunicações eletrónicas.
Cooperação a nível da União e a nível internacional
Cria o grupo de cooperação, composto por representantes dos Estados-Membros, da Comissão e da ENISA, para apoiar a cooperação estratégica e o intercâmbio de informações.
Cria a rede de CSIRT nacionais para promover a cooperação operacional célere e eficaz entre os Estados-Membros.
Cria a UE-CyCLONe para apoiar a gestão coordenada de crises e incidentes de cibersegurança em grande escala a nível operacional.
A União pode celebrar acordos internacionais com países terceiros ou organizações internacionais que regulem a sua participação em atividades do grupo de cooperação, da rede de CSIRT e da UE-CyCLONe.
A ENISA adota, de dois em dois anos, um relatório sobre o estado da cibersegurança na União, apresentado ao Parlamento Europeu.
Até 17 de janeiro de 2025, o grupo de cooperação estabelece a metodologia das avaliações pelos pares, voluntárias, entre Estados-Membros.
Medidas de gestão dos riscos de cibersegurança e obrigações de notificação
1. Os órgãos de direção das entidades essenciais e importantes aprovam as medidas de gestão dos riscos de cibersegurança adotadas nos termos do artigo 21.º, supervisionam a sua aplicação e podem ser responsabilizados pelas infrações cometidas pelas entidades.
2. Os membros do órgão de direção são obrigados a frequentar ações de formação, e as entidades são incentivadas a oferecer formação semelhante aos trabalhadores.
Portugal: artigo 25.º do DL 125/2025 (obrigações dos órgãos de gestão, direção e administração; responsabilidade por ação ou omissão com dolo ou culpa grave; obrigações não delegáveis, salvo num dos titulares do órgão).
1. As entidades essenciais e importantes tomam medidas técnicas, operacionais e organizativas adequadas e proporcionadas para gerir os riscos dos sistemas de rede e informação, tendo em conta o estado da técnica, as normas europeias e internacionais, os custos de execução, a exposição ao risco, a dimensão da entidade e a probabilidade e gravidade dos incidentes.
2. As medidas seguem uma abordagem que abrange todos os riscos e incluem pelo menos:
- Políticas de análise dos riscos e de segurança dos sistemas de informação;
- Tratamento de incidentes;
- Continuidade das atividades, como a gestão de cópias de segurança e a recuperação de desastres, e gestão de crises;
- Segurança da cadeia de abastecimento, incluindo as relações com fornecedores e prestadores de serviços diretos;
- Segurança na aquisição, desenvolvimento e manutenção dos sistemas de rede e informação, incluindo o tratamento e a divulgação de vulnerabilidades;
- Políticas e procedimentos para avaliar a eficácia das medidas de gestão dos riscos;
- Práticas básicas de ciber-higiene e formação em cibersegurança;
- Políticas e procedimentos relativos à utilização de criptografia e, se for caso disso, de cifragem;
- Segurança dos recursos humanos, políticas de controlo do acesso e gestão de ativos;
- Utilização de autenticação multifatores ou contínua, comunicações seguras de voz, vídeo e texto e sistemas seguros de comunicações de emergência, se for caso disso.
3. e 4. Na cadeia de abastecimento, as entidades têm em conta as vulnerabilidades de cada fornecedor, a qualidade dos produtos e as práticas de desenvolvimento seguro, bem como as avaliações coordenadas do artigo 22.º; quem conclua que não cumpre as medidas adota sem demora as medidas corretivas necessárias.
5. Até 17 de outubro de 2024, a Comissão adota atos de execução com os requisitos técnicos e metodológicos das medidas para prestadores de DNS, registos de TLD, nuvem, centros de dados, CDN, serviços geridos e de segurança geridos, mercados em linha, motores de pesquisa, redes sociais e prestadores de serviços de confiança (Regulamento de Execução (UE) 2024/2690).
Portugal: artigos 26.º (sistema de gestão de riscos e matriz de risco), 27.º (medidas de cibersegurança, em nove áreas, alíneas a) a i), porque a análise de riscos é tratada nos artigos 26.º e 29.º), 28.º (cadeia de abastecimento) e 29.º (gestão do risco residual) do DL 125/2025. Nos termos do artigo 10.º, n.º 2, do decreto-lei, os n.os 1 e 2 do artigo 27.º e os artigos 28.º a 30.º produzem efeitos 24 meses após a publicação do Regulamento n.º 756/2026, ou seja, a 22 de junho de 2028.
O grupo de cooperação, com a Comissão e a ENISA, pode realizar avaliações coordenadas dos riscos de segurança das cadeias de abastecimento de produtos, sistemas ou serviços de TIC críticos.
1. a 3. As entidades essenciais e importantes notificam a CSIRT ou a autoridade competente de qualquer incidente significativo, isto é, que cause ou possa causar graves perturbações operacionais ou perdas financeiras, ou danos consideráveis a terceiros; quando aplicável, informam também os destinatários dos serviços. A mera notificação não agrava a responsabilidade da entidade.
4. Fases da notificação:
- Alerta rápido no prazo de 24 horas após o conhecimento do incidente, indicando se há suspeita de ato ilícito ou malicioso ou impacto transfronteiriço;
- Notificação de incidente no prazo de 72 horas, com avaliação inicial da gravidade, do impacto e dos indicadores de exposição a riscos;
- Relatório intercalar, a pedido da CSIRT ou da autoridade competente;
- Relatório final, o mais tardar um mês após a notificação de incidente, com descrição pormenorizada, tipo de ameaça ou causa, medidas de atenuação e impacto transfronteiriço;
- Se o incidente ainda estiver em curso, relatório intercalar nessa altura e relatório final um mês após a resolução.
Os prestadores de serviços de confiança notificam os incidentes significativos no prazo de 24 horas. A CSIRT responde, se possível em 24 horas, com observações iniciais e orientações (n.º 5).
Portugal: artigos 40.º a 44.º do DL 125/2025. A notificação inicial é enviada até 24 horas (artigo 42.º, n.º 1), com atualização até 72 horas quando necessário (artigo 42.º, n.º 3); segue-se a notificação do fim de impacto significativo, em 24 horas após o fim do impacto (artigo 43.º), e o relatório final, no prazo de 30 dias úteis a contar da notificação do fim de impacto (artigo 44.º, n.º 1). As notificações são submetidas na plataforma eletrónica do CNCS (artigo 40.º, n.º 6).
Os Estados-Membros podem exigir que as entidades essenciais e importantes utilizem produtos, serviços e processos de TIC certificados ao abrigo dos sistemas europeus de certificação do Regulamento (UE) 2019/881, e incentivam a utilização de serviços de confiança qualificados. A Comissão pode, por ato delegado, especificar as categorias de entidades obrigadas a utilizar produtos certificados.
Os Estados-Membros incentivam a utilização de normas e especificações técnicas europeias e internacionais aplicáveis à segurança dos sistemas de rede e informação, sem impor uma tecnologia específica. A ENISA emite recomendações e orientações sobre as normas pertinentes.
Competência e registo
As entidades ficam sob a jurisdição do Estado-Membro em que estão estabelecidas, com três exceções: os fornecedores de comunicações eletrónicas (Estado-Membro onde prestam serviços), os prestadores de DNS, registos de TLD, nuvem, centros de dados, CDN, serviços geridos, mercados em linha, motores de pesquisa e redes sociais (Estado-Membro do estabelecimento principal na União, ou do representante designado se não estiverem estabelecidos na União) e as entidades da administração pública (Estado-Membro que as criou).
A ENISA cria e mantém um registo dos prestadores de DNS, registos de TLD, serviços de registo de nomes de domínio, nuvem, centros de dados, CDN, serviços geridos e de segurança geridos, mercados em linha, motores de pesquisa e redes sociais. Até 17 de janeiro de 2025, estas entidades comunicam às autoridades competentes o nome, setor, endereços, contactos, Estados-Membros onde prestam serviços e gamas de endereços IP, e notificam alterações no prazo de três meses. O registo geral das entidades essenciais e importantes consta do artigo 3.º, n.os 3 e 4.
Portugal: artigo 8.º do DL 125/2025 (identificação na plataforma eletrónica do CNCS) e Regulamento n.º 756/2026.
Os registos de nomes de TLD e os prestadores de serviços de registo de nomes de domínio recolhem e mantêm dados exatos e completos de registo dos nomes de domínio, com políticas de verificação, publicação dos dados não pessoais e acesso legítimo aos dados em 72 horas.
Partilha de informações
As entidades abrangidas podem trocar voluntariamente informações sobre ciberameaças, quase incidentes, vulnerabilidades, táticas e técnicas, no seio de comunidades e mediante acordos de partilha de informações. As entidades essenciais e importantes notificam a autoridade competente da sua participação nesses acordos.
Portugal: artigo 24.º do DL 125/2025 (cooperação com o setor privado; o CNCS gere uma plataforma em linha para a partilha de informações).
Além da notificação obrigatória do artigo 23.º, as entidades essenciais e importantes podem notificar voluntariamente incidentes, ciberameaças e quase incidentes, e qualquer outra entidade pode notificar incidentes significativos, ciberameaças e quase incidentes. As notificações obrigatórias podem ter prioridade sobre as voluntárias.
Supervisão e execução
As autoridades competentes controlam eficazmente o cumprimento da diretiva, podendo hierarquizar as funções de supervisão segundo uma abordagem baseada no risco; cooperam com as autoridades de proteção de dados nos incidentes que envolvam dados pessoais e supervisionam a administração pública com independência operacional.
2. Poderes de supervisão: inspeções no local e supervisão remota, auditorias de segurança regulares e específicas, auditorias ad hoc, verificações de segurança, pedidos de informações, de acesso a dados e documentos e de provas da aplicação das políticas de cibersegurança.
4. Poderes de execução: advertências, instruções vinculativas, ordens para cessar condutas e para cumprir os artigos 21.º e 23.º, ordens para informar os destinatários dos serviços, ordens para aplicar recomendações de auditoria, designação de um supervisor, ordens de publicitação das infrações e aplicação de coimas nos termos do artigo 34.º.
5. Se as medidas de execução forem ineficazes, a autoridade pode suspender temporariamente uma certificação ou autorização relativa aos serviços da entidade e solicitar a proibição temporária de qualquer pessoa singular com responsabilidades de gestão ao nível de diretor executivo ou representante legal de exercer funções de gestão nessa entidade. Estas medidas não se aplicam às entidades da administração pública.
6. e 7. As pessoas singulares responsáveis pela entidade ou que a representem podem ser responsabilizadas pela violação dos seus deveres de assegurar o cumprimento da diretiva. Nas medidas de execução são ponderadas a gravidade, a duração, as infrações anteriores, os danos, a intenção ou negligência, as medidas de atenuação, a adesão a códigos de conduta e a cooperação com as autoridades.
Portugal: artigos 54.º (medidas de supervisão relativas a entidades essenciais) e 56.º (medidas de execução, incluindo a suspensão de certificações, autorizações ou licenças no n.º 2) do DL 125/2025; as sanções acessórias, entre elas a interdição temporária dos titulares dos órgãos de gestão, direção e administração, constam do artigo 67.º.
As entidades importantes ficam sujeitas a supervisão ex post, ativada por provas, indícios ou informações de incumprimento, com poderes de supervisão e de execução semelhantes aos do artigo 32.º, mas sem a suspensão de certificações nem a proibição temporária de gestores do artigo 32.º, n.º 5.
Portugal: artigo 55.º do DL 125/2025 (medidas de supervisão relativas a entidades importantes e públicas relevantes).
4. Pela violação dos artigos 21.º ou 23.º, as entidades essenciais ficam sujeitas a coimas de montante máximo não inferior a:
10 000 000 EUR
ou
2% do volume de negócios anual a nível mundial
(consoante o montante que for mais elevado)
5. Pela violação dos artigos 21.º ou 23.º, as entidades importantes ficam sujeitas a coimas de montante máximo não inferior a:
7 000 000 EUR
ou
1,4% do volume de negócios anual a nível mundial
(consoante o montante que for mais elevado)
As coimas acrescem às medidas de execução dos artigos 32.º e 33.º e ponderam os elementos do artigo 32.º, n.º 7. Os Estados-Membros podem prever sanções pecuniárias compulsórias e decidir se aplicam coimas à administração pública.
Portugal: artigos 61.º (contraordenações muito graves: entidades essenciais de 2 000 EUR a 10 milhões de EUR ou 2%; entidades importantes de 1 250 EUR a 7 milhões de EUR ou 1,4%; escalões próprios para entidades públicas relevantes e pessoas singulares), 62.º (contraordenações graves: até 5 milhões de EUR ou 1% e até 3,5 milhões de EUR ou 0,7%), 65.º (dispensa de coima a pedido, nos 12 meses após 3 de abril de 2026), 66.º (determinação da coima) e 67.º (sanções acessórias) do DL 125/2025.
Se a infração dos artigos 21.º ou 23.º implicar uma violação de dados pessoais, a autoridade competente informa as autoridades de controlo do RGPD; se estas aplicarem uma coima pelo mesmo comportamento, não é aplicada coima nos termos do artigo 34.º.
Os Estados-Membros estabelecem sanções efetivas, proporcionadas e dissuasivas para a violação das disposições nacionais de transposição e notificam-nas à Comissão até 17 de janeiro de 2025.
Quando uma entidade presta serviços em vários Estados-Membros ou tem sistemas noutro Estado-Membro, as autoridades competentes cooperam e prestam assistência mútua, incluindo em ações conjuntas de supervisão.
Atos delegados e atos de execução
O poder de adotar os atos delegados previstos no artigo 24.º, n.º 2, é conferido à Comissão por cinco anos a contar de 16 de janeiro de 2023.
A Comissão é assistida por um comité na aceção do Regulamento (UE) n.º 182/2011; os atos de execução seguem o procedimento de exame.
Disposições finais
Até 17 de outubro de 2027, e depois de 36 em 36 meses, a Comissão avalia a aplicação da diretiva e apresenta um relatório ao Parlamento Europeu e ao Conselho.
Os Estados-Membros adotam e publicam as disposições de transposição até 17 de outubro de 2024 e aplicam-nas a partir de 18 de outubro de 2024.
Nota para Portugal: a transposição foi feita pelo Decreto-Lei n.º 125/2025, de 4 de dezembro, em vigor desde 3 de abril de 2026 (120 dias após a publicação, artigo 11.º). Nos termos do artigo 10.º, n.º 2, do decreto-lei, os n.os 1 e 2 do artigo 27.º (medidas de cibersegurança), os artigos 28.º a 30.º (cadeia de abastecimento, gestão do risco residual e relatório anual), o artigo 33.º (medidas aplicáveis às entidades públicas relevantes) e as coimas correspondentes das alíneas b), c) e f) do n.º 1 do artigo 61.º só produzem efeitos 24 meses após a publicação do Regulamento n.º 756/2026 do CNCS, ou seja, a 22 de junho de 2028. As restantes obrigações, entre elas o registo e a qualificação (artigo 8.º), o responsável de cibersegurança (artigo 31.º), o ponto de contacto permanente (artigo 32.º) e a notificação de incidentes (artigos 40.º a 44.º), aplicam-se desde 3 de abril de 2026. Nos 12 meses seguintes, até 3 de abril de 2027, as entidades podem pedir a dispensa da aplicação das coimas com fundamento na inexistência de um procedimento interno de adaptação ao novo regime (artigo 65.º); a dispensa não é automática.
É suprimido o artigo 19.º do Regulamento (UE) n.º 910/2014 (eIDAS) com efeitos a partir de 18 de outubro de 2024; os prestadores de serviços de confiança passam a estar sujeitos à NIS2.
São suprimidos os artigos 40.º e 41.º do Código Europeu das Comunicações Eletrónicas com efeitos a partir de 18 de outubro de 2024; os fornecedores de redes e serviços de comunicações eletrónicas passam a estar sujeitos à NIS2.
A Diretiva (UE) 2016/1148 (NIS 1) é revogada com efeitos a partir de 18 de outubro de 2024; as remissões para a diretiva revogada leem-se de acordo com a tabela de correspondência do anexo III.
A diretiva entra em vigor no vigésimo dia seguinte ao da sua publicação no Jornal Oficial da União Europeia. Publicada a 27 de dezembro de 2022, entrou em vigor a 16 de janeiro de 2023.
Os destinatários da diretiva são os Estados-Membros. Feita em Estrasburgo, em 14 de dezembro de 2022.
Setores abrangidos e tabela de correspondência
- Energia (eletricidade, sistemas urbanos de aquecimento e arrefecimento, petróleo, gás e hidrogénio)
- Transportes (aéreo, ferroviário, por via navegável e rodoviário)
- Setor bancário
- Infraestruturas do mercado financeiro
- Saúde
- Água potável
- Águas residuais
- Infraestruturas digitais
- Gestão de serviços TIC (entre empresas)
- Administração pública
- Espaço
Portugal: o anexo I do DL 125/2025 tem 10 setores; a administração pública é tratada como conjunto de entidades públicas relevantes (artigos 3.º, n.º 3, e 7.º do decreto-lei).
- Serviços postais e de estafeta
- Gestão de resíduos
- Produção, fabrico e distribuição de produtos químicos
- Produção, transformação e distribuição de produtos alimentares
- Indústria transformadora
- Prestadores de serviços digitais
- Investigação
Tabela de correspondência entre os artigos da Diretiva (UE) 2016/1148 e os da presente diretiva.
| Matéria | Diretiva (UE) 2022/2555 | DL 125/2025 (regime jurídico da cibersegurança) |
|---|---|---|
| Âmbito de aplicação | Artigo 2.º | Artigo 3.º |
| Entidades essenciais e importantes | Artigo 3.º | Artigos 6.º e 8.º |
| Autoridades competentes | Artigo 8.º | Artigo 15.º |
| Governação (órgãos de gestão) | Artigo 20.º | Artigo 25.º |
| Medidas de gestão dos riscos | Artigo 21.º (10 alíneas) | Artigos 26.º, 27.º (9 áreas), 28.º e 29.º |
| Notificação de incidentes | Artigo 23.º | Artigos 40.º a 44.º |
| Partilha de informações | Artigo 29.º | Artigo 24.º |
| Supervisão | Artigos 31.º a 33.º | Artigos 54.º a 56.º |
| Coimas | Artigo 34.º | Artigos 61.º a 67.º |
Consulte o texto oficial e os recursos adicionais
O texto integral da diretiva está no EUR-Lex; aceda também a ferramentas práticas para a conformidade com a NIS2 e com o DL 125/2025