Sobre esta página

DIRETIVA (UE) 2022/2555 DO PARLAMENTO EUROPEU E DO CONSELHO

de 14 de dezembro de 2022

relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União, que altera o Regulamento (UE) n.º 910/2014 e a Diretiva (UE) 2018/1972 e revoga a Diretiva (UE) 2016/1148 (Diretiva SRI 2)

Texto oficial. Esta página não reproduz o texto integral da diretiva. É um índice comentado: para cada capítulo e artigo indica-se a numeração oficial e um resumo fiel do conteúdo. O texto autêntico em português está publicado no Jornal Oficial da União Europeia (JO L 333, de 27 de dezembro de 2022, p. 80) e pode ser consultado no EUR-Lex: Diretiva (UE) 2022/2555 no EUR-Lex (CELEX 32022L2555). Em caso de dúvida, prevalece sempre o texto oficial.

Estrutura. A diretiva tem 46 artigos organizados em nove capítulos e três anexos: o anexo I lista os setores de importância crítica (11 setores), o anexo II os outros setores críticos (7 setores) e o anexo III a tabela de correspondência com a Diretiva (UE) 2016/1148.

Portugal. A diretiva foi transposta pelo Decreto-Lei n.º 125/2025, de 4 de dezembro, que aprova o regime jurídico da cibersegurança, em vigor desde 3 de abril de 2026 e regulamentado pelo Regulamento n.º 756/2026 do CNCS. A numeração dos artigos do decreto-lei é diferente da numeração da diretiva; a correspondência dos artigos mais relevantes está indicada em cada resumo e na tabela no fim desta página.

CAPÍTULO I (artigos 1.º a 6.º)

Disposições gerais

Artigo 1.º
Objeto

Estabelece medidas para um elevado nível comum de cibersegurança na União, com vista a melhorar o funcionamento do mercado interno. Para o efeito, prevê a obrigação de os Estados-Membros adotarem estratégias nacionais de cibersegurança e designarem autoridades competentes, autoridades de gestão de cibercrises, pontos de contacto únicos e CSIRT; medidas de gestão dos riscos e obrigações de notificação para as entidades dos anexos I e II e para as entidades críticas da Diretiva (UE) 2022/2557; regras de partilha de informações; e obrigações de supervisão e execução.

Artigo 2.º
Âmbito de aplicação

1. Aplica-se às entidades públicas ou privadas dos tipos referidos nos anexos I e II que sejam médias empresas, ou excedam os limiares das médias empresas, nos termos do artigo 2.º do anexo da Recomendação 2003/361/CE, e que prestem serviços ou exerçam atividades na União.

2. Aplica-se independentemente da dimensão aos fornecedores de redes públicas de comunicações eletrónicas e prestadores de serviços de comunicações eletrónicas acessíveis ao público, aos prestadores de serviços de confiança, aos registos de nomes de domínio de topo e prestadores de serviços de DNS, ao único prestador num Estado-Membro de um serviço essencial, às entidades cuja perturbação afete a segurança, a proteção ou a saúde públicas ou gere riscos sistémicos, às entidades críticas a nível nacional ou regional e às entidades da administração pública central (e regional, após avaliação de risco). Os n.os 3 e 4 abrangem ainda, sem limiar de dimensão, as entidades críticas identificadas nos termos da Diretiva (UE) 2022/2557 e os prestadores de serviços de registo de nomes de domínio.

Os n.os 7 a 12 excluem as entidades da administração pública nos domínios da segurança nacional, segurança pública, defesa ou aplicação da lei, permitem isenções para entidades que atuem exclusivamente nesses domínios, excluem as entidades dispensadas do Regulamento (UE) 2022/2554 (DORA) e ressalvam o RGPD e a Diretiva (UE) 2022/2557. Não existe qualquer exclusão de entidades que prestem serviços apenas num Estado-Membro.

Portugal: artigo 3.º do DL 125/2025 (âmbito de aplicação subjetivo).

Artigo 3.º
Entidades essenciais e importantes

1. São entidades essenciais: as entidades do anexo I que excedam os limiares das médias empresas; os prestadores qualificados de serviços de confiança, os registos de nomes de TLD e os prestadores de serviços de DNS, independentemente da dimensão; os fornecedores de comunicações eletrónicas que sejam médias empresas; as entidades da administração pública central; as entidades identificadas como essenciais pelo Estado-Membro; as entidades críticas da Diretiva (UE) 2022/2557; e, se o Estado-Membro assim o decidir, os operadores de serviços essenciais identificados ao abrigo da Diretiva (UE) 2016/1148.

2. São entidades importantes as restantes entidades dos anexos I e II que não sejam essenciais.

3. a 6. Até 17 de abril de 2025, e depois pelo menos de dois em dois anos, os Estados-Membros estabelecem a lista das entidades essenciais e importantes; as entidades comunicam nome, endereço e contactos, setor e subsetor e Estados-Membros onde prestam serviços, e notificam alterações no prazo de duas semanas. Os Estados-Membros podem criar mecanismos de auto-registo.

Portugal: artigos 6.º (entidades essenciais e importantes) e 8.º (procedimento de qualificação, através da plataforma eletrónica do CNCS) do DL 125/2025.

Artigo 4.º
Atos jurídicos setoriais da União

Quando um ato setorial da União impõe medidas de gestão dos riscos ou notificação de incidentes com efeito pelo menos equivalente ao dos artigos 21.º e 23.º, as disposições correspondentes da diretiva, incluindo a supervisão do capítulo VII, não se aplicam a essas entidades. É a regra da lei especial que afasta a NIS2, por exemplo, para as entidades financeiras abrangidas pelo Regulamento (UE) 2022/2554 (DORA).

Artigo 5.º
Harmonização mínima

Os Estados-Membros podem adotar ou manter disposições que garantam um nível de cibersegurança mais elevado, desde que compatíveis com o direito da União.

Artigo 6.º
Definições

Define os conceitos utilizados na diretiva, entre eles sistema de rede e informação, segurança dos sistemas de rede e informação, incidente, incidente significativo, ciberameaça, quase incidente, vulnerabilidade, entidade, entidade da administração pública, prestador de serviços de DNS, registo de nomes de TLD, prestador de serviços de computação em nuvem, prestador de serviços de centro de dados, prestador de serviços geridos e de serviços de segurança geridos.

CAPÍTULO II (artigos 7.º a 13.º)

Quadros coordenados em matéria de cibersegurança

Artigo 7.º
Estratégia nacional de cibersegurança

Cada Estado-Membro adota uma estratégia nacional de cibersegurança com objetivos, recursos e medidas políticas e regulamentares, a avaliar com regularidade e, pelo menos, de cinco em cinco anos.

Artigo 8.º
Autoridades competentes e pontos de contacto únicos

Cada Estado-Membro designa ou cria uma ou várias autoridades competentes responsáveis pela cibersegurança e pela supervisão do capítulo VII, e um ponto de contacto único para a cooperação transfronteiriça.

Portugal: artigo 15.º do DL 125/2025 (CNCS como autoridade nacional; GNS e ANACOM como autoridades setoriais; ASF, CMVM e Banco de Portugal como autoridades especiais).

Artigo 9.º
Quadros nacionais de gestão de cibercrises

Os Estados-Membros designam autoridades de gestão de cibercrises e adotam um plano nacional de resposta a crises e a incidentes de cibersegurança em grande escala.

Artigo 10.º
Equipas de resposta a incidentes de segurança informática (CSIRT)

Cada Estado-Membro designa ou cria uma ou várias CSIRT, que devem abranger pelo menos os setores e tipos de entidades dos anexos I e II e cumprir os requisitos do artigo 11.º.

Artigo 11.º
Requisitos, capacidades técnicas e funções das CSIRT

Fixa os requisitos das CSIRT (disponibilidade, instalações e sistemas seguros, continuidade) e as suas funções: monitorização de ciberameaças e vulnerabilidades, alertas, resposta a incidentes, análise dinâmica de riscos, participação na rede de CSIRT e apoio à divulgação coordenada de vulnerabilidades.

Artigo 12.º
Divulgação coordenada de vulnerabilidades e base de dados europeia de vulnerabilidades

Cada Estado-Membro designa uma CSIRT coordenadora para a divulgação coordenada de vulnerabilidades, que atua como intermediário de confiança entre quem comunica a vulnerabilidade e o fabricante ou prestador, garantindo o anonimato se for pedido. A ENISA cria e mantém uma base de dados europeia de vulnerabilidades.

Artigo 13.º
Cooperação a nível nacional

As autoridades competentes, o ponto de contacto único e as CSIRT do mesmo Estado-Membro cooperam entre si e, na medida do possível, com as autoridades policiais, de proteção de dados, de entidades críticas, financeiras e de comunicações eletrónicas.

CAPÍTULO III (artigos 14.º a 19.º)

Cooperação a nível da União e a nível internacional

Artigo 14.º
Grupo de cooperação

Cria o grupo de cooperação, composto por representantes dos Estados-Membros, da Comissão e da ENISA, para apoiar a cooperação estratégica e o intercâmbio de informações.

Artigo 15.º
Rede de CSIRT

Cria a rede de CSIRT nacionais para promover a cooperação operacional célere e eficaz entre os Estados-Membros.

Artigo 16.º
Rede Europeia de Organizações de Coordenação de Cibercrises (UE-CyCLONe)

Cria a UE-CyCLONe para apoiar a gestão coordenada de crises e incidentes de cibersegurança em grande escala a nível operacional.

Artigo 17.º
Cooperação internacional

A União pode celebrar acordos internacionais com países terceiros ou organizações internacionais que regulem a sua participação em atividades do grupo de cooperação, da rede de CSIRT e da UE-CyCLONe.

Artigo 18.º
Relatório sobre o estado da cibersegurança na União

A ENISA adota, de dois em dois anos, um relatório sobre o estado da cibersegurança na União, apresentado ao Parlamento Europeu.

Artigo 19.º
Avaliações pelos pares

Até 17 de janeiro de 2025, o grupo de cooperação estabelece a metodologia das avaliações pelos pares, voluntárias, entre Estados-Membros.

CAPÍTULO IV (artigos 20.º a 25.º)

Medidas de gestão dos riscos de cibersegurança e obrigações de notificação

Artigo 20.º
Governação

1. Os órgãos de direção das entidades essenciais e importantes aprovam as medidas de gestão dos riscos de cibersegurança adotadas nos termos do artigo 21.º, supervisionam a sua aplicação e podem ser responsabilizados pelas infrações cometidas pelas entidades.

2. Os membros do órgão de direção são obrigados a frequentar ações de formação, e as entidades são incentivadas a oferecer formação semelhante aos trabalhadores.

Portugal: artigo 25.º do DL 125/2025 (obrigações dos órgãos de gestão, direção e administração; responsabilidade por ação ou omissão com dolo ou culpa grave; obrigações não delegáveis, salvo num dos titulares do órgão).

Artigo 21.º
Medidas de gestão dos riscos de cibersegurança

1. As entidades essenciais e importantes tomam medidas técnicas, operacionais e organizativas adequadas e proporcionadas para gerir os riscos dos sistemas de rede e informação, tendo em conta o estado da técnica, as normas europeias e internacionais, os custos de execução, a exposição ao risco, a dimensão da entidade e a probabilidade e gravidade dos incidentes.

2. As medidas seguem uma abordagem que abrange todos os riscos e incluem pelo menos:

  1. Políticas de análise dos riscos e de segurança dos sistemas de informação;
  2. Tratamento de incidentes;
  3. Continuidade das atividades, como a gestão de cópias de segurança e a recuperação de desastres, e gestão de crises;
  4. Segurança da cadeia de abastecimento, incluindo as relações com fornecedores e prestadores de serviços diretos;
  5. Segurança na aquisição, desenvolvimento e manutenção dos sistemas de rede e informação, incluindo o tratamento e a divulgação de vulnerabilidades;
  6. Políticas e procedimentos para avaliar a eficácia das medidas de gestão dos riscos;
  7. Práticas básicas de ciber-higiene e formação em cibersegurança;
  8. Políticas e procedimentos relativos à utilização de criptografia e, se for caso disso, de cifragem;
  9. Segurança dos recursos humanos, políticas de controlo do acesso e gestão de ativos;
  10. Utilização de autenticação multifatores ou contínua, comunicações seguras de voz, vídeo e texto e sistemas seguros de comunicações de emergência, se for caso disso.

3. e 4. Na cadeia de abastecimento, as entidades têm em conta as vulnerabilidades de cada fornecedor, a qualidade dos produtos e as práticas de desenvolvimento seguro, bem como as avaliações coordenadas do artigo 22.º; quem conclua que não cumpre as medidas adota sem demora as medidas corretivas necessárias.

5. Até 17 de outubro de 2024, a Comissão adota atos de execução com os requisitos técnicos e metodológicos das medidas para prestadores de DNS, registos de TLD, nuvem, centros de dados, CDN, serviços geridos e de segurança geridos, mercados em linha, motores de pesquisa, redes sociais e prestadores de serviços de confiança (Regulamento de Execução (UE) 2024/2690).

Portugal: artigos 26.º (sistema de gestão de riscos e matriz de risco), 27.º (medidas de cibersegurança, em nove áreas, alíneas a) a i), porque a análise de riscos é tratada nos artigos 26.º e 29.º), 28.º (cadeia de abastecimento) e 29.º (gestão do risco residual) do DL 125/2025. Nos termos do artigo 10.º, n.º 2, do decreto-lei, os n.os 1 e 2 do artigo 27.º e os artigos 28.º a 30.º produzem efeitos 24 meses após a publicação do Regulamento n.º 756/2026, ou seja, a 22 de junho de 2028.

Artigo 22.º
Avaliações coordenadas a nível da União dos riscos de segurança de cadeias de abastecimento críticas

O grupo de cooperação, com a Comissão e a ENISA, pode realizar avaliações coordenadas dos riscos de segurança das cadeias de abastecimento de produtos, sistemas ou serviços de TIC críticos.

Artigo 23.º
Obrigações de notificação

1. a 3. As entidades essenciais e importantes notificam a CSIRT ou a autoridade competente de qualquer incidente significativo, isto é, que cause ou possa causar graves perturbações operacionais ou perdas financeiras, ou danos consideráveis a terceiros; quando aplicável, informam também os destinatários dos serviços. A mera notificação não agrava a responsabilidade da entidade.

4. Fases da notificação:

  1. Alerta rápido no prazo de 24 horas após o conhecimento do incidente, indicando se há suspeita de ato ilícito ou malicioso ou impacto transfronteiriço;
  2. Notificação de incidente no prazo de 72 horas, com avaliação inicial da gravidade, do impacto e dos indicadores de exposição a riscos;
  3. Relatório intercalar, a pedido da CSIRT ou da autoridade competente;
  4. Relatório final, o mais tardar um mês após a notificação de incidente, com descrição pormenorizada, tipo de ameaça ou causa, medidas de atenuação e impacto transfronteiriço;
  5. Se o incidente ainda estiver em curso, relatório intercalar nessa altura e relatório final um mês após a resolução.

Os prestadores de serviços de confiança notificam os incidentes significativos no prazo de 24 horas. A CSIRT responde, se possível em 24 horas, com observações iniciais e orientações (n.º 5).

Portugal: artigos 40.º a 44.º do DL 125/2025. A notificação inicial é enviada até 24 horas (artigo 42.º, n.º 1), com atualização até 72 horas quando necessário (artigo 42.º, n.º 3); segue-se a notificação do fim de impacto significativo, em 24 horas após o fim do impacto (artigo 43.º), e o relatório final, no prazo de 30 dias úteis a contar da notificação do fim de impacto (artigo 44.º, n.º 1). As notificações são submetidas na plataforma eletrónica do CNCS (artigo 40.º, n.º 6).

Artigo 24.º
Utilização dos sistemas europeus de certificação da cibersegurança

Os Estados-Membros podem exigir que as entidades essenciais e importantes utilizem produtos, serviços e processos de TIC certificados ao abrigo dos sistemas europeus de certificação do Regulamento (UE) 2019/881, e incentivam a utilização de serviços de confiança qualificados. A Comissão pode, por ato delegado, especificar as categorias de entidades obrigadas a utilizar produtos certificados.

Artigo 25.º
Normalização

Os Estados-Membros incentivam a utilização de normas e especificações técnicas europeias e internacionais aplicáveis à segurança dos sistemas de rede e informação, sem impor uma tecnologia específica. A ENISA emite recomendações e orientações sobre as normas pertinentes.

CAPÍTULO V (artigos 26.º a 28.º)

Competência e registo

Artigo 26.º
Competência e territorialidade

As entidades ficam sob a jurisdição do Estado-Membro em que estão estabelecidas, com três exceções: os fornecedores de comunicações eletrónicas (Estado-Membro onde prestam serviços), os prestadores de DNS, registos de TLD, nuvem, centros de dados, CDN, serviços geridos, mercados em linha, motores de pesquisa e redes sociais (Estado-Membro do estabelecimento principal na União, ou do representante designado se não estiverem estabelecidos na União) e as entidades da administração pública (Estado-Membro que as criou).

Artigo 27.º
Registo de entidades

A ENISA cria e mantém um registo dos prestadores de DNS, registos de TLD, serviços de registo de nomes de domínio, nuvem, centros de dados, CDN, serviços geridos e de segurança geridos, mercados em linha, motores de pesquisa e redes sociais. Até 17 de janeiro de 2025, estas entidades comunicam às autoridades competentes o nome, setor, endereços, contactos, Estados-Membros onde prestam serviços e gamas de endereços IP, e notificam alterações no prazo de três meses. O registo geral das entidades essenciais e importantes consta do artigo 3.º, n.os 3 e 4.

Portugal: artigo 8.º do DL 125/2025 (identificação na plataforma eletrónica do CNCS) e Regulamento n.º 756/2026.

Artigo 28.º
Base de dados relativos ao registo dos nomes de domínio

Os registos de nomes de TLD e os prestadores de serviços de registo de nomes de domínio recolhem e mantêm dados exatos e completos de registo dos nomes de domínio, com políticas de verificação, publicação dos dados não pessoais e acesso legítimo aos dados em 72 horas.

CAPÍTULO VI (artigos 29.º e 30.º)

Partilha de informações

Artigo 29.º
Acordos de partilha de informações sobre cibersegurança

As entidades abrangidas podem trocar voluntariamente informações sobre ciberameaças, quase incidentes, vulnerabilidades, táticas e técnicas, no seio de comunidades e mediante acordos de partilha de informações. As entidades essenciais e importantes notificam a autoridade competente da sua participação nesses acordos.

Portugal: artigo 24.º do DL 125/2025 (cooperação com o setor privado; o CNCS gere uma plataforma em linha para a partilha de informações).

Artigo 30.º
Notificação voluntária de informações pertinentes

Além da notificação obrigatória do artigo 23.º, as entidades essenciais e importantes podem notificar voluntariamente incidentes, ciberameaças e quase incidentes, e qualquer outra entidade pode notificar incidentes significativos, ciberameaças e quase incidentes. As notificações obrigatórias podem ter prioridade sobre as voluntárias.

CAPÍTULO VII (artigos 31.º a 37.º)

Supervisão e execução

Artigo 31.º
Aspetos gerais relativos à supervisão e à execução

As autoridades competentes controlam eficazmente o cumprimento da diretiva, podendo hierarquizar as funções de supervisão segundo uma abordagem baseada no risco; cooperam com as autoridades de proteção de dados nos incidentes que envolvam dados pessoais e supervisionam a administração pública com independência operacional.

Artigo 32.º
Medidas de supervisão e execução relativas a entidades essenciais

2. Poderes de supervisão: inspeções no local e supervisão remota, auditorias de segurança regulares e específicas, auditorias ad hoc, verificações de segurança, pedidos de informações, de acesso a dados e documentos e de provas da aplicação das políticas de cibersegurança.

4. Poderes de execução: advertências, instruções vinculativas, ordens para cessar condutas e para cumprir os artigos 21.º e 23.º, ordens para informar os destinatários dos serviços, ordens para aplicar recomendações de auditoria, designação de um supervisor, ordens de publicitação das infrações e aplicação de coimas nos termos do artigo 34.º.

5. Se as medidas de execução forem ineficazes, a autoridade pode suspender temporariamente uma certificação ou autorização relativa aos serviços da entidade e solicitar a proibição temporária de qualquer pessoa singular com responsabilidades de gestão ao nível de diretor executivo ou representante legal de exercer funções de gestão nessa entidade. Estas medidas não se aplicam às entidades da administração pública.

6. e 7. As pessoas singulares responsáveis pela entidade ou que a representem podem ser responsabilizadas pela violação dos seus deveres de assegurar o cumprimento da diretiva. Nas medidas de execução são ponderadas a gravidade, a duração, as infrações anteriores, os danos, a intenção ou negligência, as medidas de atenuação, a adesão a códigos de conduta e a cooperação com as autoridades.

Portugal: artigos 54.º (medidas de supervisão relativas a entidades essenciais) e 56.º (medidas de execução, incluindo a suspensão de certificações, autorizações ou licenças no n.º 2) do DL 125/2025; as sanções acessórias, entre elas a interdição temporária dos titulares dos órgãos de gestão, direção e administração, constam do artigo 67.º.

Artigo 33.º
Medidas de supervisão e execução relativas a entidades importantes

As entidades importantes ficam sujeitas a supervisão ex post, ativada por provas, indícios ou informações de incumprimento, com poderes de supervisão e de execução semelhantes aos do artigo 32.º, mas sem a suspensão de certificações nem a proibição temporária de gestores do artigo 32.º, n.º 5.

Portugal: artigo 55.º do DL 125/2025 (medidas de supervisão relativas a entidades importantes e públicas relevantes).

Artigo 34.º
Condições gerais para a aplicação de coimas a entidades essenciais e importantes

4. Pela violação dos artigos 21.º ou 23.º, as entidades essenciais ficam sujeitas a coimas de montante máximo não inferior a:

10 000 000 EUR
ou
2% do volume de negócios anual a nível mundial

(consoante o montante que for mais elevado)

5. Pela violação dos artigos 21.º ou 23.º, as entidades importantes ficam sujeitas a coimas de montante máximo não inferior a:

7 000 000 EUR
ou
1,4% do volume de negócios anual a nível mundial

(consoante o montante que for mais elevado)

As coimas acrescem às medidas de execução dos artigos 32.º e 33.º e ponderam os elementos do artigo 32.º, n.º 7. Os Estados-Membros podem prever sanções pecuniárias compulsórias e decidir se aplicam coimas à administração pública.

Portugal: artigos 61.º (contraordenações muito graves: entidades essenciais de 2 000 EUR a 10 milhões de EUR ou 2%; entidades importantes de 1 250 EUR a 7 milhões de EUR ou 1,4%; escalões próprios para entidades públicas relevantes e pessoas singulares), 62.º (contraordenações graves: até 5 milhões de EUR ou 1% e até 3,5 milhões de EUR ou 0,7%), 65.º (dispensa de coima a pedido, nos 12 meses após 3 de abril de 2026), 66.º (determinação da coima) e 67.º (sanções acessórias) do DL 125/2025.

Artigo 35.º
Infrações que implicam uma violação de dados pessoais

Se a infração dos artigos 21.º ou 23.º implicar uma violação de dados pessoais, a autoridade competente informa as autoridades de controlo do RGPD; se estas aplicarem uma coima pelo mesmo comportamento, não é aplicada coima nos termos do artigo 34.º.

Artigo 36.º
Sanções

Os Estados-Membros estabelecem sanções efetivas, proporcionadas e dissuasivas para a violação das disposições nacionais de transposição e notificam-nas à Comissão até 17 de janeiro de 2025.

Artigo 37.º
Assistência mútua

Quando uma entidade presta serviços em vários Estados-Membros ou tem sistemas noutro Estado-Membro, as autoridades competentes cooperam e prestam assistência mútua, incluindo em ações conjuntas de supervisão.

CAPÍTULO VIII (artigos 38.º e 39.º)

Atos delegados e atos de execução

Artigo 38.º
Exercício da delegação

O poder de adotar os atos delegados previstos no artigo 24.º, n.º 2, é conferido à Comissão por cinco anos a contar de 16 de janeiro de 2023.

Artigo 39.º
Procedimento de comité

A Comissão é assistida por um comité na aceção do Regulamento (UE) n.º 182/2011; os atos de execução seguem o procedimento de exame.

CAPÍTULO IX (artigos 40.º a 46.º)

Disposições finais

Artigo 40.º
Avaliação

Até 17 de outubro de 2027, e depois de 36 em 36 meses, a Comissão avalia a aplicação da diretiva e apresenta um relatório ao Parlamento Europeu e ao Conselho.

Artigo 41.º
Transposição

Os Estados-Membros adotam e publicam as disposições de transposição até 17 de outubro de 2024 e aplicam-nas a partir de 18 de outubro de 2024.

Nota para Portugal: a transposição foi feita pelo Decreto-Lei n.º 125/2025, de 4 de dezembro, em vigor desde 3 de abril de 2026 (120 dias após a publicação, artigo 11.º). Nos termos do artigo 10.º, n.º 2, do decreto-lei, os n.os 1 e 2 do artigo 27.º (medidas de cibersegurança), os artigos 28.º a 30.º (cadeia de abastecimento, gestão do risco residual e relatório anual), o artigo 33.º (medidas aplicáveis às entidades públicas relevantes) e as coimas correspondentes das alíneas b), c) e f) do n.º 1 do artigo 61.º só produzem efeitos 24 meses após a publicação do Regulamento n.º 756/2026 do CNCS, ou seja, a 22 de junho de 2028. As restantes obrigações, entre elas o registo e a qualificação (artigo 8.º), o responsável de cibersegurança (artigo 31.º), o ponto de contacto permanente (artigo 32.º) e a notificação de incidentes (artigos 40.º a 44.º), aplicam-se desde 3 de abril de 2026. Nos 12 meses seguintes, até 3 de abril de 2027, as entidades podem pedir a dispensa da aplicação das coimas com fundamento na inexistência de um procedimento interno de adaptação ao novo regime (artigo 65.º); a dispensa não é automática.

Artigo 42.º
Alteração do Regulamento (UE) n.º 910/2014

É suprimido o artigo 19.º do Regulamento (UE) n.º 910/2014 (eIDAS) com efeitos a partir de 18 de outubro de 2024; os prestadores de serviços de confiança passam a estar sujeitos à NIS2.

Artigo 43.º
Alteração da Diretiva (UE) 2018/1972

São suprimidos os artigos 40.º e 41.º do Código Europeu das Comunicações Eletrónicas com efeitos a partir de 18 de outubro de 2024; os fornecedores de redes e serviços de comunicações eletrónicas passam a estar sujeitos à NIS2.

Artigo 44.º
Revogação

A Diretiva (UE) 2016/1148 (NIS 1) é revogada com efeitos a partir de 18 de outubro de 2024; as remissões para a diretiva revogada leem-se de acordo com a tabela de correspondência do anexo III.

Artigo 45.º
Entrada em vigor

A diretiva entra em vigor no vigésimo dia seguinte ao da sua publicação no Jornal Oficial da União Europeia. Publicada a 27 de dezembro de 2022, entrou em vigor a 16 de janeiro de 2023.

Artigo 46.º
Destinatários

Os destinatários da diretiva são os Estados-Membros. Feita em Estrasburgo, em 14 de dezembro de 2022.

ANEXOS I A III

Setores abrangidos e tabela de correspondência

Anexo I
Setores de importância crítica
  1. Energia (eletricidade, sistemas urbanos de aquecimento e arrefecimento, petróleo, gás e hidrogénio)
  2. Transportes (aéreo, ferroviário, por via navegável e rodoviário)
  3. Setor bancário
  4. Infraestruturas do mercado financeiro
  5. Saúde
  6. Água potável
  7. Águas residuais
  8. Infraestruturas digitais
  9. Gestão de serviços TIC (entre empresas)
  10. Administração pública
  11. Espaço

Portugal: o anexo I do DL 125/2025 tem 10 setores; a administração pública é tratada como conjunto de entidades públicas relevantes (artigos 3.º, n.º 3, e 7.º do decreto-lei).

Anexo II
Outros setores críticos
  1. Serviços postais e de estafeta
  2. Gestão de resíduos
  3. Produção, fabrico e distribuição de produtos químicos
  4. Produção, transformação e distribuição de produtos alimentares
  5. Indústria transformadora
  6. Prestadores de serviços digitais
  7. Investigação
Anexo III
Tabela de correspondência

Tabela de correspondência entre os artigos da Diretiva (UE) 2016/1148 e os da presente diretiva.

Correspondência
Diretiva (UE) 2022/2555 e Decreto-Lei n.º 125/2025
Matéria Diretiva (UE) 2022/2555 DL 125/2025 (regime jurídico da cibersegurança)
Âmbito de aplicaçãoArtigo 2.ºArtigo 3.º
Entidades essenciais e importantesArtigo 3.ºArtigos 6.º e 8.º
Autoridades competentesArtigo 8.ºArtigo 15.º
Governação (órgãos de gestão)Artigo 20.ºArtigo 25.º
Medidas de gestão dos riscosArtigo 21.º (10 alíneas)Artigos 26.º, 27.º (9 áreas), 28.º e 29.º
Notificação de incidentesArtigo 23.ºArtigos 40.º a 44.º
Partilha de informaçõesArtigo 29.ºArtigo 24.º
SupervisãoArtigos 31.º a 33.ºArtigos 54.º a 56.º
CoimasArtigo 34.ºArtigos 61.º a 67.º

Consulte o texto oficial e os recursos adicionais

O texto integral da diretiva está no EUR-Lex; aceda também a ferramentas práticas para a conformidade com a NIS2 e com o DL 125/2025