Estado da Transposição NIS2 na UE

Acompanhe o progresso de transposição da Diretiva NIS2 nos Estados-Membros

Visão Geral

27
Estados-Membros
União Europeia
24
Com lei nacional publicada
Incluindo Portugal (setembro 2026)
3
Ainda por transpor
Referidos ao TJUE (8 jul 2026)

Prazo Original

O prazo estabelecido pela UE para transposição da Diretiva NIS2 era 17 de outubro de 2024. Vários Estados-Membros não cumpriram este prazo devido a complexidades legislativas e processos de consulta pública extensos.

Estados-Membros que já transpuseram

À data de setembro de 2026, 24 dos 27 Estados-Membros já publicaram lei nacional de transposição da Diretiva NIS2, 23 das quais em vigor: a lei austríaca (NISG 2026, BGBl. I n.º 94/2025, publicada a 23 de dezembro de 2025) só entra em vigor a 1 de outubro de 2026 (fonte: tracker ECSO e diários oficiais nacionais). A Comissão Europeia contava 23 notificações de transposição completa em 8 de julho de 2026; a lei neerlandesa entrou em vigor a 15 de agosto de 2026.

🇧🇪
Bélgica
Transposto
🇧🇬
Bulgária
Transposto - Fev 2026
🇨🇿
Chéquia
Transposto - Nov 2025
🇨🇾
Chipre
Transposto - Abr 2025
🇭🇷
Croácia
Transposto
🇩🇰
Dinamarca
Transposto
🇪🇪
Estónia
Transposto
🇫🇮
Finlândia
Transposto
🇬🇷
Grécia
Transposto
🇭🇺
Hungria
Transposto
🇮🇹
Itália
Transposto
🇱🇻
Letónia
Transposto
🇱🇹
Lituânia
Transposto
🇲🇹
Malta
Transposto
🇵🇹
Portugal
Transposto - Dez 2025
🇩🇪
Alemanha
Transposto - Dez 2025
🇦🇹
Áustria
Transposto - em vigor 1 out 2026
🇱🇺
Luxemburgo
Transposto
🇸🇪
Suécia
Transposto
🇷🇴
Roménia
Transposto
🇸🇰
Eslováquia
Transposto
🇸🇮
Eslovénia
Transposto
🇳🇱
Países Baixos
Transposto - Ago 2026
🇵🇱
Polónia
Transposto - Abr 2026

Estados-Membros ainda por transpor

Em 8 de julho de 2026 a Comissão Europeia referiu a Irlanda, a Espanha, a França e os Países Baixos ao Tribunal de Justiça da UE (TJUE) por falta de notificação da transposição completa, pedindo sanções pecuniárias (comunicado IP/26/1499). A lei neerlandesa (Cyberbeveiligingswet) entrou entretanto em vigor a 15 de agosto de 2026. À data de setembro de 2026, três Estados-Membros continuam sem lei de transposição adotada.

🇫🇷
França
Pendente
🇪🇸
Espanha
Pendente
🇮🇪
Irlanda
Pendente

Nota

Os três Estados-Membros pendentes correspondem aos quatro referidos ao TJUE pela Comissão Europeia em 8 de julho de 2026 (IP/26/1499), descontados os Países Baixos, cuja lei entrou em vigor a 15 de agosto de 2026. A Polónia publicou a sua lei a 2 de março de 2026 (em vigor a 3 de abril de 2026). Consulte o ECSO NIS2 Tracker para a lista atualizada.

Portugal - Destaque

Decreto-Lei n.º 125/2025

Publicação
4 Dez 2025
Entrada em Vigor
3 Abr 2026
Autoridade
CNCS

Portugal publicou o Decreto-Lei n.º 125/2025 em 4 de dezembro de 2025, aprovando o Regime Jurídico da Cibersegurança e transpondo integralmente a Diretiva NIS2.

O diploma entrou em vigor a 3 de abril de 2026, 120 dias após a publicação, e designa o Centro Nacional de Cibersegurança (CNCS) como autoridade nacional de cibersegurança.

Quadro legal europeu de cibersegurança

Além da NIS2, vigoram em Portugal outros regulamentos europeus de cibersegurança sem necessidade de transposição: DORA, AI Act, Cyber Resilience Act e Cyber Solidarity Act. Consulte o panorama completo com datas-chave, autoridades e âmbito de cada diploma.

Ver leis europeias de cibersegurança

Procedimentos de Infração

Procedimento de infração: quatro Estados-Membros referidos ao TJUE

Em 28 de novembro de 2024, a Comissão Europeia enviou cartas de notificação formal a 23 Estados-Membros e, em 7 de maio de 2025, emitiu pareceres fundamentados a 19 Estados-Membros que não tinham transposto a NIS2. A maioria transpôs entretanto. Em 8 de julho de 2026, a Comissão referiu a Irlanda, a Espanha, a França e os Países Baixos ao Tribunal de Justiça da UE (TJUE), com pedido de sanções pecuniárias (quantia fixa e sanção pecuniária diária).

1
28 novembro 2024

Carta de notificação formal

Comissão Europeia envia cartas de notificação formal a 23 Estados-Membros em atraso.

2
7 maio 2025

Parecer fundamentado a 19 EM

Segunda etapa do procedimento de infração da UE. Portugal estava entre os 19 visados, tendo transposto em dezembro de 2025.

3
Finais de 2025 / início de 2026

Transposições em massa

A maioria dos 19 EM transpôs após o parecer fundamentado, incluindo Portugal (DL 125/2025, 4 dez 2025, em vigor 3 abr 2026), a Alemanha (NIS2UmsuCG de 2 dez 2025, cujo artigo 1.º aprova o novo BSI-Gesetz (BSIG); BGBl. 2025 I n.º 301 de 5 dez 2025, em vigor 6 dez 2025) e a Polónia (lei publicada a 2 mar 2026, em vigor a 3 abr 2026).

4
8 julho 2026

Referência ao TJUE de 4 EM

A Comissão Europeia refere a Irlanda, a Espanha, a França e os Países Baixos ao Tribunal de Justiça da UE, pedindo a aplicação de uma quantia fixa e de sanções pecuniárias diárias (IP/26/1499). Os Países Baixos concluíram entretanto a transposição (lei em vigor a 15 ago 2026).

Fase de supervisão na Alemanha. Após o prazo de registo das entidades no BSI (6 de março de 2026), a Alemanha entrou na fase de supervisão. A falta de registo constitui contraordenação punível com coima até 500 000 euros (§ 65 BSIG). À data de setembro de 2026, o BSI não publicou coimas aplicadas ao abrigo do novo regime. Em Portugal, o paralelo é a identificação na plataforma MyCiber do CNCS (art. 8.º do DL 125/2025): a falta de identificação é contraordenação grave (art. 62.º, n.º 1, al. a)), punível até 5 M€ ou 1% do volume de negócios (entidades essenciais) ou até 3,5 M€ ou 0,7% (entidades importantes).

Cybersecurity Act 2 (CSA2): proposta de janeiro 2026

A Comissão Europeia publicou em 20 de janeiro de 2026 a proposta de revisão do Cybersecurity Act, complementando as alterações à NIS2

Principais Alterações

  • Segurança da cadeia de fornecimento ICT: Novos requisitos para hardware e software
  • Certificação europeia reforçada: Esquemas de certificação mais robustos com reconhecimento mútuo
  • Certificação de cyber-posture: Nova certificação ao nível da entidade (não apenas produto)
  • Papel da ENISA reforçado: Apoio à supervisão transfronteiriça e à assistência mútua entre autoridades nacionais (a supervisão continua a cargo das autoridades nacionais)

Estado Legislativo

  • Publicação: 20 de janeiro de 2026
  • Fase atual: Processo legislativo ordinário (procedimento 2026/0011(COD)); parecer do CESE a 29 de abril de 2026; relatório de progresso da presidência cipriota sobre o pacote de cibersegurança (ST 9399/26), discutido no Conselho TTE (Telecomunicações) a 9 de junho de 2026
  • Período de feedback: Terminou a 12 de maio de 2026
  • Entrada em vigor: Dependente do processo legislativo ordinário
Impacto em Portugal: A CSA2 complementa o DL 125/2025, trazendo requisitos adicionais de certificação que as entidades NIS2 poderão ter de cumprir.

Bases europeias de vulnerabilidades: EUVD e GCVE

Duas iniciativas europeias distintas para catalogação e partilha de vulnerabilidades de cibersegurança

EUVD e GCVE: o que são?

A European Vulnerability Database (EUVD), em euvd.enisa.europa.eu, é a base de dados pública gerida pela ENISA, prevista no art. 12.º da Diretiva NIS2 e lançada em maio de 2025. O Global CVE (GCVE), em gcve.eu, é uma iniciativa do CIRCL (Luxemburgo) que cria um sistema descentralizado de numeração de vulnerabilidades; a EUVD participa como autoridade de numeração (GNA) do GCVE.

  • EUVD (ENISA): Agrega informação de vulnerabilidades com relevância europeia, incluindo as exploradas ativamente
  • GCVE (CIRCL): Modelo descentralizado de atribuição de identificadores, sem gestão da ENISA
  • Complementam a NIS2: Apoiam a divulgação coordenada de vulnerabilidades prevista no art. 12.º da Diretiva
  • Acesso público: Informação disponível gratuitamente para todas as organizações

Relevância para entidades NIS2

As entidades abrangidas pela NIS2 devem implementar processos de gestão e divulgação de vulnerabilidades (art. 21.º, n.º 2, alínea e), da Diretiva; alínea d) do art. 27.º do DL 125/2025). As bases EUVD e GCVE são recursos úteis para:

  • Identificação proativa de vulnerabilidades
  • Priorização de patches e atualizações
  • Reporte de vulnerabilidades descobertas

Fontes Oficiais

Acompanhe o estado de transposição através de fontes oficiais europeias

🔒

ECSO NIS2 Tracker

Ferramenta oficial da European Cyber Security Organisation que acompanha o estado de transposição da NIS2 em todos os Estados-Membros em tempo real.

Aceder ao Tracker
🇪🇺

ENISA

Agência da União Europeia para a Cibersegurança. Informações, orientações e recursos sobre a implementação da Diretiva NIS2.

Visitar ENISA
📚

Comissão Europeia

Página oficial da Comissão Europeia sobre a Diretiva NIS2, incluindo documentos, FAQs e informações sobre procedimentos de infração.

Ver informações CE

Verifique a Conformidade da sua Organização

Com 24 dos 27 Estados-Membros com lei de transposição da NIS2 publicada e a fase de supervisão iniciada na Alemanha, não há margem para esperar. Verifique agora a situação da sua organização.

Calculadora NIS2 Quiz de Conformidade