Visão Geral
Prazo Original
O prazo estabelecido pela UE para transposição da Diretiva NIS2 era 17 de outubro de 2024. Vários Estados-Membros não cumpriram este prazo devido a complexidades legislativas e processos de consulta pública extensos.
Acompanhe o progresso de transposição da Diretiva NIS2 nos Estados-Membros
O prazo estabelecido pela UE para transposição da Diretiva NIS2 era 17 de outubro de 2024. Vários Estados-Membros não cumpriram este prazo devido a complexidades legislativas e processos de consulta pública extensos.
À data de setembro de 2026, 24 dos 27 Estados-Membros já publicaram lei nacional de transposição da Diretiva NIS2, 23 das quais em vigor: a lei austríaca (NISG 2026, BGBl. I n.º 94/2025, publicada a 23 de dezembro de 2025) só entra em vigor a 1 de outubro de 2026 (fonte: tracker ECSO e diários oficiais nacionais). A Comissão Europeia contava 23 notificações de transposição completa em 8 de julho de 2026; a lei neerlandesa entrou em vigor a 15 de agosto de 2026.
Em 8 de julho de 2026 a Comissão Europeia referiu a Irlanda, a Espanha, a França e os Países Baixos ao Tribunal de Justiça da UE (TJUE) por falta de notificação da transposição completa, pedindo sanções pecuniárias (comunicado IP/26/1499). A lei neerlandesa (Cyberbeveiligingswet) entrou entretanto em vigor a 15 de agosto de 2026. À data de setembro de 2026, três Estados-Membros continuam sem lei de transposição adotada.
Os três Estados-Membros pendentes correspondem aos quatro referidos ao TJUE pela Comissão Europeia em 8 de julho de 2026 (IP/26/1499), descontados os Países Baixos, cuja lei entrou em vigor a 15 de agosto de 2026. A Polónia publicou a sua lei a 2 de março de 2026 (em vigor a 3 de abril de 2026). Consulte o ECSO NIS2 Tracker para a lista atualizada.
Portugal publicou o Decreto-Lei n.º 125/2025 em 4 de dezembro de 2025, aprovando o Regime Jurídico da Cibersegurança e transpondo integralmente a Diretiva NIS2.
O diploma entrou em vigor a 3 de abril de 2026, 120 dias após a publicação, e designa o Centro Nacional de Cibersegurança (CNCS) como autoridade nacional de cibersegurança.
Além da NIS2, vigoram em Portugal outros regulamentos europeus de cibersegurança sem necessidade de transposição: DORA, AI Act, Cyber Resilience Act e Cyber Solidarity Act. Consulte o panorama completo com datas-chave, autoridades e âmbito de cada diploma.
Ver leis europeias de cibersegurançaEm 28 de novembro de 2024, a Comissão Europeia enviou cartas de notificação formal a 23 Estados-Membros e, em 7 de maio de 2025, emitiu pareceres fundamentados a 19 Estados-Membros que não tinham transposto a NIS2. A maioria transpôs entretanto. Em 8 de julho de 2026, a Comissão referiu a Irlanda, a Espanha, a França e os Países Baixos ao Tribunal de Justiça da UE (TJUE), com pedido de sanções pecuniárias (quantia fixa e sanção pecuniária diária).
Comissão Europeia envia cartas de notificação formal a 23 Estados-Membros em atraso.
Segunda etapa do procedimento de infração da UE. Portugal estava entre os 19 visados, tendo transposto em dezembro de 2025.
A maioria dos 19 EM transpôs após o parecer fundamentado, incluindo Portugal (DL 125/2025, 4 dez 2025, em vigor 3 abr 2026), a Alemanha (NIS2UmsuCG de 2 dez 2025, cujo artigo 1.º aprova o novo BSI-Gesetz (BSIG); BGBl. 2025 I n.º 301 de 5 dez 2025, em vigor 6 dez 2025) e a Polónia (lei publicada a 2 mar 2026, em vigor a 3 abr 2026).
A Comissão Europeia refere a Irlanda, a Espanha, a França e os Países Baixos ao Tribunal de Justiça da UE, pedindo a aplicação de uma quantia fixa e de sanções pecuniárias diárias (IP/26/1499). Os Países Baixos concluíram entretanto a transposição (lei em vigor a 15 ago 2026).
A Comissão Europeia publicou em 20 de janeiro de 2026 a proposta de revisão do Cybersecurity Act, complementando as alterações à NIS2
Duas iniciativas europeias distintas para catalogação e partilha de vulnerabilidades de cibersegurança
A European Vulnerability Database (EUVD), em euvd.enisa.europa.eu, é a base de dados pública gerida pela ENISA, prevista no art. 12.º da Diretiva NIS2 e lançada em maio de 2025. O Global CVE (GCVE), em gcve.eu, é uma iniciativa do CIRCL (Luxemburgo) que cria um sistema descentralizado de numeração de vulnerabilidades; a EUVD participa como autoridade de numeração (GNA) do GCVE.
As entidades abrangidas pela NIS2 devem implementar processos de gestão e divulgação de vulnerabilidades (art. 21.º, n.º 2, alínea e), da Diretiva; alínea d) do art. 27.º do DL 125/2025). As bases EUVD e GCVE são recursos úteis para:
Acompanhe o estado de transposição através de fontes oficiais europeias
Ferramenta oficial da European Cyber Security Organisation que acompanha o estado de transposição da NIS2 em todos os Estados-Membros em tempo real.
Aceder ao TrackerAgência da União Europeia para a Cibersegurança. Informações, orientações e recursos sobre a implementação da Diretiva NIS2.
Visitar ENISAPágina oficial da Comissão Europeia sobre a Diretiva NIS2, incluindo documentos, FAQs e informações sobre procedimentos de infração.
Ver informações CECom 24 dos 27 Estados-Membros com lei de transposição da NIS2 publicada e a fase de supervisão iniciada na Alemanha, não há margem para esperar. Verifique agora a situação da sua organização.