Leis europeias de cibersegurança em Portugal
A União Europeia legislou de forma intensa em cibersegurança nos últimos anos. A distinção fundamental que todo o responsável de conformidade deve dominar: um regulamento europeu aplica-se diretamente em todos os Estados-Membros, sem necessitar de lei nacional; uma diretiva exige transposição para o direito de cada país. Em cibersegurança, isto significa que a NIS2 (diretiva) obrigou à publicação do DL 125/2025 em Portugal, enquanto a DORA, o AI Act e o Cyber Resilience Act (regulamentos) já vinculam entidades portuguesas sem qualquer transposição.
Regulamento vs. diretiva: a distinção que importa
Antes de analisar cada lei, convém fixar a diferença entre os dois principais instrumentos legislativos da UE. Esta distinção determina se a sua organização tem de aguardar legislação nacional ou se está já vinculada pelo diploma europeu.
Regulamento europeu
Tem efeito direto e imediato em todos os Estados-Membros a partir da data de aplicação indicada no próprio texto. Não é necessária qualquer lei ou decreto nacional. A organização está vinculada pelo regulamento europeu tal como está publicado no Jornal Oficial da UE.
Diretiva europeia
Define objetivos e requisitos mínimos, mas cada Estado-Membro deve transpô-la para o seu próprio direito nacional num prazo fixado. A organização fica vinculada pela lei nacional de transposição, que pode ir além do mínimo europeu. Enquanto a transposição não existe, a diretiva não se aplica diretamente às empresas.
Panorama das leis europeias de cibersegurança
Tabela de referência rápida com o estado de aplicação em Portugal, datas-chave, autoridades competentes e âmbito de cada diploma.
| Lei | Tipo | Estado em Portugal | Datas-chave | Autoridade(s) | A quem se aplica |
|---|---|---|---|---|---|
| NIS2 Dir. (UE) 2022/2555 |
Diretiva | Transposta DL 125/2025 + Reg. CNCS 756/2026 |
Adotada 14 dez 2022; publicada no JO 27 dez 2022; em vigor 16 jan 2023; prazo de transposição 17 out 2024; transposição PT 4 dez 2025; em vigor 3 abr 2026; MyCiber operacional jun 2026 | CNCS, ANACOM, GNS | 17 setores + Administração Pública (entidades essenciais e importantes) |
| DORA Reg. (UE) 2022/2554 |
Regulamento | Em vigor direto Desde 17 jan 2025 |
Em vigor 16 jan 2023; aplicável 17 jan 2025 | Banco de Portugal, CMVM, ASF | Setor financeiro: bancos, seguradoras, gestoras, fornecedores críticos de TIC |
| Reg. Exec. 2024/2690 Reg. Exec. (UE) 2024/2690 |
Reg. execução | Em vigor direto Desde 7 nov 2024 |
Adotado 17 out 2024; aplicável 7 nov 2024 | CNCS | Fornecedores de infraestrutura digital e TIC: DNS, cloud, data centers, MSP/MSSP |
| AI Act Reg. (UE) 2024/1689 |
Regulamento | Aplicação faseada | Em vigor 1 ago 2024; proibições 2 fev 2025; GPAI 2 ago 2025; transparência (art. 50.º) 2 ago 2026; alto risco Anexo III 2 dez 2027; alto risco Anexo I 2 ago 2028 (calendário alterado pelo Reg. (UE) 2026/1744) | ANACOM (autoridade de fiscalização do mercado e ponto de contacto, anunciada pelo Governo em 19 set 2025) | Fornecedores e utilizadores de sistemas de IA (por níveis de risco) |
| Cyber Resilience Act Reg. (UE) 2024/2847 |
Regulamento | Aplicação faseada | Reporte desde 11 set 2026; aplicação plena 11 dez 2027 | Autoridades de fiscalização do mercado | Fabricantes de produtos com elementos digitais (hardware e software) |
| Cyber Solidarity Act Reg. (UE) 2025/38 |
Regulamento | Em vigor direto Desde 4 fev 2025 |
Publicado no JO 15 jan 2025; em vigor 4 fev 2025 | ENISA, CSIRTs nacionais | Reforço da deteção e resposta a incidentes de cibersegurança a nível UE |
Fontes: EUR-Lex, CNCS, EIOPA, Comissão Europeia. Última atualização: setembro 2026.
Cada lei em detalhe
Visão aprofundada de cada diploma, com o respetivo impacto em Portugal e ligações para aprofundar o tema.
NIS2: Diretiva (UE) 2022/2555
A Diretiva NIS2 (Network and Information Security 2), adotada em 14 de dezembro de 2022, publicada no Jornal Oficial em 27 de dezembro de 2022 e em vigor desde 16 de janeiro de 2023, substitui a NIS1 e expande significativamente o âmbito setorial e as obrigações de segurança para entidades essenciais e importantes na UE. Por ser uma diretiva, precisou de transposição nacional: em Portugal, esse trabalho resultou no Decreto-Lei n.º 125/2025, publicado em 4 de dezembro de 2025 e em vigor desde 3 de abril de 2026. O CNCS é a autoridade competente nacional e a plataforma MyCiber tornou-se operacional em junho de 2026 para registo e notificação de incidentes. A NIS2 abrange 17 setores económicos (mais a Administração Pública), distinguindo entidades essenciais (EE) de entidades importantes (EI) com regimes de supervisão diferenciados.
DORA: Regulamento (UE) 2022/2554
O Digital Operational Resilience Act (DORA) é um regulamento europeu diretamente aplicável em Portugal desde 17 de janeiro de 2025, sem necessidade de transposição. Visa uniformizar os requisitos de resiliência operacional digital no setor financeiro em toda a UE, cobrindo gestão do risco de TIC, notificação de incidentes, testes de resiliência e gestão de risco de terceiros (fornecedores críticos de TIC). As autoridades competentes em Portugal são o Banco de Portugal (para bancos e crédito), a CMVM (mercados de capitais e gestão de ativos) e a ASF (seguros e fundos de pensões). A DORA é lei especial: nas matérias de gestão de riscos de TIC e de notificação de incidentes, as disposições correspondentes da NIS2 não se aplicam às entidades financeiras abrangidas (art. 4.º da Diretiva); em Portugal, as autoridades nacionais especiais são o Banco de Portugal, a CMVM e a ASF (art. 15.º, n.º 2, al. b), do DL 125/2025).
Regulamento de Execução (UE) 2024/2690
Adotado pela Comissão Europeia em 17 de outubro de 2024 e aplicável desde 7 de novembro de 2024, este regulamento de execução especifica as medidas técnicas e organizacionais e o processo de notificação de incidentes para fornecedores de infraestrutura digital e de serviços TIC abrangidos pela NIS2. Inclui operadores de DNS, plataformas de computação em nuvem (cloud), data centers e prestadores de serviços geridos de segurança (MSP/MSSP). Por ser um regulamento de execução, aplica-se diretamente em Portugal sem transposição adicional, sendo competente o CNCS ou, para os prestadores de serviços de confiança, o GNS (art. 15.º do DL 125/2025).
AI Act: Regulamento (UE) 2024/1689
O AI Act é o primeiro quadro legal abrangente do mundo para sistemas de inteligência artificial, aplicável diretamente em Portugal em fases progressivas. As proibições de práticas de IA inaceitáveis (manipulação subliminar, classificação social (social scoring) por entidades públicas ou privadas, etc.) tornaram-se efetivas em 2 de fevereiro de 2025. Os requisitos para modelos de IA de uso geral (GPAI) e as regras de governação aplicam-se desde 2 de agosto de 2025. As obrigações de transparência do art. 50.º aplicam-se desde 2 de agosto de 2026. O Regulamento (UE) 2026/1744 (Digital Omnibus on AI), publicado no Jornal Oficial em 24 de julho de 2026 e em vigor desde 27 de julho de 2026, adiou as obrigações dos sistemas de alto risco: os do Anexo III (novos domínios) aplicam-se a partir de 2 de dezembro de 2027 e os do Anexo I (produtos já cobertos por legislação setorial) a partir de 2 de agosto de 2028. Em Portugal, o Governo anunciou em 19 de setembro de 2025 a ANACOM como autoridade coordenadora de fiscalização do mercado e ponto de contacto único para o AI Act; o ato formal de designação não foi confirmado nesta página.
Cyber Resilience Act: Regulamento (UE) 2024/2847
O Cyber Resilience Act (CRA) estabelece requisitos de cibersegurança obrigatórios para produtos com elementos digitais colocados no mercado da UE, abrangendo hardware e software comercializados separadamente. Os fabricantes ficam obrigados a implementar segurança por defeito (security by design), a gerir vulnerabilidades ao longo do ciclo de vida do produto e a notificar vulnerabilidades ativamente exploradas e incidentes graves que afetem a segurança dos produtos. As obrigações de notificação (art. 14.º) aplicam-se desde 11 de setembro de 2026, através da plataforma única de notificação (SRP) da ENISA, com alerta em 24 horas e notificação em 72 horas; a aplicação plena de todos os requisitos é efetiva a partir de 11 de dezembro de 2027. O CRA tem impacto direto na cadeia de fornecimento de software e dispositivos IoT, e deve ser considerado em conjunto com a NIS2 pelas entidades que dependem de produtos digitais de terceiros.
Cyber Solidarity Act: Regulamento (UE) 2025/38
O Regulamento de Solidariedade Cibernética (Cyber Solidarity Act), publicado no Jornal Oficial em 15 de janeiro de 2025 e em vigor desde 4 de fevereiro de 2025, cria mecanismos de cooperação e assistência mútua entre Estados-Membros face a ciberincidentes de grande escala. Estabelece o Sistema Europeu de Alerta de Cibersegurança (rede de Security Operations Centers), um mecanismo de emergência cibernética financiado pela UE para resposta a incidentes transfronteiriços e um mecanismo de revisão de incidentes cibernéticos. A ENISA e os CSIRTs nacionais (em Portugal, o CNCS/CERT.PT) são os principais atores operacionais. Para a maioria das organizações privadas o impacto é indireto, mas as entidades essenciais e importantes NIS2 beneficiam dos serviços de resposta a incidentes previstos.
Perguntas frequentes
As questões mais comuns sobre o quadro legal europeu de cibersegurança aplicável em Portugal.
Qual a diferença entre regulamento e diretiva europeia em cibersegurança?
Um regulamento europeu aplica-se diretamente em todos os Estados-Membros sem necessitar de transposição para o direito nacional. Uma diretiva estabelece objetivos que cada Estado-Membro deve alcançar através de legislação própria. Em cibersegurança, a NIS2 é uma diretiva (exigiu o DL 125/2025 em Portugal), enquanto a DORA, o AI Act e o Cyber Resilience Act são regulamentos que vigoram diretamente em Portugal sem qualquer transposição. A consequência prática é que o cumprimento dos regulamentos é obrigatório independentemente de haver ou não lei nacional.
A DORA aplica-se diretamente em Portugal?
Sim. O Regulamento (UE) 2022/2554 (DORA) é um regulamento europeu e aplica-se diretamente em Portugal desde 17 de janeiro de 2025, sem necessitar de transposição para a lei portuguesa. As entidades financeiras abrangidas (bancos, seguradoras, gestoras de fundos, fornecedores críticos de TIC) devem cumprir os seus requisitos junto das autoridades competentes: Banco de Portugal, CMVM e ASF.
Tenho de cumprir a NIS2 e a DORA ao mesmo tempo?
Depende do setor. Uma instituição financeira (banco, seguradora, gestora) pode estar sujeita simultaneamente à NIS2 (DL 125/2025) e à DORA. A DORA é lei especial: nas matérias de gestão de riscos de TIC e de notificação de incidentes, as disposições correspondentes da NIS2 não se aplicam às entidades financeiras abrangidas (art. 4.º da Diretiva); em Portugal, as autoridades nacionais especiais são o Banco de Portugal, a CMVM e a ASF (art. 15.º, n.º 2, al. b), do DL 125/2025).
Quando começa a aplicar-se o Cyber Resilience Act?
O Regulamento (UE) 2024/2847 (Cyber Resilience Act) aplica-se em fases. As obrigações de notificação de vulnerabilidades ativamente exploradas e de incidentes graves que afetem a segurança dos produtos (art. 14.º) aplicam-se desde 11 de setembro de 2026, através da plataforma única de notificação (SRP) da ENISA: alerta em 24 horas e notificação em 72 horas. A aplicação plena, incluindo os requisitos de segurança por defeito para produtos com elementos digitais, é exigível a partir de 11 de dezembro de 2027. O regulamento abrange fabricantes de hardware e software com ligação digital, incluindo dispositivos IoT, e aplica-se a todos os produtos colocados no mercado da UE, incluindo por fabricantes de países terceiros.
Avalie o seu nível de conformidade NIS2
Conhecer o quadro legal é o primeiro passo. O segundo é perceber onde a sua organização se situa face a cada uma destas obrigações. Use as nossas ferramentas para fazer o diagnóstico.