NIS2 na administração pública
Guia prático de conformidade NIS2 e DL 125/2025 para a administração direta e indireta do Estado, autarquias locais, institutos públicos e entidades administrativas independentes em Portugal.
Enquadramento NIS2
A administração pública consta do Anexo I da Diretiva NIS2 (ponto 10: administração central e regional), mas o DL 125/2025 não a inclui no seu Anexo I, que tem 10 setores. Abrange-a por norma própria, o art. 3.º, n.º 3: administração direta e indireta do Estado e das Regiões Autónomas, administração autónoma (incluindo as autarquias locais) e entidades administrativas independentes, com exceção do Banco de Portugal, da CMVM e da ASF. As entidades públicas que não sejam qualificadas como essenciais ou importantes nos termos do art. 6.º, seja por operarem num setor dos Anexos I ou II (por exemplo, hospitais EPE ou entidades gestoras de água), seja pela alínea d) do n.º 1 (infraestruturas de TIC, elevada integração digital, avaliação educativa), são entidades públicas relevantes do Grupo A ou do Grupo B (art. 7.º, n.º 1), com medidas próprias fixadas pelo CNCS (art. 33.º; Anexo IV do Regulamento n.º 756/2026).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Regime próprio: art. 3.º, n.º 3, e art. 7.º do DL 125/2025Entidades públicas relevantes (art. 7.º): Grupo A, entidades administrativas independentes e os órgãos listados no n.º 2 (Presidência da República, Assembleia da República, tribunais, Provedoria de Justiça, CES e conselhos superiores), sempre; administração direta do Estado e das Regiões Autónomas com 250 ou mais trabalhadores; administração indireta e autónoma com mais de 250 trabalhadores; entidades públicas empresariais que excedam os limiares de média empresa. Grupo B: as mesmas famílias entre 75 e 249 trabalhadores e as entidades públicas empresariais qualificadas como médias empresas. Serviços com menos de 75 trabalhadores não integram nenhum grupo, mas continuam abrangidos pelo art. 3.º, n.º 3; o regime aplicável, incluindo o dever de identificação na plataforma, está a confirmar com o CNCS. Os grupos só se aplicam às entidades públicas que não sejam qualificadas como essenciais ou importantes nos termos do art. 6.º (art. 7.º, n.º 1): uma entidade pública de um tipo dos Anexos I ou II, como um hospital EPE ou uma entidade gestora de água, é essencial ou importante pelo art. 6.º, n.º 1, alínea a), ou n.º 2, com os limiares de dimensão; e são essenciais as entidades da Administração Pública da alínea d) do n.º 1 do art. 6.º: as que tenham como atribuições a prestação de serviços nas áreas do desenvolvimento, manutenção e gestão de infraestruturas de tecnologias de informação e comunicação, as que apresentem um grau particularmente elevado de integração digital na prestação dos seus serviços e a entidade pública responsável pela área da avaliação educativa.
Exemplos de entidades abrangidas
- Administração direta e indireta do Estado (ministérios, serviços centrais)
- Autarquias locais (câmaras municipais, juntas de freguesia, municípios)
- Institutos públicos (IP) e entidades públicas empresariais (EPE)
- Entidades administrativas independentes (reguladores setoriais)
- Serviços partilhados da administração pública (eSPap, ARTE, I.P.)
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
A administração pública é um alvo prioritário de grupos de cibercrime e de atores patrocinados por Estados. A fragmentação tecnológica entre organismos, a menor maturidade de segurança das autarquias locais e a detenção de grandes volumes de dados de cidadãos tornam o setor especialmente vulnerável.
Ransomware em municípios e câmaras municipais
Os municípios são alvos frequentes de ransomware pela menor maturidade de segurança e pela dependência de sistemas legados. Ataques documentados em câmaras municipais portuguesas resultaram na paralisação de serviços ao cidadão, perda de dados e exigência de resgate. A falta de backups offline testados agrava o impacto.
Ataques a serviços públicos digitais
O Portal das Finanças, a Segurança Social Direta e outros serviços digitais do Estado são alvos de ataques DDoS e de tentativas de acesso não autorizado. A indisponibilidade destes serviços tem impacto direto nos cidadãos e nas empresas e pode ser usada como distração para ataques mais profundos.
Exfiltração de dados pessoais de cidadãos
A administração pública detém registos fiscais, de saúde, judiciais e biométricos de todos os cidadãos. A exfiltração destes dados representa um risco sistémico para a privacidade e pode ser usada para fraude de identidade em larga escala. Incidentes em bases de dados municipais e de registos civis são documentados em toda a Europa.
Espionagem e ataques APT a organismos centrais
Ministérios, serviços de segurança e organismos de política externa são alvos de grupos APT patrocinados por Estados. O objetivo é a obtenção de informação classificada, documentos de política interna e dados de negociações diplomáticas. Requerem controlos de segurança alinhados com as normas do GNS.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da administração pública está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025 : arts. 7.º e 33.º e Anexo IV do Regulamento 756/2026
As entidades públicas relevantes cumprem as medidas de cibersegurança fixadas pelo CNCS por regulamento, proporcionais ao grupo do art. 7.º (art. 33.º). Estão no Anexo IV do Regulamento n.º 756/2026: 18 medidas para o Grupo B e 22 medidas adicionais para o Grupo A, que cumula as do Grupo B (art. 30.º, n.º 3, do Regulamento), num total de 40. As 9 medidas do art. 27.º e o Anexo III aplicam-se às entidades públicas qualificadas como essenciais ou importantes (art. 6.º: tipos dos Anexos I e II ou alínea d) do n.º 1). O art. 33.º produz efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo na plataforma do CNCS (art. 8.º) e a notificação de incidentes (arts. 40.º a 44.º) vigoram desde 3 de abril de 2026.
DL 125/2025 : coimas das entidades públicas relevantes (arts. 61.º e 62.º)
As entidades públicas relevantes têm escalões de coima próprios, distintos dos 10 M€ e 7 M€ das entidades essenciais e importantes. Contraordenações muito graves (art. 61.º, n.º 2): Grupo A de 16 000 € a 4 000 000 €; Grupo B de 8 000 € a 350 000 €; pessoas singulares de 500 € a 16 000 €. Contraordenações graves (art. 62.º, n.º 2): Grupo A de 10 000 € a 2 500 000 €; Grupo B de 5 000 € a 225 000 €; pessoas singulares de 375 € a 10 000 €. A supervisão e a execução seguem os arts. 55.º e 56.º (art. 33.º, n.º 3). Até 3 de abril de 2027 podem pedir a dispensa de coima do art. 65.º, mediante pedido fundamentado.
Estratégia Nacional de Segurança do Ciberespaço (ENSC)
Define os objetivos estratégicos de segurança do ciberespaço em Portugal, incluindo a proteção das infraestruturas críticas do Estado e o reforço da capacidade de resposta a incidentes na administração pública.
Normas de classificação de informação do GNS
O Gabinete Nacional de Segurança estabelece as normas de classificação e proteção de informação sensível do Estado (MUITO SECRETO, SECRETO, CONFIDENCIAL e RESERVADO), aplicáveis a organismos da administração central com acesso a informação classificada.
Interoperabilidade da Administração Pública (iAP) e Chave Móvel Digital
A plataforma iAP e a Chave Móvel Digital são infraestruturas críticas partilhadas da administração pública, geridas pela ARTE, I.P. A sua segurança está abrangida pelas obrigações NIS2 e por requisitos adicionais de resiliência definidos pela ARTE, I.P. e pelo CNCS.
Medidas de cibersegurança da administração pública (art. 33.º e Anexo IV do Regulamento 756/2026)
As entidades públicas relevantes não aplicam as 9 medidas do art. 27.º do DL 125/2025, reservadas às entidades essenciais e importantes. Cumprem as medidas mínimas do Anexo IV do Regulamento n.º 756/2026, fixadas pelo CNCS ao abrigo do art. 33.º e organizadas em medidas organizacionais (O.), técnicas (T.) e humanas (H.). O Grupo B cumpre 18 medidas; o Grupo A cumpre essas 18 e mais 22 (art. 30.º, n.º 3, do Regulamento), num total de 40. Os cartões seguintes agrupam-nas por domínio; a lista completa, com os critérios de verificação, está na checklist do Anexo IV.
Medidas organizacionais do Grupo B (5)
Ponto de contacto para a resposta a incidentes (O.CRI), inventariação dos ativos críticos (O.IAC), gestão de acessos e permissões (O.GAP), gestão de equipamentos computacionais (O.GEC) e política de segurança de fornecedores (O.PSF). Aplicam-se a todas as entidades públicas relevantes, dos Grupos B e A.
Medidas técnicas do Grupo B (11)
Gestão de sistemas, aplicações e postos de trabalho (T.GPT), proteção de postos de trabalho (T.PPT), acesso remoto (T.AR), perfil de administração segregado (T.PAS), atualizações de segurança (T.AS), proteção do correio eletrónico e serviços web (T.PEW), cópias de segurança (T.CS), recolha e armazenamento de registos (T.RAR), proteção perimetral lógica (T.PPL) e física (T.PPF) e mecanismos de autenticação (T.MA).
Medidas humanas do Grupo B (2)
Sensibilização e formação dos trabalhadores (H-PF) e acompanhamento de fontes de informação e canais de comunicação sobre ameaças e vulnerabilidades (H.FIC), incluindo os alertas do CERT.PT.
Medidas organizacionais adicionais do Grupo A (10)
Política de cibersegurança (O.PSI), inventariação de todos os ativos (O.IAC), política de acessos e permissões (O.PAP), gestão de equipamentos (O.GEC), políticas de utilização aceitável (O.PUA), política de palavra-passe (O.PP), classificação da informação (O.PCF), gestão da mudança organizacional (O.GMO), identificação de funções ou atividades críticas (O.ID) e política de segurança de fornecedores (O.PSF).
Medidas técnicas adicionais do Grupo A (10, duas delas T.PPT)
Proteção de postos de trabalho e perfil de trabalho em dispositivos móveis (T.PPT), gestão de palavras-passe (T.GP), privilégios de acesso diferenciados (T.PAD), atualizações de segurança (T.AS), autenticação multifator (T.AM), proteção do correio eletrónico e serviços web (T.PEW), cópias de segurança (T.CS), recolha e armazenamento de registos (T.RAR) e securização (hardening) de configurações (T.SC).
Medidas humanas adicionais do Grupo A (2)
Exercícios de phishing (H.EC) e plano de formação (H-PF), que se somam à sensibilização e formação do Grupo B. Os órgãos dirigentes devem ser incluídos nas ações de formação.
Entidades públicas essenciais ou importantes
As entidades públicas de um tipo dos Anexos I ou II (hospitais EPE, entidades gestoras de água) são essenciais ou importantes pelo art. 6.º, n.º 1, alínea a), ou n.º 2, com os limiares de dimensão, e seguem o regime geral; empresas municipais de transporte urbano só se se enquadrarem num dos tipos do Anexo I, ponto 2 (transporte ferroviário, ou autoridades rodoviárias com gestão de tráfego e operadores de sistemas de transporte inteligentes), a confirmar com o CNCS. As entidades da Administração Pública da alínea d) do n.º 1 do art. 6.º (infraestruturas de TIC, elevada integração digital, avaliação educativa) seguem o regime das entidades essenciais: as 9 medidas do art. 27.º, o Anexo III do Regulamento 756/2026, o responsável de cibersegurança (art. 31.º) e o ponto de contacto permanente (art. 32.º).
Notificação de incidentes significativos
As entidades públicas relevantes notificam os incidentes significativos à autoridade de cibersegurança competente: notificação inicial até 24 horas (art. 42.º, n.º 1), atualização até 72 horas quando necessário (art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim (art. 43.º) e relatório final 30 dias úteis depois (art. 44.º), na plataforma eletrónica do CNCS.
Registo e qualificação
Identificação na plataforma eletrónica do CNCS (MyCiber) nos prazos do art. 8.º, n.º 1; a autoridade competente qualifica a entidade e atribui o grupo (A ou B) do art. 7.º na decisão de qualificação, que determina as medidas do Anexo IV aplicáveis.
Templates para o setor da administração pública
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da administração pública.
Checklist NIS2 : Administração pública
Lista de verificação das obrigações do DL 125/2025 adaptada à administração pública, com referências à ENSC, às normas do GNS e aos requisitos de interoperabilidade da ARTE, I.P.
Descarregar DOCXMatriz de risco : Administração pública
Matriz de avaliação de riscos cibernéticos específica para organismos da administração pública, incluindo cenários de ransomware em municípios e ataques a serviços digitais do Estado.
Descarregar XLSXPlano de resposta a incidentes : Administração pública
Plano estruturado para resposta a incidentes em organismos da administração pública, com fluxos de comunicação ao CNCS e procedimentos de continuidade de serviços ao cidadão.
Descarregar DOCXPlano de adequação: Grupo B (municípios)
Plano de adequação para entidades públicas do Grupo B, com inventário das 18 medidas do Anexo IV e modelo de deliberação da câmara municipal.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor da administração pública.
A minha câmara municipal está abrangida pela NIS2 / DL 125/2025?
Depende do número de trabalhadores. As autarquias locais integram a administração autónoma abrangida pelo art. 3.º, n.º 3, do DL 125/2025, mas não constam do Anexo I do decreto-lei: são entidades públicas relevantes (art. 7.º) do Grupo A, com mais de 250 trabalhadores, ou do Grupo B, entre 75 e 249 trabalhadores. Um município com menos de 75 trabalhadores não integra nenhum dos grupos. Não existe qualquer limiar de população. Um município é, porém, entidade essencial ou importante pelo art. 6.º se explorar diretamente uma atividade dos Anexos I ou II (por exemplo, abastecimento de água potável ou saneamento de águas residuais) com dimensão de média empresa ou superior, ou se tiver as atribuições da alínea d) do n.º 1 do art. 6.º (infraestruturas de TIC ou grau particularmente elevado de integração digital); só subsidiariamente é entidade pública relevante (art. 7.º, n.º 1). Use a calculadora de classificação para verificar o caso concreto do seu município.
Que prazo tem a administração pública para notificar um incidente de cibersegurança?
O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Incidentes que envolvam dados pessoais de cidadãos podem também implicar notificação à CNPD ao abrigo do RGPD no prazo de 72 horas.
Como devem os municípios gerir a segurança de sistemas legados sem suporte?
Os sistemas legados sem suporte do fabricante representam um risco crítico coberto, para as entidades públicas relevantes, pelas medidas do Anexo IV do Regulamento 756/2026: atualizações de segurança (T.AS), gestão de sistemas, aplicações e postos de trabalho (T.GPT) e inventariação dos ativos críticos (O.IAC) no Grupo B, e ainda a securização de configurações (T.SC) no Grupo A. Para as entidades públicas essenciais aplica-se a alínea d) do art. 27.º do DL 125/2025 (segurança na aquisição, desenvolvimento e manutenção). Os municípios devem inventariar todos os sistemas sem suporte, implementar controlos compensatórios (segmentação de rede, monitorização intensiva) e elaborar um plano de modernização.
A utilização da Chave Móvel Digital e do iAP cria obrigações adicionais de segurança?
Sim. A integração com serviços partilhados da administração pública (Chave Móvel Digital, iAP, ePortugal) implica responsabilidades de segurança partilhadas entre a ARTE, I.P. (enquanto operador das plataformas) e cada organismo integrado. Os organismos devem garantir que os acessos às APIs do iAP são geridos com controlo de acessos robusto e monitorização, em conformidade com as políticas de segurança da ARTE, I.P. e com as medidas do Anexo IV do Regulamento 756/2026 (política de segurança de fornecedores, gestão de acessos e mecanismos de autenticação) ou, no caso das entidades públicas essenciais, com o art. 27.º do DL 125/2025.