NIS2 no setor da água potável
Guia prático de conformidade NIS2 e DL 125/2025 para EPAL, Águas de Portugal, Indaqua, Veolia, municípios e SMAS em Portugal.
Enquadramento NIS2
O setor da água potável está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo I: Setores de importância críticaEntidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Exemplos de entidades abrangidas
- EPAL (Empresa Portuguesa das Águas Livres) como operador do sistema de abastecimento de Lisboa
- Águas de Portugal e as suas subsidiárias regionais
- Indaqua (abastecimento de água em vários municípios do norte)
- Veolia Portugal (gestão de sistemas municipais de água)
- SMAS (Serviços Municipalizados de Água e Saneamento) de municípios de grande dimensão
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
O setor do abastecimento de água potável é uma infraestrutura crítica de impacto direto na saúde pública. A crescente automação dos processos de tratamento e distribuição através de sistemas SCADA, aliada à conectividade remota, criou novos vetores de ataque com potencial para consequências graves na saúde de populações inteiras.
Oldsmar (2021): manipulação de SCADA em sistema de água potável
Em fevereiro de 2021, foi divulgado um acesso remoto ao sistema SCADA da estação de tratamento de água de Oldsmar (Florida, EUA), com uma tentativa de aumentar o nível de hidróxido de sódio de cerca de 100 para 11 100 ppm, uma concentração perigosa para a saúde humana; o incidente foi detetado por um operador que observou o cursor a mover-se no ecrã. Em 2023, o antigo administrador municipal atribuiu o caso a um erro de um funcionário, e não a um acesso remoto de um atacante. Continua a ser citado como exemplo de risco no setor da água potável.
Ataques a infraestruturas hídricas em Israel (abril de 2020)
Em abril de 2020, infraestruturas de abastecimento de água em Israel foram alvo de ataques informáticos que visaram sistemas de controlo de estações de bombagem e de tratamento. Os ataques foram atribuídos a atores estatais e ilustram a instrumentalização das infraestruturas de água como alvo em conflitos geopolíticos.
CyberAv3ngers (Irão) em Aliquippa, Pensilvânia (2023)
Em novembro de 2023, o grupo CyberAv3ngers, ligado ao IRGC iraniano, comprometeu controladores lógicos programáveis (PLC) da Unitronics numa estação elevatória da Municipal Water Authority of Aliquippa (Pensilvânia). O ataque foi possível pela exposição de controladores industriais à internet com credenciais predefinidas, um padrão frequente em operadores municipais de menor dimensão.
Comprometimento de SCADA de estações de tratamento de água
Estações de tratamento de água (ETA) recorrem a sistemas SCADA para controlo de dosagem de químicos, gestão de bombas e monitorização de qualidade. A exposição destes sistemas à internet, a ausência de segmentação de rede e o uso de credenciais predefinidas são vulnerabilidades persistentes que permitem a um atacante manipular processos de tratamento ou paralisar o fornecimento.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da água potável está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025: Art. 27.º (9 medidas)
O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes de abastecimento de água potável, com especial atenção à segurança dos sistemas SCADA e à gestão de acessos remotos. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.
DL n.º 69/2023 (qualidade da água destinada ao consumo humano)
Decreto-Lei de 21 de agosto de 2023 que transpõe a Diretiva (UE) 2020/2184, revoga o DL n.º 306/2007 e estabelece o regime da qualidade da água destinada ao consumo humano, incluindo a avaliação e gestão do risco dos sistemas de abastecimento. Um incidente de cibersegurança que comprometa o controlo de qualidade da água pode ter consequências regulatórias ao abrigo deste diploma, para além das obrigações NIS2.
Diretiva (UE) 2020/2184 (qualidade da água para consumo humano)
Diretiva europeia revista que reforça os requisitos de qualidade da água e introduz obrigações de avaliação de risco das redes de distribuição (incluindo riscos de sabotagem), complementares às obrigações NIS2 para operadores de água potável.
IEC 62443 (segurança de sistemas de controlo industrial)
Norma internacional de referência para segurança de sistemas de automação e controlo industrial aplicável a sistemas SCADA de estações de tratamento e redes de distribuição de água. A sua adoção ajuda a implementar as medidas técnicas em ambiente OT, mas não é um dos referenciais de conformidade do art. 27.º, n.º 3, do Regulamento n.º 756/2026 (certificação QNRCS, ISO/IEC 27001 com âmbito integral ou, para entidades públicas relevantes, DNP TS 4577-1).
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor da água potável.
Tratamento de incidentes
Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).
Continuidade das atividades e gestão de crises
Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.
Segurança da cadeia de abastecimento
Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.
Práticas básicas de ciber-higiene e formação
Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.
Criptografia e cifragem
Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.
Templates para o setor da água potável
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da água potável.
Checklist NIS2: Água potável
Lista de verificação das obrigações do DL 125/2025 adaptada ao setor do abastecimento de água potável, com referências à IEC 62443 e ao DL n.º 69/2023.
Descarregar DOCXMatriz de risco: Água potável
Matriz de avaliação de riscos cibernéticos específica para sistemas SCADA de abastecimento de água, incluindo cenários de manipulação de tratamento químico e paragem de bombagem.
Descarregar XLSXPlano de resposta a incidentes: Água potável
Plano estruturado para resposta a incidentes em sistemas de abastecimento de água, com fluxos de comunicação ao CNCS e procedimentos de continuidade operacional e de saúde pública.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor da água potável.
O meu serviço municipal de água está abrangido pela NIS2 / DL 125/2025?
Os operadores de abastecimento de água potável estão incluídos no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta em Portugal pelo DL 125/2025. A classificação como entidade essencial ou importante depende da dimensão (art. 6.º do DL 125/2025): as entidades que excedem os limiares de média empresa são essenciais e as médias empresas são importantes. Os operadores de grande dimensão, que servem em regra as grandes aglomerações urbanas, são entidades essenciais. Use a calculadora de classificação disponível no portal para verificar o seu caso específico.
Que prazo tenho para notificar um incidente de cibersegurança?
O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). No setor da água, um incidente com impacto na qualidade ou continuidade do abastecimento deve também ser comunicado à ERSAR e, se houver risco para a saúde pública, à DGS.
Os sistemas SCADA das estações de tratamento estão abrangidos pela NIS2?
Sim. As obrigações do Art. 27.º do DL 125/2025 abrangem todos os sistemas de redes e de informação utilizados pelos operadores, incluindo sistemas SCADA, PLCs e sensores de qualidade da água. A segmentação destes sistemas face às redes corporativas, a gestão de acessos remotos e a monitorização de anomalias são obrigações concretas da NIS2 no setor da água potável.
Como posso proteger os sistemas de controlo contra acessos remotos não autorizados?
As medidas essenciais incluem: eliminar exposições diretas de sistemas SCADA à internet; utilizar VPNs com autenticação multifator para acesso remoto de manutenção; alterar todas as credenciais predefinidas de controladores e sensores; implementar segmentação de rede entre os sistemas OT e as redes corporativas (modelo Purdue); e monitorizar acessos privilegiados a sistemas de controlo. Estas medidas estão detalhadas nos templates disponíveis para download.