NIS2 no setor da água potável

Guia prático de conformidade NIS2 e DL 125/2025 para EPAL, Águas de Portugal, Indaqua, Veolia, municípios e SMAS em Portugal.

Enquadramento NIS2

O setor da água potável está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)

Classificação setorial

Anexo I: Setores de importância crítica

Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Exemplos de entidades abrangidas

  • EPAL (Empresa Portuguesa das Águas Livres) como operador do sistema de abastecimento de Lisboa
  • Águas de Portugal e as suas subsidiárias regionais
  • Indaqua (abastecimento de água em vários municípios do norte)
  • Veolia Portugal (gestão de sistemas municipais de água)
  • SMAS (Serviços Municipalizados de Água e Saneamento) de municípios de grande dimensão

Autoridades de cibersegurança e reguladores setoriais

Autoridades de cibersegurança (art. 15.º do DL 125/2025)

CNCS : Centro Nacional de Cibersegurança: autoridade nacional de cibersegurança (art. 15.º, n.º 1, alínea b), do DL 125/2025) para notificação de incidentes e supervisão.

Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)

ERSAR : Entidade Reguladora dos Serviços de Águas e Resíduos: regulação e supervisão da qualidade do serviço de abastecimento de água em Portugal.
APA : Agência Portuguesa do Ambiente: gestão dos recursos hídricos e licenciamento de captações de água.
DGS : Direção-Geral da Saúde: autoridade de saúde para a qualidade da água destinada ao consumo humano ao abrigo do DL n.º 69/2023, de 21 de agosto.

Ameaças específicas do setor

O setor do abastecimento de água potável é uma infraestrutura crítica de impacto direto na saúde pública. A crescente automação dos processos de tratamento e distribuição através de sistemas SCADA, aliada à conectividade remota, criou novos vetores de ataque com potencial para consequências graves na saúde de populações inteiras.

Oldsmar (2021): manipulação de SCADA em sistema de água potável

Em fevereiro de 2021, foi divulgado um acesso remoto ao sistema SCADA da estação de tratamento de água de Oldsmar (Florida, EUA), com uma tentativa de aumentar o nível de hidróxido de sódio de cerca de 100 para 11 100 ppm, uma concentração perigosa para a saúde humana; o incidente foi detetado por um operador que observou o cursor a mover-se no ecrã. Em 2023, o antigo administrador municipal atribuiu o caso a um erro de um funcionário, e não a um acesso remoto de um atacante. Continua a ser citado como exemplo de risco no setor da água potável.

Ataques a infraestruturas hídricas em Israel (abril de 2020)

Em abril de 2020, infraestruturas de abastecimento de água em Israel foram alvo de ataques informáticos que visaram sistemas de controlo de estações de bombagem e de tratamento. Os ataques foram atribuídos a atores estatais e ilustram a instrumentalização das infraestruturas de água como alvo em conflitos geopolíticos.

CyberAv3ngers (Irão) em Aliquippa, Pensilvânia (2023)

Em novembro de 2023, o grupo CyberAv3ngers, ligado ao IRGC iraniano, comprometeu controladores lógicos programáveis (PLC) da Unitronics numa estação elevatória da Municipal Water Authority of Aliquippa (Pensilvânia). O ataque foi possível pela exposição de controladores industriais à internet com credenciais predefinidas, um padrão frequente em operadores municipais de menor dimensão.

Comprometimento de SCADA de estações de tratamento de água

Estações de tratamento de água (ETA) recorrem a sistemas SCADA para controlo de dosagem de químicos, gestão de bombas e monitorização de qualidade. A exposição destes sistemas à internet, a ausência de segmentação de rede e o uso de credenciais predefinidas são vulnerabilidades persistentes que permitem a um atacante manipular processos de tratamento ou paralisar o fornecimento.

Caso Oldsmar como exemplo de risco Em fevereiro de 2021, o caso Oldsmar foi divulgado como um acesso remoto ao SCADA de uma estação de tratamento de água; em 2023, o antigo administrador municipal atribuiu-o a um erro de um funcionário. Continua a ser citado como exemplo de risco, demonstrando que os sistemas de controlo de instalações de tratamento de água são alvos de alto impacto para atores com motivações diversas, incluindo estatais, hacktivistas e insiders mal-intencionados.

Regulação aplicável

Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da água potável está sujeito a regulação setorial específica que se articula com as obrigações NIS2.

DL 125/2025: Art. 27.º (9 medidas)

O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes de abastecimento de água potável, com especial atenção à segurança dos sistemas SCADA e à gestão de acessos remotos. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.

DL n.º 69/2023 (qualidade da água destinada ao consumo humano)

Decreto-Lei de 21 de agosto de 2023 que transpõe a Diretiva (UE) 2020/2184, revoga o DL n.º 306/2007 e estabelece o regime da qualidade da água destinada ao consumo humano, incluindo a avaliação e gestão do risco dos sistemas de abastecimento. Um incidente de cibersegurança que comprometa o controlo de qualidade da água pode ter consequências regulatórias ao abrigo deste diploma, para além das obrigações NIS2.

Diretiva (UE) 2020/2184 (qualidade da água para consumo humano)

Diretiva europeia revista que reforça os requisitos de qualidade da água e introduz obrigações de avaliação de risco das redes de distribuição (incluindo riscos de sabotagem), complementares às obrigações NIS2 para operadores de água potável.

IEC 62443 (segurança de sistemas de controlo industrial)

Norma internacional de referência para segurança de sistemas de automação e controlo industrial aplicável a sistemas SCADA de estações de tratamento e redes de distribuição de água. A sua adoção ajuda a implementar as medidas técnicas em ambiente OT, mas não é um dos referenciais de conformidade do art. 27.º, n.º 3, do Regulamento n.º 756/2026 (certificação QNRCS, ISO/IEC 27001 com âmbito integral ou, para entidades públicas relevantes, DNP TS 4577-1).

As 9 medidas do Art. 27.º aplicadas ao setor

O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor da água potável.

al. a)

Tratamento de incidentes

Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).

al. b)

Continuidade das atividades e gestão de crises

Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.

al. c)

Segurança da cadeia de abastecimento

Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.

al. d)

Segurança na aquisição, desenvolvimento e manutenção

Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.

al. e)

Avaliação da eficácia das medidas

Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.

al. f)

Práticas básicas de ciber-higiene e formação

Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.

al. g)

Criptografia e cifragem

Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.

al. h)

Segurança dos recursos humanos, controlo de acessos e gestão de ativos

Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.

al. i)

Autenticação multifator e comunicações seguras

Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.

Templates para o setor da água potável

Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da água potável.

Checklist NIS2: Água potável

Lista de verificação das obrigações do DL 125/2025 adaptada ao setor do abastecimento de água potável, com referências à IEC 62443 e ao DL n.º 69/2023.

Descarregar DOCX

Matriz de risco: Água potável

Matriz de avaliação de riscos cibernéticos específica para sistemas SCADA de abastecimento de água, incluindo cenários de manipulação de tratamento químico e paragem de bombagem.

Descarregar XLSX

Plano de resposta a incidentes: Água potável

Plano estruturado para resposta a incidentes em sistemas de abastecimento de água, com fluxos de comunicação ao CNCS e procedimentos de continuidade operacional e de saúde pública.

Descarregar DOCX

Perguntas frequentes

Questões comuns sobre a conformidade NIS2 no setor da água potável.

O meu serviço municipal de água está abrangido pela NIS2 / DL 125/2025?

Os operadores de abastecimento de água potável estão incluídos no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta em Portugal pelo DL 125/2025. A classificação como entidade essencial ou importante depende da dimensão (art. 6.º do DL 125/2025): as entidades que excedem os limiares de média empresa são essenciais e as médias empresas são importantes. Os operadores de grande dimensão, que servem em regra as grandes aglomerações urbanas, são entidades essenciais. Use a calculadora de classificação disponível no portal para verificar o seu caso específico.

Que prazo tenho para notificar um incidente de cibersegurança?

O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). No setor da água, um incidente com impacto na qualidade ou continuidade do abastecimento deve também ser comunicado à ERSAR e, se houver risco para a saúde pública, à DGS.

Os sistemas SCADA das estações de tratamento estão abrangidos pela NIS2?

Sim. As obrigações do Art. 27.º do DL 125/2025 abrangem todos os sistemas de redes e de informação utilizados pelos operadores, incluindo sistemas SCADA, PLCs e sensores de qualidade da água. A segmentação destes sistemas face às redes corporativas, a gestão de acessos remotos e a monitorização de anomalias são obrigações concretas da NIS2 no setor da água potável.

Como posso proteger os sistemas de controlo contra acessos remotos não autorizados?

As medidas essenciais incluem: eliminar exposições diretas de sistemas SCADA à internet; utilizar VPNs com autenticação multifator para acesso remoto de manutenção; alterar todas as credenciais predefinidas de controladores e sensores; implementar segmentação de rede entre os sistemas OT e as redes corporativas (modelo Purdue); e monitorizar acessos privilegiados a sistemas de controlo. Estas medidas estão detalhadas nos templates disponíveis para download.