NIS2 no setor das águas residuais

Guia prático de conformidade NIS2 e DL 125/2025 para Águas de Portugal (Águas do Tejo Atlântico, Águas do Centro Litoral), Veolia e municípios em Portugal.

Enquadramento NIS2

O setor das águas residuais está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)

Classificação setorial

Anexo I: Setores de importância crítica

Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Exemplos de entidades abrangidas

  • Águas do Tejo Atlântico (grupo AdP), que integra os sistemas antes geridos pela SIMTEJO e pela SANEST (DL n.º 34/2017, de 24 de março)
  • Águas do Centro Litoral (grupo AdP), que integra o sistema antes gerido pela SIMRIA
  • Veolia Portugal em sistemas municipais de saneamento
  • SMAS (Serviços Municipalizados de Água e Saneamento) de municípios de grande dimensão

Autoridades de cibersegurança e reguladores setoriais

Autoridades de cibersegurança (art. 15.º do DL 125/2025)

CNCS : Centro Nacional de Cibersegurança: autoridade nacional de cibersegurança (art. 15.º, n.º 1, alínea b), do DL 125/2025) para notificação de incidentes e supervisão.

Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)

ERSAR : Entidade Reguladora dos Serviços de Águas e Resíduos: regulação e supervisão da qualidade do serviço de saneamento de águas residuais em Portugal.
APA : Agência Portuguesa do Ambiente: gestão dos recursos hídricos, licenciamento de descargas e supervisão ambiental de ETAR.
IGAMAOT : Inspeção-Geral da Agricultura, do Mar, do Ambiente e do Ordenamento do Território: fiscalização ambiental e investigação de descargas não autorizadas.

Ameaças específicas do setor

O setor das águas residuais opera infraestruturas críticas com impacto direto no ambiente e na saúde pública. A automação crescente das estações de tratamento de águas residuais (ETAR) através de sistemas SCADA, combinada com a pressão de redução de custos operacionais que frequentemente atrasa a renovação de equipamentos, cria vulnerabilidades persistentes com potencial de dano ambiental severo.

Maroochy Shire (2000): primeiro ataque OT documentado da história

Em 2000, Vitek Boden, ex-funcionário da empresa de saneamento de Maroochy Shire (Queensland, Austrália), utilizou equipamento roubado para enviar comandos fraudulentos ao sistema SCADA da rede de esgotos, causando a descarga deliberada de 800.000 litros de águas residuais não tratadas em rios, parques e terrenos. É o primeiro ataque informático a um sistema de controlo industrial (OT) documentado na história.

Comprometimento de SCADA de estações de tratamento de águas residuais

Os sistemas SCADA que controlam as ETAR gerem bombas de elevação, filtros biológicos e sistemas de dosagem de reagentes. O comprometimento destes sistemas pode resultar em descargas de efluentes não tratados para o ambiente, com impacto em ecossistemas aquáticos, captações de água a jusante e obrigações legais de qualidade da água ao abrigo da legislação ambiental europeia.

Descargas não tratadas para o ambiente

Um ataque informático que manipule os controlos de uma ETAR pode forçar a descarga de efluentes insuficientemente tratados para meios hídricos receptores. As consequências incluem coimas ambientais ao abrigo do DL 152/97 e, a partir da sua transposição, da Diretiva (UE) 2024/3019, danos reputacionais e eventuais medidas sobre o título de utilização de recursos hídricos emitido pela APA, com inspeção da IGAMAOT.

Ameaça interna e acesso privilegiado não controlado

O caso Maroochy Shire foi protagonizado por um ex-funcionário com conhecimento técnico do sistema. A ameaça interna em operadores de infraestruturas críticas, incluindo prestadores de serviços de manutenção com acesso remoto, é um vetor persistente que exige controlos de acesso baseados em funções, monitorização de sessões privilegiadas e revogação imediata de acessos após cessação de funções.

Caso Maroochy Shire: pioneiro mundial em ataques OT O caso Maroochy Shire (Austrália, 2000) é reconhecido pelo NIST, pela ENISA e pela ICS-CERT como o primeiro ataque informático documentado a um sistema de controlo industrial (OT) com consequências ambientais reais. Ocorreu mais de duas décadas antes dos ataques modernos a infraestruturas críticas, demonstrando que a ameaça a sistemas de saneamento por insiders e atores externos é uma realidade de longa data que a NIS2 veio finalmente endereçar com obrigações legais vinculativas.

Regulação aplicável

Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor das águas residuais está sujeito a regulação setorial específica que se articula com as obrigações NIS2.

DL 125/2025: Art. 27.º (9 medidas)

O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes de águas residuais, com especial atenção à segurança dos sistemas SCADA de ETAR e à gestão de ameaças internas. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.

Diretiva 91/271/CEE e DL 152/97 (tratamento de águas residuais urbanas)

A Diretiva de Tratamento de Águas Residuais Urbanas e a sua transposição nacional pelo DL 152/97 estabelecem obrigações de tratamento adequado antes da descarga. Um incidente de cibersegurança que resulte em descarga não conforme pode acarretar responsabilidade regulatória ambiental, para além das obrigações NIS2.

Diretiva (UE) 2024/3019 (tratamento de águas residuais urbanas, reformulação)

A Diretiva (UE) 2024/3019, de 27 de novembro de 2024, reformula a Diretiva 91/271/CEE, que revoga com efeitos a partir de 1 de agosto de 2027, e reforça os requisitos de monitorização e tratamento das águas residuais urbanas, criando novos pontos de interação com as obrigações de cibersegurança da NIS2.

IEC 62443 (segurança de sistemas de controlo industrial)

Norma internacional de referência para segurança de sistemas de automação e controlo industrial aplicável aos sistemas SCADA de ETAR. A sua adoção ajuda a demonstrar conformidade com as obrigações técnicas do Art. 27.º do DL 125/2025.

As 9 medidas do Art. 27.º aplicadas ao setor

O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor das águas residuais.

al. a)

Tratamento de incidentes

Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).

al. b)

Continuidade das atividades e gestão de crises

Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.

al. c)

Segurança da cadeia de abastecimento

Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.

al. d)

Segurança na aquisição, desenvolvimento e manutenção

Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.

al. e)

Avaliação da eficácia das medidas

Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.

al. f)

Práticas básicas de ciber-higiene e formação

Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.

al. g)

Criptografia e cifragem

Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.

al. h)

Segurança dos recursos humanos, controlo de acessos e gestão de ativos

Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.

al. i)

Autenticação multifator e comunicações seguras

Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.

Templates para o setor das águas residuais

Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor das águas residuais.

Checklist NIS2: Águas residuais

Lista de verificação das obrigações do DL 125/2025 adaptada ao setor das águas residuais, com referências à IEC 62443, ao DL 152/97 e à Diretiva (UE) 2024/3019.

Descarregar DOCX

Matriz de risco: Águas residuais

Matriz de avaliação de riscos cibernéticos específica para sistemas SCADA de ETAR, incluindo cenários de descarga não tratada, sabotagem por insider e comprometimento remoto.

Descarregar XLSX

Plano de resposta a incidentes: Águas residuais

Plano estruturado para resposta a incidentes em ETAR, com fluxos de comunicação ao CNCS, à ERSAR e à IGAMAOT, e procedimentos de contenção ambiental.

Descarregar DOCX

Perguntas frequentes

Questões comuns sobre a conformidade NIS2 no setor das águas residuais.

O meu serviço municipal de saneamento está abrangido pela NIS2 / DL 125/2025?

Os operadores de tratamento de águas residuais estão incluídos no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta em Portugal pelo DL 125/2025. A classificação como entidade essencial ou importante depende da dimensão (art. 6.º do DL 125/2025): as entidades que excedem os limiares de média empresa são essenciais e as médias empresas são importantes. Os operadores de grande dimensão são entidades essenciais. Use a calculadora de classificação disponível no portal para verificar o seu caso.

Que prazo tenho para notificar um incidente de cibersegurança?

O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). No setor das águas residuais, um incidente com impacto ambiental (descarga não conforme) deve também ser comunicado à APA e à IGAMAOT, podendo implicar procedimento contraordenacional ambiental independente das obrigações NIS2.

Os sistemas SCADA das ETAR estão abrangidos pelas obrigações NIS2?

Sim. As obrigações do Art. 27.º do DL 125/2025 abrangem todos os sistemas de redes e de informação utilizados pelos operadores, incluindo sistemas SCADA, PLCs e sensores de qualidade de efluentes nas ETAR. A segmentação entre redes OT e redes corporativas, o controlo de acessos remotos de manutenção e a monitorização de anomalias são obrigações concretas da NIS2 no setor das águas residuais.

Como devo gerir os acessos de prestadores externos de manutenção aos sistemas de controlo?

As medidas recomendadas incluem: implementar acesso remoto exclusivamente por VPN com autenticação multifator; atribuir credenciais temporárias de sessão única para cada intervenção de manutenção; monitorizar e registar todas as sessões de acesso remoto a sistemas OT; revogar imediatamente os acessos após conclusão dos trabalhos; e realizar auditoria periódica dos acessos privilegiados. A ameaça interna, ilustrada pelo caso Maroochy Shire, sublinha a importância crítica destes controlos no setor das águas residuais.