NIS2 no setor das águas residuais
Guia prático de conformidade NIS2 e DL 125/2025 para Águas de Portugal (Águas do Tejo Atlântico, Águas do Centro Litoral), Veolia e municípios em Portugal.
Enquadramento NIS2
O setor das águas residuais está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo I: Setores de importância críticaEntidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Exemplos de entidades abrangidas
- Águas do Tejo Atlântico (grupo AdP), que integra os sistemas antes geridos pela SIMTEJO e pela SANEST (DL n.º 34/2017, de 24 de março)
- Águas do Centro Litoral (grupo AdP), que integra o sistema antes gerido pela SIMRIA
- Veolia Portugal em sistemas municipais de saneamento
- SMAS (Serviços Municipalizados de Água e Saneamento) de municípios de grande dimensão
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
O setor das águas residuais opera infraestruturas críticas com impacto direto no ambiente e na saúde pública. A automação crescente das estações de tratamento de águas residuais (ETAR) através de sistemas SCADA, combinada com a pressão de redução de custos operacionais que frequentemente atrasa a renovação de equipamentos, cria vulnerabilidades persistentes com potencial de dano ambiental severo.
Maroochy Shire (2000): primeiro ataque OT documentado da história
Em 2000, Vitek Boden, ex-funcionário da empresa de saneamento de Maroochy Shire (Queensland, Austrália), utilizou equipamento roubado para enviar comandos fraudulentos ao sistema SCADA da rede de esgotos, causando a descarga deliberada de 800.000 litros de águas residuais não tratadas em rios, parques e terrenos. É o primeiro ataque informático a um sistema de controlo industrial (OT) documentado na história.
Comprometimento de SCADA de estações de tratamento de águas residuais
Os sistemas SCADA que controlam as ETAR gerem bombas de elevação, filtros biológicos e sistemas de dosagem de reagentes. O comprometimento destes sistemas pode resultar em descargas de efluentes não tratados para o ambiente, com impacto em ecossistemas aquáticos, captações de água a jusante e obrigações legais de qualidade da água ao abrigo da legislação ambiental europeia.
Descargas não tratadas para o ambiente
Um ataque informático que manipule os controlos de uma ETAR pode forçar a descarga de efluentes insuficientemente tratados para meios hídricos receptores. As consequências incluem coimas ambientais ao abrigo do DL 152/97 e, a partir da sua transposição, da Diretiva (UE) 2024/3019, danos reputacionais e eventuais medidas sobre o título de utilização de recursos hídricos emitido pela APA, com inspeção da IGAMAOT.
Ameaça interna e acesso privilegiado não controlado
O caso Maroochy Shire foi protagonizado por um ex-funcionário com conhecimento técnico do sistema. A ameaça interna em operadores de infraestruturas críticas, incluindo prestadores de serviços de manutenção com acesso remoto, é um vetor persistente que exige controlos de acesso baseados em funções, monitorização de sessões privilegiadas e revogação imediata de acessos após cessação de funções.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor das águas residuais está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025: Art. 27.º (9 medidas)
O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes de águas residuais, com especial atenção à segurança dos sistemas SCADA de ETAR e à gestão de ameaças internas. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.
Diretiva 91/271/CEE e DL 152/97 (tratamento de águas residuais urbanas)
A Diretiva de Tratamento de Águas Residuais Urbanas e a sua transposição nacional pelo DL 152/97 estabelecem obrigações de tratamento adequado antes da descarga. Um incidente de cibersegurança que resulte em descarga não conforme pode acarretar responsabilidade regulatória ambiental, para além das obrigações NIS2.
Diretiva (UE) 2024/3019 (tratamento de águas residuais urbanas, reformulação)
A Diretiva (UE) 2024/3019, de 27 de novembro de 2024, reformula a Diretiva 91/271/CEE, que revoga com efeitos a partir de 1 de agosto de 2027, e reforça os requisitos de monitorização e tratamento das águas residuais urbanas, criando novos pontos de interação com as obrigações de cibersegurança da NIS2.
IEC 62443 (segurança de sistemas de controlo industrial)
Norma internacional de referência para segurança de sistemas de automação e controlo industrial aplicável aos sistemas SCADA de ETAR. A sua adoção ajuda a demonstrar conformidade com as obrigações técnicas do Art. 27.º do DL 125/2025.
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor das águas residuais.
Tratamento de incidentes
Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).
Continuidade das atividades e gestão de crises
Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.
Segurança da cadeia de abastecimento
Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.
Práticas básicas de ciber-higiene e formação
Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.
Criptografia e cifragem
Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.
Templates para o setor das águas residuais
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor das águas residuais.
Checklist NIS2: Águas residuais
Lista de verificação das obrigações do DL 125/2025 adaptada ao setor das águas residuais, com referências à IEC 62443, ao DL 152/97 e à Diretiva (UE) 2024/3019.
Descarregar DOCXMatriz de risco: Águas residuais
Matriz de avaliação de riscos cibernéticos específica para sistemas SCADA de ETAR, incluindo cenários de descarga não tratada, sabotagem por insider e comprometimento remoto.
Descarregar XLSXPlano de resposta a incidentes: Águas residuais
Plano estruturado para resposta a incidentes em ETAR, com fluxos de comunicação ao CNCS, à ERSAR e à IGAMAOT, e procedimentos de contenção ambiental.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor das águas residuais.
O meu serviço municipal de saneamento está abrangido pela NIS2 / DL 125/2025?
Os operadores de tratamento de águas residuais estão incluídos no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta em Portugal pelo DL 125/2025. A classificação como entidade essencial ou importante depende da dimensão (art. 6.º do DL 125/2025): as entidades que excedem os limiares de média empresa são essenciais e as médias empresas são importantes. Os operadores de grande dimensão são entidades essenciais. Use a calculadora de classificação disponível no portal para verificar o seu caso.
Que prazo tenho para notificar um incidente de cibersegurança?
O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). No setor das águas residuais, um incidente com impacto ambiental (descarga não conforme) deve também ser comunicado à APA e à IGAMAOT, podendo implicar procedimento contraordenacional ambiental independente das obrigações NIS2.
Os sistemas SCADA das ETAR estão abrangidos pelas obrigações NIS2?
Sim. As obrigações do Art. 27.º do DL 125/2025 abrangem todos os sistemas de redes e de informação utilizados pelos operadores, incluindo sistemas SCADA, PLCs e sensores de qualidade de efluentes nas ETAR. A segmentação entre redes OT e redes corporativas, o controlo de acessos remotos de manutenção e a monitorização de anomalias são obrigações concretas da NIS2 no setor das águas residuais.
Como devo gerir os acessos de prestadores externos de manutenção aos sistemas de controlo?
As medidas recomendadas incluem: implementar acesso remoto exclusivamente por VPN com autenticação multifator; atribuir credenciais temporárias de sessão única para cada intervenção de manutenção; monitorizar e registar todas as sessões de acesso remoto a sistemas OT; revogar imediatamente os acessos após conclusão dos trabalhos; e realizar auditoria periódica dos acessos privilegiados. A ameaça interna, ilustrada pelo caso Maroochy Shire, sublinha a importância crítica destes controlos no setor das águas residuais.