NIS2 no setor bancário
Guia prático de conformidade NIS2, DL 125/2025 e DORA para bancos, instituições de crédito e caixas de crédito agrícola mútuo em Portugal.
Enquadramento NIS2
O setor da banca está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo I: Setores de importância críticaEntidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Exemplos de entidades abrangidas
- Instituições de crédito (CGD, BCP, Santander Totta, Novobanco, BPI)
- Caixas de Crédito Agrícola Mútuo (CCAM)
- Sucursais de instituições de crédito estrangeiras
- Sociedades financeiras de crédito
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
O setor bancário é um dos alvos mais persistentes de grupos de cibercrime organizados e de atores de Estado. A digitalização de pagamentos, o acesso remoto generalizado e a interligação com o sistema SWIFT criam uma superfície de ataque de elevada visibilidade e impacto sistémico potencial.
Ransomware de dupla extorsão
Grupos como Qilin, Akira e Cl0p visam ativamente o setor bancário com ataques de dupla extorsão: cifram dados e ameaçam publicar informação sensível de clientes. O impacto reputacional e regulatório de uma violação de dados bancários é particularmente elevado.
Ataques a sistemas de pagamento e SWIFT
Ataques à infraestrutura SWIFT (como o caso Bangladesh Bank em 2016, com 81 milhões de dólares roubados) e a sistemas de pagamento interbancário continuam a ser um vetor de elevado impacto. Requerem segmentação de rede rigorosa e monitorização de transações em tempo real.
Fraude BEC / CEO (Business Email Compromise)
Ataques de engenharia social dirigidos a colaboradores com acesso a sistemas de pagamento. O atacante compromete ou imita o e-mail de um dirigente ou parceiro e instrui transferências fraudulentas. As perdas globais por BEC superam os 55 mil milhões de dólares desde 2013 (FBI IC3).
ATM jackpotting e skimming
Ataques físico-lógicos a caixas automáticas (ATM) por injeção de malware (jackpotting) ou instalação de dispositivos de skimming. Exigem controlos de integridade de firmware e monitorização presencial e remota da rede de ATM.
DDoS a serviços de banca online
Ataques distribuídos de negação de serviço (DDoS) são frequentemente usados para perturbar a banca online e a app móvel, com impacto direto na reputação e eventual violação dos SLA de disponibilidade exigidos pelo Banco de Portugal e pelo DORA.
Ameaças de Estado a trading floors
Atores patrocinados por Estados (APT) visam infraestruturas de negociação com o objetivo de manipulação de mercados, espionagem económica ou criação de instabilidade financeira. Requerem capacidades de deteção de intrusão avançadas e partilha de informação com o setor de inteligência.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da banca está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025 : Art. 27.º (9 medidas)
Os bancos cumprem a gestão de risco TIC do DORA, que prevalece como lex specialis (art. 1.º, n.º 2, do DORA; art. 3.º, n.º 9, do DL 125/2025). Mantêm-se as obrigações do RJC de registo, designação do responsável de cibersegurança e do ponto de contacto permanente e notificação de incidentes (art. 10.º, n.os 2 e 3, do Regulamento n.º 756/2026).
DORA : Regulamento UE 2022/2554
Aplicável desde 17 de janeiro de 2025. Estabelece requisitos de resiliência operacional digital, incluindo TLPT obrigatório para entidades sistémicas e gestão de risco de terceiros ICT (Art. 28.º a 30.º).
Aviso do Banco de Portugal n.º 3/2020 (alterado pelo Aviso n.º 2/2025)
Regulamenta os sistemas de governo e controlo interno e a cultura organizacional das instituições supervisionadas pelo Banco de Portugal.
PSD2 : Diretiva UE 2015/2366
Exige autenticação forte do cliente (SCA). Para as entidades sujeitas ao DORA, os incidentes graves relacionados com TIC são reportados ao abrigo do art. 19.º do DORA, e não do art. 96.º da PSD2 (alterado pela Diretiva (UE) 2022/2556, art. 7.º).
MiFID II / MiFIR
Aplicável a intermediários financeiros; exige sistemas robustos para garantir continuidade da negociação e integridade das transações.
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor da banca.
Tratamento de incidentes
Definir procedimentos de resposta a incidentes que satisfaçam simultaneamente os prazos NIS2 (24h à autoridade competente, Art. 42.º) e os requisitos de reporte de incidentes graves relacionados com TIC ao abrigo do art. 19.º do DORA.
Continuidade das atividades e gestão de crises
Testar planos de continuidade para cenários de ransomware e DDoS. Garantir modos de operação degradada para serviços críticos de pagamento e acesso a contas.
Segurança da cadeia de abastecimento
O DORA (Art. 28.º a 30.º) impõe requisitos específicos de gestão de risco de terceiros ICT. Mapear fornecedores críticos e avaliar concentração de risco em fornecedores de cloud.
Segurança na aquisição, desenvolvimento e manutenção
Aplicar práticas de desenvolvimento seguro (DevSecOps) para aplicações de banca online e mobile. Testes de intrusão obrigatórios antes de lançamentos em produção.
Avaliação da eficácia das medidas
Realizar TLPT (Threat-Led Penetration Testing) para entidades de importância sistémica identificadas pela autoridade competente, conforme o Art. 26.º do DORA.
Práticas básicas de ciber-higiene e formação
Programas de formação antiphishing e anti-BEC para todos os colaboradores e órgãos de gestão, com simulações regulares dirigidas a funções com acesso a sistemas de pagamento.
Criptografia e cifragem
Cifrar dados de clientes em repouso e em trânsito. Utilizar Hardware Security Modules (HSM) para proteção de chaves criptográficas em ambientes de pagamento.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Inventariar os ativos críticos (core banking, plataformas de pagamento, sistemas SWIFT), integrando a análise de risco NIS2 com o framework de risco operacional DORA. Revisão periódica de acessos privilegiados e controlos de insider threat para funções sensíveis.
Autenticação multifator e comunicações seguras
Autenticação multifator obrigatória para todos os sistemas core e para os clientes de banca online (autenticação forte da PSD2). Comunicações internas cifradas e canais de emergência seguros com o CNCS e o Banco de Portugal.
Templates para o setor da banca
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da banca.
Checklist NIS2 : Banca
Lista de verificação das obrigações do DL 125/2025 adaptada ao setor bancário, com mapeamento para os requisitos DORA e Aviso BdP n.º 3/2020.
Descarregar DOCXMatriz de risco : Banca
Matriz de avaliação de riscos cibernéticos específica para o setor bancário, incluindo ameaças a sistemas de pagamento e risco de terceiros ICT (DORA).
Descarregar XLSXPlano de resposta a incidentes : Banca
Plano estruturado para resposta a incidentes no setor bancário, com fluxos de comunicação ao CNCS (NIS2) e ao Banco de Portugal (DORA/PSD2).
Descarregar DOCXMatriz de sobreposição DORA/NIS2
Matriz de aplicação para instituições financeiras determinarem se o DORA ou o DL 125/2025 se aplica a cada matéria (governação, incidentes, testes, terceiros).
Descarregar XLSXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor da banca.
Um banco em Portugal está sujeito à NIS2 e ao DORA em simultâneo?
Sim. O DORA (Regulamento UE 2022/2554, aplicável desde 17 de janeiro de 2025) e a NIS2 (transposta pelo DL 125/2025) são complementares. O DORA é lex specialis para o setor financeiro em matéria de resiliência operacional digital e prevalece sobre a NIS2 nos domínios que regula especificamente (art. 1.º, n.º 2, do DORA; art. 4.º da Diretiva NIS2; art. 3.º, n.º 9, do DL 125/2025). O DL 125/2025 continua a aplicar-se nos domínios não cobertos pelo DORA.
O que é o TLPT e a quem se aplica?
O TLPT (Threat-Led Penetration Testing) é um teste de intrusão baseado em cenários de ameaças reais. O Art. 26.º do DORA torna o TLPT obrigatório para entidades financeiras de importância sistémica. As autoridades competentes (Banco de Portugal, CMVM ou ASF, conforme a entidade) identificam as entidades sujeitas a este requisito (art. 26.º, n.º 8, do DORA); a autoridade TLPT designada em Portugal ao abrigo da Lei n.º 73/2025 está a confirmar.
Que prazo tenho para notificar um incidente à autoridade competente e ao Banco de Portugal?
Ao abrigo do DL 125/2025 (NIS2), a notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, deve ocorrer até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), seguida de atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto em 24 horas (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Para as entidades sujeitas ao DORA, os incidentes graves relacionados com TIC são reportados ao Banco de Portugal ao abrigo do art. 19.º do DORA. Recomenda-se coordenação entre as equipas de compliance NIS2 e DORA para evitar duplicação e garantir coerência das notificações.
Como gerir o risco de concentração em fornecedores cloud?
O DORA (Art. 28.º a 30.º) exige que as entidades financeiras avaliem e mitiguem o risco de concentração em fornecedores ICT críticos, incluindo fornecedores de cloud. O Banco de Portugal pode exigir estratégias de exit e multifornecimento quando o risco de concentração é elevado. A matriz de risco setorial disponível para download inclui critérios de avaliação de fornecedores ICT alinhados com o DORA.