NIS2 no setor bancário

Guia prático de conformidade NIS2, DL 125/2025 e DORA para bancos, instituições de crédito e caixas de crédito agrícola mútuo em Portugal.

Enquadramento NIS2

O setor da banca está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)

Classificação setorial

Anexo I: Setores de importância crítica

Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Exemplos de entidades abrangidas

  • Instituições de crédito (CGD, BCP, Santander Totta, Novobanco, BPI)
  • Caixas de Crédito Agrícola Mútuo (CCAM)
  • Sucursais de instituições de crédito estrangeiras
  • Sociedades financeiras de crédito

Autoridades de cibersegurança e reguladores setoriais

Autoridades de cibersegurança (art. 15.º do DL 125/2025)

Banco de Portugal : Supervisão prudencial e autoridade nacional especial de cibersegurança para a resiliência operacional digital do setor financeiro (DORA), nos termos do art. 15.º, n.º 2, alínea b), do DL 125/2025.
CMVM : Comissão do Mercado de Valores Mobiliários : supervisão de mercados financeiros e autoridade nacional especial de cibersegurança para a resiliência operacional digital do setor financeiro (DORA), nos termos do art. 15.º, n.º 2, alínea b), do DL 125/2025.
CNCS : Centro Nacional de Cibersegurança : autoridade nacional de cibersegurança (art. 15.º, n.º 1, alínea b), do DL 125/2025).

Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)

BCE / SSM : Banco Central Europeu : supervisão dos bancos de importância sistémica significativa ao nível europeu.

Ameaças específicas do setor

O setor bancário é um dos alvos mais persistentes de grupos de cibercrime organizados e de atores de Estado. A digitalização de pagamentos, o acesso remoto generalizado e a interligação com o sistema SWIFT criam uma superfície de ataque de elevada visibilidade e impacto sistémico potencial.

Ransomware de dupla extorsão

Grupos como Qilin, Akira e Cl0p visam ativamente o setor bancário com ataques de dupla extorsão: cifram dados e ameaçam publicar informação sensível de clientes. O impacto reputacional e regulatório de uma violação de dados bancários é particularmente elevado.

Ataques a sistemas de pagamento e SWIFT

Ataques à infraestrutura SWIFT (como o caso Bangladesh Bank em 2016, com 81 milhões de dólares roubados) e a sistemas de pagamento interbancário continuam a ser um vetor de elevado impacto. Requerem segmentação de rede rigorosa e monitorização de transações em tempo real.

Fraude BEC / CEO (Business Email Compromise)

Ataques de engenharia social dirigidos a colaboradores com acesso a sistemas de pagamento. O atacante compromete ou imita o e-mail de um dirigente ou parceiro e instrui transferências fraudulentas. As perdas globais por BEC superam os 55 mil milhões de dólares desde 2013 (FBI IC3).

ATM jackpotting e skimming

Ataques físico-lógicos a caixas automáticas (ATM) por injeção de malware (jackpotting) ou instalação de dispositivos de skimming. Exigem controlos de integridade de firmware e monitorização presencial e remota da rede de ATM.

DDoS a serviços de banca online

Ataques distribuídos de negação de serviço (DDoS) são frequentemente usados para perturbar a banca online e a app móvel, com impacto direto na reputação e eventual violação dos SLA de disponibilidade exigidos pelo Banco de Portugal e pelo DORA.

Ameaças de Estado a trading floors

Atores patrocinados por Estados (APT) visam infraestruturas de negociação com o objetivo de manipulação de mercados, espionagem económica ou criação de instabilidade financeira. Requerem capacidades de deteção de intrusão avançadas e partilha de informação com o setor de inteligência.

DORA aplicável desde janeiro de 2025 O Regulamento DORA (UE 2022/2554) entrou em aplicação plena a 17 de janeiro de 2025 e é diretamente aplicável a bancos em toda a UE. O DORA exige testes de resiliência operacional digital, incluindo TLPT (Threat-Led Penetration Testing, Art. 26.º do DORA) para entidades de importância sistémica, e gestão rigorosa de risco de terceiros ICT (Art. 28.º a 30.º do DORA).

Regulação aplicável

Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da banca está sujeito a regulação setorial específica que se articula com as obrigações NIS2.

DL 125/2025 : Art. 27.º (9 medidas)

Os bancos cumprem a gestão de risco TIC do DORA, que prevalece como lex specialis (art. 1.º, n.º 2, do DORA; art. 3.º, n.º 9, do DL 125/2025). Mantêm-se as obrigações do RJC de registo, designação do responsável de cibersegurança e do ponto de contacto permanente e notificação de incidentes (art. 10.º, n.os 2 e 3, do Regulamento n.º 756/2026).

DORA : Regulamento UE 2022/2554

Aplicável desde 17 de janeiro de 2025. Estabelece requisitos de resiliência operacional digital, incluindo TLPT obrigatório para entidades sistémicas e gestão de risco de terceiros ICT (Art. 28.º a 30.º).

Aviso do Banco de Portugal n.º 3/2020 (alterado pelo Aviso n.º 2/2025)

Regulamenta os sistemas de governo e controlo interno e a cultura organizacional das instituições supervisionadas pelo Banco de Portugal.

PSD2 : Diretiva UE 2015/2366

Exige autenticação forte do cliente (SCA). Para as entidades sujeitas ao DORA, os incidentes graves relacionados com TIC são reportados ao abrigo do art. 19.º do DORA, e não do art. 96.º da PSD2 (alterado pela Diretiva (UE) 2022/2556, art. 7.º).

MiFID II / MiFIR

Aplicável a intermediários financeiros; exige sistemas robustos para garantir continuidade da negociação e integridade das transações.

As 9 medidas do Art. 27.º aplicadas ao setor

O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor da banca.

al. a)

Tratamento de incidentes

Definir procedimentos de resposta a incidentes que satisfaçam simultaneamente os prazos NIS2 (24h à autoridade competente, Art. 42.º) e os requisitos de reporte de incidentes graves relacionados com TIC ao abrigo do art. 19.º do DORA.

al. b)

Continuidade das atividades e gestão de crises

Testar planos de continuidade para cenários de ransomware e DDoS. Garantir modos de operação degradada para serviços críticos de pagamento e acesso a contas.

al. c)

Segurança da cadeia de abastecimento

O DORA (Art. 28.º a 30.º) impõe requisitos específicos de gestão de risco de terceiros ICT. Mapear fornecedores críticos e avaliar concentração de risco em fornecedores de cloud.

al. d)

Segurança na aquisição, desenvolvimento e manutenção

Aplicar práticas de desenvolvimento seguro (DevSecOps) para aplicações de banca online e mobile. Testes de intrusão obrigatórios antes de lançamentos em produção.

al. e)

Avaliação da eficácia das medidas

Realizar TLPT (Threat-Led Penetration Testing) para entidades de importância sistémica identificadas pela autoridade competente, conforme o Art. 26.º do DORA.

al. f)

Práticas básicas de ciber-higiene e formação

Programas de formação antiphishing e anti-BEC para todos os colaboradores e órgãos de gestão, com simulações regulares dirigidas a funções com acesso a sistemas de pagamento.

al. g)

Criptografia e cifragem

Cifrar dados de clientes em repouso e em trânsito. Utilizar Hardware Security Modules (HSM) para proteção de chaves criptográficas em ambientes de pagamento.

al. h)

Segurança dos recursos humanos, controlo de acessos e gestão de ativos

Inventariar os ativos críticos (core banking, plataformas de pagamento, sistemas SWIFT), integrando a análise de risco NIS2 com o framework de risco operacional DORA. Revisão periódica de acessos privilegiados e controlos de insider threat para funções sensíveis.

al. i)

Autenticação multifator e comunicações seguras

Autenticação multifator obrigatória para todos os sistemas core e para os clientes de banca online (autenticação forte da PSD2). Comunicações internas cifradas e canais de emergência seguros com o CNCS e o Banco de Portugal.

Templates para o setor da banca

Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da banca.

Checklist NIS2 : Banca

Lista de verificação das obrigações do DL 125/2025 adaptada ao setor bancário, com mapeamento para os requisitos DORA e Aviso BdP n.º 3/2020.

Descarregar DOCX

Matriz de risco : Banca

Matriz de avaliação de riscos cibernéticos específica para o setor bancário, incluindo ameaças a sistemas de pagamento e risco de terceiros ICT (DORA).

Descarregar XLSX

Plano de resposta a incidentes : Banca

Plano estruturado para resposta a incidentes no setor bancário, com fluxos de comunicação ao CNCS (NIS2) e ao Banco de Portugal (DORA/PSD2).

Descarregar DOCX

Matriz de sobreposição DORA/NIS2

Matriz de aplicação para instituições financeiras determinarem se o DORA ou o DL 125/2025 se aplica a cada matéria (governação, incidentes, testes, terceiros).

Descarregar XLSX

Perguntas frequentes

Questões comuns sobre a conformidade NIS2 no setor da banca.

Um banco em Portugal está sujeito à NIS2 e ao DORA em simultâneo?

Sim. O DORA (Regulamento UE 2022/2554, aplicável desde 17 de janeiro de 2025) e a NIS2 (transposta pelo DL 125/2025) são complementares. O DORA é lex specialis para o setor financeiro em matéria de resiliência operacional digital e prevalece sobre a NIS2 nos domínios que regula especificamente (art. 1.º, n.º 2, do DORA; art. 4.º da Diretiva NIS2; art. 3.º, n.º 9, do DL 125/2025). O DL 125/2025 continua a aplicar-se nos domínios não cobertos pelo DORA.

O que é o TLPT e a quem se aplica?

O TLPT (Threat-Led Penetration Testing) é um teste de intrusão baseado em cenários de ameaças reais. O Art. 26.º do DORA torna o TLPT obrigatório para entidades financeiras de importância sistémica. As autoridades competentes (Banco de Portugal, CMVM ou ASF, conforme a entidade) identificam as entidades sujeitas a este requisito (art. 26.º, n.º 8, do DORA); a autoridade TLPT designada em Portugal ao abrigo da Lei n.º 73/2025 está a confirmar.

Que prazo tenho para notificar um incidente à autoridade competente e ao Banco de Portugal?

Ao abrigo do DL 125/2025 (NIS2), a notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, deve ocorrer até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), seguida de atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto em 24 horas (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Para as entidades sujeitas ao DORA, os incidentes graves relacionados com TIC são reportados ao Banco de Portugal ao abrigo do art. 19.º do DORA. Recomenda-se coordenação entre as equipas de compliance NIS2 e DORA para evitar duplicação e garantir coerência das notificações.

Como gerir o risco de concentração em fornecedores cloud?

O DORA (Art. 28.º a 30.º) exige que as entidades financeiras avaliem e mitiguem o risco de concentração em fornecedores ICT críticos, incluindo fornecedores de cloud. O Banco de Portugal pode exigir estratégias de exit e multifornecimento quando o risco de concentração é elevado. A matriz de risco setorial disponível para download inclui critérios de avaliação de fornecedores ICT alinhados com o DORA.