NIS2 nos correios e serviços de estafeta

Guia prático de conformidade NIS2 e DL 125/2025 para operadores postais, serviços de estafeta e empresas de logística de encomendas em Portugal.

Enquadramento NIS2

O setor dos correios e serviços de estafeta está incluído no Anexo II: Outros setores críticos da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades importantes: todas as entidades do setor a partir de média empresa (50 ou mais trabalhadores, ou volume de negócios e balanço superiores a 10 M€), qualquer que seja a dimensão acima desse limiar (art. 6.º, n.º 2, do DL 125/2025). Só passam a essenciais se forem identificadas como entidades críticas ao abrigo da Diretiva (UE) 2022/2557 (art. 6.º, n.º 1, alínea e)) ou por qualificação fundamentada do CNCS, nos casos do art. 3.º, n.º 2, alíneas b) a e) (alínea f)).

Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)

Classificação setorial

Anexo II: Outros setores críticos

Entidades importantes: todas as entidades do setor a partir de média empresa (50 ou mais trabalhadores, ou volume de negócios e balanço superiores a 10 M€), qualquer que seja a dimensão acima desse limiar (art. 6.º, n.º 2, do DL 125/2025). Só passam a essenciais se forem identificadas como entidades críticas ao abrigo da Diretiva (UE) 2022/2557 (art. 6.º, n.º 1, alínea e)) ou por qualificação fundamentada do CNCS, nos casos do art. 3.º, n.º 2, alíneas b) a e) (alínea f)).

Exemplos de entidades abrangidas

  • CTT (Correios de Portugal)
  • DPD Portugal
  • UPS Portugal
  • DHL Express Portugal
  • FedEx Portugal
  • GLS Portugal e outros operadores de encomendas

Autoridades de cibersegurança e reguladores setoriais

Autoridades de cibersegurança (art. 15.º do DL 125/2025)

ANACOM : Autoridade Nacional de Comunicações: regulador do setor postal e autoridade nacional setorial de cibersegurança para as comunicações eletrónicas e os serviços postais (art. 15.º, n.º 2, alínea a), do DL 125/2025).
CNCS : Centro Nacional de Cibersegurança: autoridade nacional de cibersegurança (art. 15.º, n.º 1, alínea b), do DL 125/2025); gere a plataforma eletrónica através da qual as notificações são dirigidas à ANACOM, autoridade setorial competente para os serviços postais.

Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)

CNPD : Comissão Nacional de Proteção de Dados: supervisão do tratamento de dados pessoais de remetentes e destinatários ao abrigo do RGPD.

Ameaças específicas do setor

O setor postal e de estafeta combina infraestrutura logística física com sistemas digitais complexos de rastreio, automação e pagamentos. A crescente automação dos centros de distribuição e a dependência de sistemas de rastreio em tempo real criam uma superfície de ataque significativa com impacto direto nas cadeias de abastecimento.

Ransomware com paralisação operacional

O ataque LockBit à Royal Mail em janeiro de 2023 paralisou as exportações internacionais durante semanas, com impacto estimado em dezenas de milhões de libras. Os sistemas de processamento de encomendas foram totalmente encriptados, forçando o operador a regressar a processos manuais. Este caso é a referência de impacto operacional para o setor.

Fuga de dados de clientes e destinatários

Os operadores postais processam dados pessoais de milhões de cidadãos: moradas, dados de pagamento e histórico de encomendas. Em abril de 2026, foi anunciado o roubo de cerca de um milhão de registos de clientes do serviço de cacifos Locky, dos CTT. Estes dados são valiosos para fraude de identidade, phishing dirigido e entrega de encomendas fraudulentas.

Manipulação de sistemas de rastreio

Os sistemas de track and trace são infraestrutura crítica para a confiança dos clientes e a operação logística. O comprometimento destes sistemas permite redirecionar encomendas, ocultar furtos, manipular dados de entrega e criar campanhas de phishing altamente credíveis usando referências de rastreio reais.

Compromisso de SCADA em centros de distribuição automatizados

Os centros de distribuição modernos operam sistemas de controlo industrial (SCADA/ICS) que gerem tapetes rolantes, triagem automática e robots de armazenagem. O comprometimento destes sistemas pode paralisar toda a operação logística, com impacto nas cadeias de abastecimento nacionais e internacionais.

LockBit vs Royal Mail (2023) O ataque do grupo LockBit à Royal Mail em janeiro de 2023 é o caso mais documentado de ransomware no setor postal. Os sistemas de etiquetagem de exportações internacionais foram completamente encriptados, forçando a paralisação de todas as exportações durante semanas. O grupo exigiu um resgate de 80 milhões de dólares. O incidente demonstra que os operadores postais são infraestrutura crítica para as exportações nacionais.

Regulação aplicável

Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor dos correios e serviços de estafeta está sujeito a regulação setorial específica que se articula com as obrigações NIS2.

DL 125/2025 : Art. 27.º (9 medidas)

O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes de operadores postais e de estafeta, que notificam incidentes à ANACOM, autoridade setorial competente, através da plataforma eletrónica do CNCS. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.

Lei n.º 17/2012, de 26 de abril (Lei Postal)

Regula o setor postal em Portugal, incluindo obrigações de continuidade do serviço universal e requisitos de resiliência operacional dos operadores postais.

Diretiva 97/67/CE (serviço postal) e alterações

Quadro regulatório europeu do setor postal, que estabelece obrigações de serviço universal e requisitos de continuidade que complementam as obrigações de cibersegurança da NIS2.

Regulamento (UE) 2018/644 (encomendas transfronteiriças)

Estabelece requisitos de transparência e disponibilidade de serviços para encomendas transfronteiriças, com implicações de resiliência dos sistemas de rastreio e gestão de encomendas internacionais.

As 9 medidas do Art. 27.º aplicadas ao setor

O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor dos correios e serviços de estafeta.

al. a)

Tratamento de incidentes

Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).

al. b)

Continuidade das atividades e gestão de crises

Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.

al. c)

Segurança da cadeia de abastecimento

Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.

al. d)

Segurança na aquisição, desenvolvimento e manutenção

Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.

al. e)

Avaliação da eficácia das medidas

Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.

al. f)

Práticas básicas de ciber-higiene e formação

Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.

al. g)

Criptografia e cifragem

Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.

al. h)

Segurança dos recursos humanos, controlo de acessos e gestão de ativos

Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.

al. i)

Autenticação multifator e comunicações seguras

Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.

Templates para o setor dos correios e serviços de estafeta

Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor dos correios e serviços de estafeta.

Checklist NIS2 : Correios e estafeta

Lista de verificação das obrigações do DL 125/2025 adaptada a operadores postais e de estafeta, com referências à Lei Postal e ao Regulamento (UE) 2018/644.

Descarregar DOCX

Matriz de risco : Correios e estafeta

Matriz de avaliação de riscos cibernéticos específica para operadores postais, incluindo cenários de ransomware operacional, comprometimento de sistemas SCADA e fuga de dados de clientes.

Descarregar XLSX

Plano de resposta a incidentes : Correios e estafeta

Plano estruturado para resposta a incidentes em operadores postais e de estafeta, com fluxos de comunicação ao CNCS e à ANACOM e procedimentos de continuidade operacional.

Descarregar DOCX

Perguntas frequentes

Questões comuns sobre a conformidade NIS2 no setor dos correios e serviços de estafeta.

Os CTT e outros operadores postais estão abrangidos pela NIS2 / DL 125/2025?

Sim. Os serviços postais e de estafeta estão incluídos no Anexo II da Diretiva NIS2 (outros setores críticos), transposta em Portugal pelo DL 125/2025. Os operadores a partir de média empresa, como os CTT, são entidades importantes (art. 6.º, n.º 2, do DL 125/2025), salvo se forem entidades críticas (art. 6.º, n.º 1, alínea e)) ou qualificados como essenciais pelo CNCS (alínea f)). Use a calculadora de classificação para verificar o enquadramento específico do seu operador.

Que prazo tem um operador postal para notificar um incidente de cibersegurança?

A autoridade de cibersegurança competente para os serviços postais é a ANACOM (art. 2.º, al. b), e art. 15.º, n.º 2, al. a), ii), do DL 125/2025): a notificação inicial é-lhe dirigida, através da plataforma eletrónica do CNCS, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), com atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Incidentes que envolvam dados pessoais de clientes implicam também notificação à CNPD ao abrigo do RGPD no prazo de 72 horas.

A paralisação de sistemas de rastreio constitui um incidente significativo?

Sim. A indisponibilidade de sistemas de rastreio que afete um número significativo de envios ou que comprometa a continuidade do serviço universal pode constituir um incidente significativo ao abrigo do Art. 2.º, al. l), e do Art. 40.º do DL 125/2025. Os operadores devem definir limiares de impacto nos seus planos de resposta a incidentes para determinar quando a notificação à ANACOM, através da plataforma eletrónica do CNCS, é obrigatória.

Como proteger os sistemas SCADA dos centros de distribuição automatizados?

Os sistemas SCADA/ICS dos centros de distribuição devem ser segmentados da rede corporativa e de IT, com acesso remoto restrito e monitorizado. A alínea d) do Art. 27.º do DL 125/2025 exige segurança na aquisição e manutenção de sistemas, incluindo sistemas de controlo industrial. Recomenda-se a adoção do framework IEC 62443 para a segurança de sistemas de controlo industrial em ambientes logísticos.