NIS2 nos correios e serviços de estafeta
Guia prático de conformidade NIS2 e DL 125/2025 para operadores postais, serviços de estafeta e empresas de logística de encomendas em Portugal.
Enquadramento NIS2
O setor dos correios e serviços de estafeta está incluído no Anexo II: Outros setores críticos da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades importantes: todas as entidades do setor a partir de média empresa (50 ou mais trabalhadores, ou volume de negócios e balanço superiores a 10 M€), qualquer que seja a dimensão acima desse limiar (art. 6.º, n.º 2, do DL 125/2025). Só passam a essenciais se forem identificadas como entidades críticas ao abrigo da Diretiva (UE) 2022/2557 (art. 6.º, n.º 1, alínea e)) ou por qualificação fundamentada do CNCS, nos casos do art. 3.º, n.º 2, alíneas b) a e) (alínea f)).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo II: Outros setores críticosEntidades importantes: todas as entidades do setor a partir de média empresa (50 ou mais trabalhadores, ou volume de negócios e balanço superiores a 10 M€), qualquer que seja a dimensão acima desse limiar (art. 6.º, n.º 2, do DL 125/2025). Só passam a essenciais se forem identificadas como entidades críticas ao abrigo da Diretiva (UE) 2022/2557 (art. 6.º, n.º 1, alínea e)) ou por qualificação fundamentada do CNCS, nos casos do art. 3.º, n.º 2, alíneas b) a e) (alínea f)).
Exemplos de entidades abrangidas
- CTT (Correios de Portugal)
- DPD Portugal
- UPS Portugal
- DHL Express Portugal
- FedEx Portugal
- GLS Portugal e outros operadores de encomendas
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
O setor postal e de estafeta combina infraestrutura logística física com sistemas digitais complexos de rastreio, automação e pagamentos. A crescente automação dos centros de distribuição e a dependência de sistemas de rastreio em tempo real criam uma superfície de ataque significativa com impacto direto nas cadeias de abastecimento.
Ransomware com paralisação operacional
O ataque LockBit à Royal Mail em janeiro de 2023 paralisou as exportações internacionais durante semanas, com impacto estimado em dezenas de milhões de libras. Os sistemas de processamento de encomendas foram totalmente encriptados, forçando o operador a regressar a processos manuais. Este caso é a referência de impacto operacional para o setor.
Fuga de dados de clientes e destinatários
Os operadores postais processam dados pessoais de milhões de cidadãos: moradas, dados de pagamento e histórico de encomendas. Em abril de 2026, foi anunciado o roubo de cerca de um milhão de registos de clientes do serviço de cacifos Locky, dos CTT. Estes dados são valiosos para fraude de identidade, phishing dirigido e entrega de encomendas fraudulentas.
Manipulação de sistemas de rastreio
Os sistemas de track and trace são infraestrutura crítica para a confiança dos clientes e a operação logística. O comprometimento destes sistemas permite redirecionar encomendas, ocultar furtos, manipular dados de entrega e criar campanhas de phishing altamente credíveis usando referências de rastreio reais.
Compromisso de SCADA em centros de distribuição automatizados
Os centros de distribuição modernos operam sistemas de controlo industrial (SCADA/ICS) que gerem tapetes rolantes, triagem automática e robots de armazenagem. O comprometimento destes sistemas pode paralisar toda a operação logística, com impacto nas cadeias de abastecimento nacionais e internacionais.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor dos correios e serviços de estafeta está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025 : Art. 27.º (9 medidas)
O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes de operadores postais e de estafeta, que notificam incidentes à ANACOM, autoridade setorial competente, através da plataforma eletrónica do CNCS. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.
Lei n.º 17/2012, de 26 de abril (Lei Postal)
Regula o setor postal em Portugal, incluindo obrigações de continuidade do serviço universal e requisitos de resiliência operacional dos operadores postais.
Diretiva 97/67/CE (serviço postal) e alterações
Quadro regulatório europeu do setor postal, que estabelece obrigações de serviço universal e requisitos de continuidade que complementam as obrigações de cibersegurança da NIS2.
Regulamento (UE) 2018/644 (encomendas transfronteiriças)
Estabelece requisitos de transparência e disponibilidade de serviços para encomendas transfronteiriças, com implicações de resiliência dos sistemas de rastreio e gestão de encomendas internacionais.
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor dos correios e serviços de estafeta.
Tratamento de incidentes
Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).
Continuidade das atividades e gestão de crises
Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.
Segurança da cadeia de abastecimento
Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.
Práticas básicas de ciber-higiene e formação
Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.
Criptografia e cifragem
Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.
Templates para o setor dos correios e serviços de estafeta
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor dos correios e serviços de estafeta.
Checklist NIS2 : Correios e estafeta
Lista de verificação das obrigações do DL 125/2025 adaptada a operadores postais e de estafeta, com referências à Lei Postal e ao Regulamento (UE) 2018/644.
Descarregar DOCXMatriz de risco : Correios e estafeta
Matriz de avaliação de riscos cibernéticos específica para operadores postais, incluindo cenários de ransomware operacional, comprometimento de sistemas SCADA e fuga de dados de clientes.
Descarregar XLSXPlano de resposta a incidentes : Correios e estafeta
Plano estruturado para resposta a incidentes em operadores postais e de estafeta, com fluxos de comunicação ao CNCS e à ANACOM e procedimentos de continuidade operacional.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor dos correios e serviços de estafeta.
Os CTT e outros operadores postais estão abrangidos pela NIS2 / DL 125/2025?
Sim. Os serviços postais e de estafeta estão incluídos no Anexo II da Diretiva NIS2 (outros setores críticos), transposta em Portugal pelo DL 125/2025. Os operadores a partir de média empresa, como os CTT, são entidades importantes (art. 6.º, n.º 2, do DL 125/2025), salvo se forem entidades críticas (art. 6.º, n.º 1, alínea e)) ou qualificados como essenciais pelo CNCS (alínea f)). Use a calculadora de classificação para verificar o enquadramento específico do seu operador.
Que prazo tem um operador postal para notificar um incidente de cibersegurança?
A autoridade de cibersegurança competente para os serviços postais é a ANACOM (art. 2.º, al. b), e art. 15.º, n.º 2, al. a), ii), do DL 125/2025): a notificação inicial é-lhe dirigida, através da plataforma eletrónica do CNCS, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), com atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Incidentes que envolvam dados pessoais de clientes implicam também notificação à CNPD ao abrigo do RGPD no prazo de 72 horas.
A paralisação de sistemas de rastreio constitui um incidente significativo?
Sim. A indisponibilidade de sistemas de rastreio que afete um número significativo de envios ou que comprometa a continuidade do serviço universal pode constituir um incidente significativo ao abrigo do Art. 2.º, al. l), e do Art. 40.º do DL 125/2025. Os operadores devem definir limiares de impacto nos seus planos de resposta a incidentes para determinar quando a notificação à ANACOM, através da plataforma eletrónica do CNCS, é obrigatória.
Como proteger os sistemas SCADA dos centros de distribuição automatizados?
Os sistemas SCADA/ICS dos centros de distribuição devem ser segmentados da rede corporativa e de IT, com acesso remoto restrito e monitorizado. A alínea d) do Art. 27.º do DL 125/2025 exige segurança na aquisição e manutenção de sistemas, incluindo sistemas de controlo industrial. Recomenda-se a adoção do framework IEC 62443 para a segurança de sistemas de controlo industrial em ambientes logísticos.