NIS2 no setor da energia
Guia prático de conformidade NIS2 e DL 125/2025 para REN, EDP, operadores de rede de transporte e distribuição, produtores e comercializadores em Portugal.
Enquadramento NIS2
O setor da energia está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo I: Setores de importância críticaEntidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Exemplos de entidades abrangidas
- REN (Redes Energéticas Nacionais) como operador da rede de transporte de eletricidade e gás natural
- E-REDES (grupo EDP), operador da rede de distribuição de eletricidade
- Operadores de rede de distribuição de gás natural
- Produtores de energia renovável e convencional de grande dimensão
- Comercializadores de energia com posição relevante no mercado
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
O setor da energia é alvo prioritário de atores de Estado e grupos de cibercrime organizados. A convergência entre redes IT (tecnologias de informação) e OT (tecnologias operacionais) nos sistemas de controlo industrial (ICS/SCADA) expande significativamente a superfície de ataque, com potencial impacto direto no fornecimento de eletricidade e gás a milhões de cidadãos.
Volt Typhoon: APT estatal ativo em infraestruturas críticas
Em fevereiro de 2024, a CISA, a NSA e o FBI alertaram que o grupo Volt Typhoon (ligado à China) se pré-posicionou em infraestruturas críticas de energia dos EUA (alerta AA24-038A), em modo de pré-posicionamento para potencial sabotagem. A técnica living-off-the-land (LOtL) torna a deteção particularmente difícil com ferramentas convencionais.
Industroyer/CrashOverride e HAVEX: malware dedicado a sistemas de energia
O Industroyer (também conhecido como CrashOverride) foi o malware responsável pelo corte de energia em Kiev em dezembro de 2016, um ano depois do primeiro apagão causado por ciberataque (BlackEnergy, Ucrânia ocidental, dezembro de 2015, cerca de 230 000 clientes afetados). O HAVEX visou especificamente sistemas SCADA de operadores de energia europeus através de comprometimento da cadeia de fornecimento de software industrial.
Aumento de 87% de ataques de ransomware a organizações industriais (2024)
O relatório Dragos OT Cybersecurity Year in Review 2025 (com dados de 2024) documenta 23 grupos de ameaças OT, 9 dos quais ativos, e um aumento de 87% nos ataques de ransomware a organizações industriais (sobretudo da indústria transformadora). Portugal, como membro da NATO com infraestruturas de energia interligadas com Espanha e o mercado ibérico (MIBEL), integra este contexto geopolítico de risco elevado.
Ransomware em sistemas OT/SCADA
O ransomware tem vindo a evoluir para afetar diretamente sistemas OT. O ataque à Colonial Pipeline em 2021 (EUA) forçou a paragem de 8.850 km de oleoduto. Os sistemas de supervisão e controlo (SCADA) de subestações e centros de despacho são, em geral, alvos de elevado valor para grupos de ransomware.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da energia está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025: Art. 27.º (9 medidas)
O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes do setor da energia, com especial atenção à segurança de sistemas OT e à segmentação de redes IT/OT. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.
Regulamento de Operação das Redes da ERSE (Regulamento n.º 816/2023), art. 4.º
O art. 4.º do Regulamento de Operação das Redes do setor elétrico (Regulamento n.º 816/2023, de 27 de julho) responsabiliza os operadores de rede pela cibersegurança da sua rede e pela adoção de práticas, sistemas e equipamentos que aumentem a resiliência perante eventos de cibersegurança, e obriga-os a dar conhecimento à ERSE de qualquer acesso ilegítimo aos seus sistemas, sem prejuízo da notificação às autoridades de cibersegurança.
IEC 62443 (níveis de segurança-alvo SL-T)
Norma internacional para segurança de sistemas de automação e controlo industrial (IACS). Recomenda-se definir níveis de segurança-alvo (SL-T) em função da análise de risco, tipicamente 2 a 3 nos sistemas OT críticos como SCADA de subestações e centros de despacho; não é um dos referenciais de conformidade do art. 27.º, n.º 3, do Regulamento n.º 756/2026 (certificação QNRCS, ISO/IEC 27001 com âmbito integral ou, para entidades públicas relevantes, DNP TS 4577-1).
Modelo Purdue para segmentação de redes IT/OT
O modelo Purdue (ISA-95) organiza os sistemas em níveis, separando os sistemas de controlo (níveis 0-2) dos sistemas de gestão (níveis 3-4) e da rede corporativa; a IEC 62443-3-2 acrescenta a segmentação em zonas e condutas, reduzindo a superfície de ataque lateral.
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor da energia.
Tratamento de incidentes
Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).
Continuidade das atividades e gestão de crises
Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.
Segurança da cadeia de abastecimento
Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.
Práticas básicas de ciber-higiene e formação
Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.
Criptografia e cifragem
Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.
Templates para o setor da energia
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da energia.
Checklist NIS2: Energia
Lista de verificação das obrigações do DL 125/2025 adaptada ao setor da energia, com referências à IEC 62443, ao modelo Purdue e ao art. 4.º do Regulamento de Operação das Redes da ERSE (Regulamento n.º 816/2023).
Descarregar DOCXMatriz de risco: Energia
Matriz de avaliação de riscos cibernéticos específica para ambientes OT/SCADA no setor da energia, incluindo ameaças de atores estatais e ransomware industrial.
Descarregar XLSXPlano de resposta a incidentes: Energia
Plano estruturado para resposta a incidentes em ambiente OT/SCADA no setor da energia, com fluxos de comunicação ao CNCS e procedimentos de continuidade operacional.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor da energia.
A minha empresa de energia está abrangida pela NIS2 / DL 125/2025?
Os operadores do setor da energia estão incluídos no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta em Portugal pelo DL 125/2025. A classificação como entidade essencial ou importante depende da dimensão (art. 6.º do DL 125/2025): as entidades que excedem os limiares de média empresa são essenciais e as médias empresas são importantes. Os operadores de rede de transporte e distribuição e os produtores de grande dimensão são entidades essenciais. Use a calculadora de classificação disponível no portal para verificar o seu caso específico.
Que prazo tenho para notificar um incidente de cibersegurança?
O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). No setor elétrico, os operadores de rede dão ainda conhecimento à ERSE de qualquer acesso ilegítimo ou não autorizado aos seus sistemas (art. 4.º, n.º 3, do Regulamento de Operação das Redes, Regulamento n.º 816/2023), sem prejuízo da notificação à autoridade de cibersegurança competente.
Os sistemas OT e SCADA estão abrangidos pelas obrigações NIS2?
Sim. As obrigações do Art. 27.º do DL 125/2025 abrangem todos os sistemas de redes e de informação utilizados pelos operadores, incluindo sistemas OT, ICS e SCADA. A segmentação entre redes IT e OT, a gestão de vulnerabilidades em equipamentos industriais e os planos de continuidade para sistemas de controlo são obrigações concretas da NIS2 no setor da energia.
Como se relacionam a NIS2 e a norma IEC 62443 para o setor da energia?
A IEC 62443 é a norma técnica internacional de referência para segurança de sistemas de automação e controlo industrial e ajuda a implementar as medidas técnicas do Art. 27.º do DL 125/2025 em ambiente OT. Os referenciais de conformidade reconhecidos pelo art. 27.º, n.º 3, do Regulamento n.º 756/2026 são a certificação QNRCS, a ISO/IEC 27001 com âmbito integral e, para entidades públicas relevantes, a DNP TS 4577-1; não há norma portuguesa ou europeia que fixe níveis SL-T obrigatórios para o setor.