NIS2 no setor do espaço

Guia prático de conformidade NIS2 e DL 125/2025 para Portugal Space, operadores de estações terrestres, operadores de satélites e o programa de lançamento dos Açores.

Enquadramento NIS2

O setor do espaço está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)

Classificação setorial

Anexo I: Setores de importância crítica

Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Exemplos de entidades abrangidas

  • Operadores de estações terrestres de telecomunicações por satélite que apoiam a prestação de serviços espaciais
  • Operadores de centros de controlo de missão
  • Entidades ligadas ao programa de lançamento dos Açores (Spaceport Azores), na medida em que operem infraestruturas terrestres de apoio

Autoridades de cibersegurança e reguladores setoriais

Autoridades de cibersegurança (art. 15.º do DL 125/2025)

ANACOM : Autoridade Nacional de Comunicações: regulação das comunicações por satélite e gestão do espectro radioelétrico; autoridade nacional setorial de cibersegurança para as comunicações eletrónicas e os serviços postais (art. 15.º, n.º 2, alínea a), do DL 125/2025). Para as restantes entidades do setor espacial, a autoridade de cibersegurança competente é o CNCS.
CNCS : Centro Nacional de Cibersegurança: autoridade nacional de cibersegurança (art. 15.º, n.º 1, alínea b), do DL 125/2025).

Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)

Portugal Space : Agência Espacial Portuguesa: ponto de contacto nacional para o setor espacial e coordenação com entidades europeias.
ESA : Agência Espacial Europeia: responsável por programas espaciais europeus com infraestruturas em território português.
EUSPA : Agência da UE para o Programa Espacial: gestão operacional dos sistemas Galileo, EGNOS e Copernicus.

Ameaças específicas do setor

O setor espacial enfrenta ameaças de cibersegurança com características únicas: os sistemas afetados podem estar fisicamente inacessíveis (em órbita), os protocolos de comunicação espacial foram desenvolvidos sem requisitos modernos de cibersegurança e um único incidente pode comprometer serviços críticos de comunicação, navegação e observação da Terra que servem múltiplos setores.

Viasat KA-SAT (fevereiro de 2022): o maior ataque conhecido a infraestrutura espacial

Em 24 de fevereiro de 2022, horas antes da invasão russa da Ucrânia, um ataque cibernético ao sistema de satélite KA-SAT da Viasat destruiu a funcionalidade de dezenas de milhares de modems em toda a Europa. O ataque utilizou o wiper AcidRain contra os modems através do sistema de gestão da rede. Além de desligar comunicações militares ucranianas, afetou 5800 turbinas eólicas na Alemanha e utilizadores em múltiplos países europeus.

Jamming e spoofing do sistema de navegação Galileo

Ataques de jamming (interferência intencional do sinal) e spoofing (transmissão de sinais falsos de localização) do sistema Galileo e do GPS têm sido documentados no espaço aéreo europeu. Estes ataques afetam não apenas a navegação aérea e marítima, mas também a sincronização temporal de infraestruturas críticas (redes de telecomunicações, sistemas de energia e mercados financeiros) que dependem do sinal GNSS.

Hijack de ligações de comando e controlo de satélites (TT&C)

As ligações de telemetria, rastreamento e controlo (TT&C) de satélites, se comprometidas, permitem ao atacante assumir o controlo do satélite, alterar a sua órbita, desligar transponders ou destruir o equipamento por sobreaquecimento. Incidentes históricos documentados incluem o compromisso de satélites militares norte-americanos nos anos 1990 e mais recentemente de satélites comerciais de observação da Terra.

Ataques a infraestrutura de lançamento e controlo em terra

As estações terrestres de controlo de missão e os centros de lançamento são infraestrutura crítica com elevada concentração de sistemas de controlo industrial (ICS/SCADA). Um ataque a estes sistemas pode comprometer missões em preparação, causar falhas de lançamento com impacto de segurança física ou interromper o controlo de satélites já em órbita.

Ataque Viasat KA-SAT 2022: referência europeia para riscos espaciais O ataque Viasat KA-SAT de fevereiro de 2022 é o caso de referência da ENISA para os riscos de cibersegurança no setor espacial. Foi o primeiro ataque a infraestrutura espacial com impacto documentado em múltiplos países da UE. A NIS2 e o DL 125/2025 respondem diretamente a este risco incluindo o setor espacial no Anexo I (setores de importância crítica) pela primeira vez no quadro regulatório europeu.

Regulação aplicável

Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor do espaço está sujeito a regulação setorial específica que se articula com as obrigações NIS2.

DL 125/2025: Art. 27.º (transpõe o Art. 21 da Diretiva NIS2)

O art. 27.º, n.º 1, do DL 125/2025 enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes do setor espacial, uma novidade da NIS2 face à NIS1. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.

Regulamento (UE) 2021/696 (Programa Espacial da UE)

Estabelece o quadro do programa espacial da UE, incluindo Galileo, EGNOS, Copernicus e GOVSATCOM, e define requisitos de segurança para os sistemas e infraestruturas espaciais da UE. Integra requisitos de cibersegurança para os utilizadores governamentais.

Galileo PRS: Decisão n.º 1104/2011/UE

A Decisão n.º 1104/2011/UE do Parlamento Europeu e do Conselho, de 25 de outubro de 2011, regula as modalidades de acesso ao serviço público regulado (PRS) do Galileo, um sinal cifrado reservado a utilizadores governamentais e de segurança crítica. Impõe requisitos específicos de segurança para os recetores e sistemas PRS.

Normas ECSS e CCSDS para sistemas espaciais

As normas ECSS (European Cooperation for Space Standardization) e CCSDS (Consultative Committee for Space Data Systems) definem requisitos técnicos para sistemas espaciais, incluindo protocolos de comunicação e requisitos de segurança para ligações TT&C. Complementam os requisitos do DL 125/2025.

As 9 medidas do Art. 27.º aplicadas ao setor

O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor do espaço.

al. a)

Tratamento de incidentes

Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).

al. b)

Continuidade das atividades e gestão de crises

Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.

al. c)

Segurança da cadeia de abastecimento

Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.

al. d)

Segurança na aquisição, desenvolvimento e manutenção

Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.

al. e)

Avaliação da eficácia das medidas

Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.

al. f)

Práticas básicas de ciber-higiene e formação

Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.

al. g)

Criptografia e cifragem

Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.

al. h)

Segurança dos recursos humanos, controlo de acessos e gestão de ativos

Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.

al. i)

Autenticação multifator e comunicações seguras

Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.

Templates para o setor do espaço

Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor do espaço.

Checklist NIS2: Espaço

Lista de verificação das obrigações do DL 125/2025 adaptada a operadores de satélites e estações terrestres, com referências ao Regulamento do Programa Espacial da UE e às normas ECSS.

Descarregar DOCX

Matriz de risco: Espaço

Matriz de avaliação de riscos cibernéticos específica para infraestrutura espacial, incluindo ameaças a satélites, ligações TT&C, estações terrestres e dependências de serviços GNSS.

Descarregar XLSX

Plano de resposta a incidentes: Espaço

Plano estruturado para resposta a incidentes em infraestrutura espacial, com fluxos de comunicação ao CNCS, Portugal Space e EUSPA, e procedimentos de contenção de ataques a ligações de controlo.

Descarregar DOCX

Perguntas frequentes

Questões comuns sobre a conformidade NIS2 no setor do espaço.

O setor espacial é uma novidade na NIS2 face à NIS1?

Sim. O setor espacial não estava incluído no âmbito da Diretiva NIS1. A NIS2 incluiu-o expressamente no Anexo I (setores de importância crítica), reconhecendo que as infraestruturas espaciais constituem infraestrutura crítica da qual dependem múltiplos outros setores, incluindo telecomunicações, energia, transportes e serviços financeiros. Em Portugal, o DL 125/2025 transpõe esta obrigação, tornando os operadores espaciais elegíveis pela primeira vez.

Que entidades portuguesas estão abrangidas no setor espacial?

Só os operadores de infraestruturas terrestres de apoio à prestação de serviços espaciais são tipo de entidade do Anexo I (ponto 10 do DL 125/2025): operadores de estações de controlo, de sistemas de comunicação por satélite e de infraestruturas relacionadas com programas espaciais da UE (Galileo, Copernicus) em Portugal, incluindo as ligadas ao programa de lançamento dos Açores. O enquadramento de outras entidades, como a Portugal Space enquanto agência nacional, está a confirmar com o CNCS.

Que prazo tenho para notificar um incidente de cibersegurança?

O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Para o setor espacial, um incidente que afete a disponibilidade de serviços de posicionamento ou comunicação por satélite com impacto transfronteiriço pode levar a autoridade competente a informar os outros Estados-Membros afetados e a ENISA.

Como proteger as ligações de comando e controlo (TT&C) de satélites?

As ligações TT&C devem ser cifradas com algoritmos modernos e protegidas com autenticação mútua forte. As normas CCSDS e ECSS fornecem orientações técnicas específicas. O DL 125/2025 (Art. 27.º) exige ainda segmentação de redes, gestão de acessos privilegiados às consolas de controlo e deteção de anomalias nos padrões de comando. A monitorização contínua das ligações de telemetria é fundamental para detetar tentativas de hijack.