NIS2 no setor do espaço
Guia prático de conformidade NIS2 e DL 125/2025 para Portugal Space, operadores de estações terrestres, operadores de satélites e o programa de lançamento dos Açores.
Enquadramento NIS2
O setor do espaço está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo I: Setores de importância críticaEntidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Exemplos de entidades abrangidas
- Operadores de estações terrestres de telecomunicações por satélite que apoiam a prestação de serviços espaciais
- Operadores de centros de controlo de missão
- Entidades ligadas ao programa de lançamento dos Açores (Spaceport Azores), na medida em que operem infraestruturas terrestres de apoio
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
O setor espacial enfrenta ameaças de cibersegurança com características únicas: os sistemas afetados podem estar fisicamente inacessíveis (em órbita), os protocolos de comunicação espacial foram desenvolvidos sem requisitos modernos de cibersegurança e um único incidente pode comprometer serviços críticos de comunicação, navegação e observação da Terra que servem múltiplos setores.
Viasat KA-SAT (fevereiro de 2022): o maior ataque conhecido a infraestrutura espacial
Em 24 de fevereiro de 2022, horas antes da invasão russa da Ucrânia, um ataque cibernético ao sistema de satélite KA-SAT da Viasat destruiu a funcionalidade de dezenas de milhares de modems em toda a Europa. O ataque utilizou o wiper AcidRain contra os modems através do sistema de gestão da rede. Além de desligar comunicações militares ucranianas, afetou 5800 turbinas eólicas na Alemanha e utilizadores em múltiplos países europeus.
Jamming e spoofing do sistema de navegação Galileo
Ataques de jamming (interferência intencional do sinal) e spoofing (transmissão de sinais falsos de localização) do sistema Galileo e do GPS têm sido documentados no espaço aéreo europeu. Estes ataques afetam não apenas a navegação aérea e marítima, mas também a sincronização temporal de infraestruturas críticas (redes de telecomunicações, sistemas de energia e mercados financeiros) que dependem do sinal GNSS.
Hijack de ligações de comando e controlo de satélites (TT&C)
As ligações de telemetria, rastreamento e controlo (TT&C) de satélites, se comprometidas, permitem ao atacante assumir o controlo do satélite, alterar a sua órbita, desligar transponders ou destruir o equipamento por sobreaquecimento. Incidentes históricos documentados incluem o compromisso de satélites militares norte-americanos nos anos 1990 e mais recentemente de satélites comerciais de observação da Terra.
Ataques a infraestrutura de lançamento e controlo em terra
As estações terrestres de controlo de missão e os centros de lançamento são infraestrutura crítica com elevada concentração de sistemas de controlo industrial (ICS/SCADA). Um ataque a estes sistemas pode comprometer missões em preparação, causar falhas de lançamento com impacto de segurança física ou interromper o controlo de satélites já em órbita.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor do espaço está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025: Art. 27.º (transpõe o Art. 21 da Diretiva NIS2)
O art. 27.º, n.º 1, do DL 125/2025 enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes do setor espacial, uma novidade da NIS2 face à NIS1. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.
Regulamento (UE) 2021/696 (Programa Espacial da UE)
Estabelece o quadro do programa espacial da UE, incluindo Galileo, EGNOS, Copernicus e GOVSATCOM, e define requisitos de segurança para os sistemas e infraestruturas espaciais da UE. Integra requisitos de cibersegurança para os utilizadores governamentais.
Galileo PRS: Decisão n.º 1104/2011/UE
A Decisão n.º 1104/2011/UE do Parlamento Europeu e do Conselho, de 25 de outubro de 2011, regula as modalidades de acesso ao serviço público regulado (PRS) do Galileo, um sinal cifrado reservado a utilizadores governamentais e de segurança crítica. Impõe requisitos específicos de segurança para os recetores e sistemas PRS.
Normas ECSS e CCSDS para sistemas espaciais
As normas ECSS (European Cooperation for Space Standardization) e CCSDS (Consultative Committee for Space Data Systems) definem requisitos técnicos para sistemas espaciais, incluindo protocolos de comunicação e requisitos de segurança para ligações TT&C. Complementam os requisitos do DL 125/2025.
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor do espaço.
Tratamento de incidentes
Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).
Continuidade das atividades e gestão de crises
Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.
Segurança da cadeia de abastecimento
Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.
Práticas básicas de ciber-higiene e formação
Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.
Criptografia e cifragem
Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.
Templates para o setor do espaço
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor do espaço.
Checklist NIS2: Espaço
Lista de verificação das obrigações do DL 125/2025 adaptada a operadores de satélites e estações terrestres, com referências ao Regulamento do Programa Espacial da UE e às normas ECSS.
Descarregar DOCXMatriz de risco: Espaço
Matriz de avaliação de riscos cibernéticos específica para infraestrutura espacial, incluindo ameaças a satélites, ligações TT&C, estações terrestres e dependências de serviços GNSS.
Descarregar XLSXPlano de resposta a incidentes: Espaço
Plano estruturado para resposta a incidentes em infraestrutura espacial, com fluxos de comunicação ao CNCS, Portugal Space e EUSPA, e procedimentos de contenção de ataques a ligações de controlo.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor do espaço.
O setor espacial é uma novidade na NIS2 face à NIS1?
Sim. O setor espacial não estava incluído no âmbito da Diretiva NIS1. A NIS2 incluiu-o expressamente no Anexo I (setores de importância crítica), reconhecendo que as infraestruturas espaciais constituem infraestrutura crítica da qual dependem múltiplos outros setores, incluindo telecomunicações, energia, transportes e serviços financeiros. Em Portugal, o DL 125/2025 transpõe esta obrigação, tornando os operadores espaciais elegíveis pela primeira vez.
Que entidades portuguesas estão abrangidas no setor espacial?
Só os operadores de infraestruturas terrestres de apoio à prestação de serviços espaciais são tipo de entidade do Anexo I (ponto 10 do DL 125/2025): operadores de estações de controlo, de sistemas de comunicação por satélite e de infraestruturas relacionadas com programas espaciais da UE (Galileo, Copernicus) em Portugal, incluindo as ligadas ao programa de lançamento dos Açores. O enquadramento de outras entidades, como a Portugal Space enquanto agência nacional, está a confirmar com o CNCS.
Que prazo tenho para notificar um incidente de cibersegurança?
O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Para o setor espacial, um incidente que afete a disponibilidade de serviços de posicionamento ou comunicação por satélite com impacto transfronteiriço pode levar a autoridade competente a informar os outros Estados-Membros afetados e a ENISA.
Como proteger as ligações de comando e controlo (TT&C) de satélites?
As ligações TT&C devem ser cifradas com algoritmos modernos e protegidas com autenticação mútua forte. As normas CCSDS e ECSS fornecem orientações técnicas específicas. O DL 125/2025 (Art. 27.º) exige ainda segmentação de redes, gestão de acessos privilegiados às consolas de controlo e deteção de anomalias nos padrões de comando. A monitorização contínua das ligações de telemetria é fundamental para detetar tentativas de hijack.