NIS2 no setor da investigação
Guia prático de conformidade NIS2 e DL 125/2025 para universidades, institutos públicos de investigação, laboratórios associados e centros de I&D em Portugal.
Enquadramento NIS2
O setor da investigação está incluído no Anexo II: Outros setores críticos da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades importantes: todas as entidades do setor a partir de média empresa (50 ou mais trabalhadores, ou volume de negócios e balanço superiores a 10 M€), qualquer que seja a dimensão acima desse limiar (art. 6.º, n.º 2, do DL 125/2025). Só passam a essenciais se forem identificadas como entidades críticas ao abrigo da Diretiva (UE) 2022/2557 (art. 6.º, n.º 1, alínea e)) ou por qualificação fundamentada do CNCS, nos casos do art. 3.º, n.º 2, alíneas b) a e) (alínea f)).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo II: Outros setores críticosEntidades importantes: todas as entidades do setor a partir de média empresa (50 ou mais trabalhadores, ou volume de negócios e balanço superiores a 10 M€), qualquer que seja a dimensão acima desse limiar (art. 6.º, n.º 2, do DL 125/2025). Só passam a essenciais se forem identificadas como entidades críticas ao abrigo da Diretiva (UE) 2022/2557 (art. 6.º, n.º 1, alínea e)) ou por qualificação fundamentada do CNCS, nos casos do art. 3.º, n.º 2, alíneas b) a e) (alínea f)).
Exemplos de entidades abrangidas
- Universidades públicas e privadas
- Instituições de investigação públicas e privadas (LNEC, I.P.; INESC TEC; LIP; INESC MN)
- Laboratórios associados do sistema científico nacional
- Centros de I&D financiados pela FCT
- Institutos de interface universidade-empresa
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
O setor da investigação é um alvo prioritário de grupos APT patrocinados por Estados e de espionagem industrial. A propriedade intelectual, os dados de investigação de ponta e o acesso a infraestruturas de computação de alto desempenho tornam universidades e institutos de I&D alvos de elevado valor estratégico.
Roubo de propriedade intelectual por APT
Em fevereiro de 2021, foi divulgada uma intrusão em sistemas da Division of Structural Biology da Universidade de Oxford, que investigava a COVID-19 (Forbes, 25 de fevereiro de 2021), ilustrando como a investigação de ponta atrai grupos com motivações diversas. Os atacantes visam dados de investigação, patentes em desenvolvimento e resultados pré-publicação com valor estratégico ou comercial elevado.
Exfiltração via bolseiros e estudantes
A natureza aberta das universidades, com acesso a redes e sistemas por bolseiros, estudantes de doutoramento e investigadores visitantes de múltiplas origens, cria vetores de exfiltração difíceis de controlar. Dispositivos pessoais não geridos, acesso a repositórios de dados sem autenticação robusta e partilha informal de credenciais são explorados para extrair dados de investigação.
Comprometimento de infraestrutura de computação
As infraestruturas de computação de alto desempenho (HPC) e os clusters de GPU utilizados para investigação em IA e ciência computacional são alvos valiosos para mineração de criptomoedas, processamento de dados roubados e ataques a terceiros. O comprometimento destas infraestruturas pode paralisar projetos de investigação de longa duração.
Phishing dirigido a investigadores
Campanhas de spear-phishing altamente personalizadas visam investigadores usando contextos académicos credíveis: convites para conferências, pedidos de revisão de artigos, notificações de bolsas. Uma vez comprometidas as credenciais de um investigador sénior, o atacante acede a dados de projetos, correspondência com parceiros industriais e, em alguns casos, sistemas de controlo de laboratório.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da investigação está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025 : Art. 27.º (9 medidas)
O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes de investigação, com particular atenção à proteção de dados de investigação e à segurança da cadeia de abastecimento académica. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.
Regras de segurança do Horizonte Europa
O programa Horizonte Europa da Comissão Europeia exige que os beneficiários implementem medidas de segurança adequadas para proteger os dados de investigação financiados com fundos europeus, incluindo requisitos de gestão de dados (Data Management Plan) e planos de segurança para projetos com dupla utilização potencial.
Controlo de exportação de dupla utilização (Reg. UE 2021/821)
O Regulamento (UE) 2021/821 controla a exportação de tecnologias de dupla utilização, incluindo software e conhecimento científico com aplicações militares ou de segurança. As entidades de investigação devem verificar se os seus resultados ou colaborações internacionais estão sujeitos a controlos de exportação.
Classificação de dados de investigação (Tier 1 a 4)
O sistema de classificação de dados de investigação por níveis (Open, Restricted, Sensitive, Highly Sensitive) é adotado por financiadores como o UK Research and Innovation para determinar os requisitos de segurança aplicáveis a cada tipo de dado de investigação ao longo do seu ciclo de vida.
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor da investigação.
Tratamento de incidentes
Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).
Continuidade das atividades e gestão de crises
Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.
Segurança da cadeia de abastecimento
Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.
Práticas básicas de ciber-higiene e formação
Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.
Criptografia e cifragem
Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.
Templates para o setor da investigação
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da investigação.
Checklist NIS2 : Investigação
Lista de verificação das obrigações do DL 125/2025 adaptada a entidades de investigação, com referências às regras de segurança do Horizonte Europa e ao controlo de exportação de dupla utilização.
Descarregar DOCXMatriz de risco : Investigação
Matriz de avaliação de riscos cibernéticos específica para entidades de investigação, incluindo cenários de espionagem APT, exfiltração de propriedade intelectual e comprometimento de infraestrutura HPC.
Descarregar XLSXPlano de resposta a incidentes : Investigação
Plano estruturado para resposta a incidentes em entidades de investigação, com fluxos de comunicação ao CNCS e à FCT e procedimentos de preservação de dados de investigação após comprometimento.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor da investigação.
A minha universidade ou instituto de investigação está abrangido pela NIS2 / DL 125/2025?
As entidades de investigação estão incluídas no Anexo II da Diretiva NIS2 (outros setores críticos), transposta em Portugal pelo DL 125/2025. As entidades do setor a partir de média empresa são entidades importantes (art. 6.º, n.º 2, do DL 125/2025); a qualificação como essencial só ocorre se forem entidades críticas (art. 6.º, n.º 1, alínea e)) ou por decisão fundamentada do CNCS (alínea f)). Universidades e institutos de grande dimensão são, em regra, entidades importantes. Use a calculadora de classificação para verificar o seu caso.
Como proteger dados de investigação financiados pelo Horizonte Europa?
O Horizonte Europa exige um Plano de Gestão de Dados (Data Management Plan) que inclua medidas de segurança proporcionais à sensibilidade dos dados. Os dados de investigação classificados como Sensitive ou Highly Sensitive (Tier 3-4) requerem cifra em repouso e em trânsito, controlo de acessos baseado em funções e registo de acessos. A alínea g) do n.º 1 do Art. 27.º do DL 125/2025 (criptografia e cifragem) é diretamente aplicável a estes requisitos.
Que prazo tem a minha instituição para notificar um incidente?
O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Em caso de suspeita de espionagem, a instituição deve também contactar o CNCS e, se estiver envolvida informação classificada, o GNS (art. 40.º, n.º 5); em caso de crime, a Polícia Judiciária.
Como gerir os riscos de segurança associados a bolseiros e colaboradores estrangeiros?
A gestão de acessos de bolseiros e colaboradores visitantes é um dos maiores desafios de segurança no setor da investigação, coberto pela alínea h) do n.º 1 do Art. 27.º do DL 125/2025 (segurança dos recursos humanos, controlo de acessos e gestão de ativos). As entidades devem implementar contas com privilégios mínimos, autenticação multifator, monitorização de transferências de dados para dispositivos externos e procedimentos de revogação imediata de acessos no fim de cada colaboração. A formação específica em segurança da informação deve ser obrigatória para todos os utilizadores com acesso a dados de investigação sensíveis.