NIS2 no setor dos mercados financeiros
Guia prático de conformidade NIS2, DL 125/2025 e DORA para Euronext Lisbon, contrapartes centrais e plataformas de negociação em Portugal.
Enquadramento NIS2
O setor dos mercados financeiros está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo I: Setores de importância críticaEntidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Exemplos de entidades abrangidas
- Euronext Lisbon (bolsa de valores)
- Contrapartes centrais (CCP) autorizadas em Portugal
- Plataformas de negociação multilateral (MTF/OTF)
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
As infraestruturas de mercado financeiro operam com requisitos de latência e disponibilidade extremos, o que torna os incidentes de cibersegurança imediatamente visíveis e com potencial de impacto sistémico. A interligação entre bolsas, CCP, custódias e intermediários cria cadeias de risco que podem amplificar um incidente local em instabilidade de mercado generalizada.
Ataques a plataformas de negociação como a Euronext
As plataformas de negociação são alvos de ataques de negação de serviço e de intrusão com o objetivo de causar interrupções no mercado, manipular preços ou exfiltrar informação privilegiada. A Euronext sofreu perturbações operacionais em 2020 que, embora não classificadas como ataques, demonstraram a vulnerabilidade das infraestruturas de mercado a falhas tecnológicas com impacto imediato nos investidores.
Manipulação de feeds de preços e dados de mercado
A manipulação de feeds de preços em tempo real pode induzir decisões de negociação erróneas em algoritmos de trading de alta frequência, com impacto sistémico imediato. A falha global dos terminais Bloomberg em abril de 2015, de origem técnica e não um ataque, ilustra a dependência generalizada de poucas fontes de dados e o seu potencial de impacto sistémico caso fosse maliciosa.
Spoofing e layering algorítmico
Técnicas de manipulação de mercado como o spoofing (colocação e cancelamento rápido de ordens para criar aparência de liquidez) e o layering são amplificadas quando combinadas com o compromisso de sistemas de negociação. O Regulamento MAR (Abuso de Mercado) proíbe estas práticas, mas a sua deteção em tempo real exige sistemas robustos de monitorização de atividade de negociação.
Ataques ao sistema de pagamentos T2 (TARGET)
O sistema de pagamentos T2 (TARGET), infraestrutura de liquidação do Eurosistema que substituiu o TARGET2 em 20 de março de 2023, processa diariamente transações de elevado valor. Ataques ou perturbações neste sistema podem impedir a liquidação de operações de mercado, com efeitos em cascata sobre a liquidez interbancária e a estabilidade financeira.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor dos mercados financeiros está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025: Art. 27.º (transpõe o Art. 21 da Diretiva NIS2)
As infraestruturas de mercado financeiro cumprem a gestão de risco TIC do DORA, que prevalece como lex specialis (art. 1.º, n.º 2, do DORA; art. 3.º, n.º 9, do DL 125/2025). Mantêm-se as obrigações do RJC de registo, designação do responsável de cibersegurança e do ponto de contacto permanente e notificação de incidentes (art. 10.º, n.os 2 e 3, do Regulamento n.º 756/2026).
DORA: Regulamento (UE) 2022/2554 (aplicável desde 17 jan 2025)
Diretamente aplicável a infraestruturas de mercado financeiro em toda a UE. Exige TLPT para entidades sistémicas, gestão de risco de terceiros ICT (Art. 28.º a 30.º) e reporte de incidentes ao supervisor setorial (CMVM / Banco de Portugal).
MiFID II / MiFIR (Diretiva UE 2014/65 e Reg. UE 600/2014)
Exige requisitos de robustez e resiliência operacional para sistemas de negociação, incluindo capacidade de recuperação de falhas e continuidade operacional em cenários de perturbação.
EMIR (Reg. UE 648/2012) e CSDR (Reg. UE 909/2014)
Regulam a compensação centralizada e a liquidação de valores mobiliários, impondo requisitos de resiliência operacional a CCP e centrais de valores mobiliários (como a Interbolsa).
MAR: Regulamento de Abuso de Mercado (Reg. UE 596/2014)
Proíbe a manipulação de mercado e exige sistemas de deteção e reporte de operações suspeitas, complementando os controlos de cibersegurança para proteção da integridade do mercado.
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor dos mercados financeiros.
Tratamento de incidentes
Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).
Continuidade das atividades e gestão de crises
Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.
Segurança da cadeia de abastecimento
Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.
Práticas básicas de ciber-higiene e formação
Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.
Criptografia e cifragem
Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.
Templates para o setor dos mercados financeiros
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor dos mercados financeiros.
Checklist NIS2: Mercados financeiros
Lista de verificação das obrigações do DL 125/2025 adaptada a infraestruturas de mercado e intermediários financeiros, com mapeamento para os requisitos DORA, MiFID II e EMIR.
Descarregar DOCXMatriz de risco: Mercados financeiros
Matriz de avaliação de riscos cibernéticos específica para infraestruturas de mercado, incluindo ameaças a plataformas de negociação, feeds de dados e sistemas de liquidação.
Descarregar XLSXPlano de resposta a incidentes: Mercados financeiros
Plano estruturado para resposta a incidentes em infraestruturas de mercado, com fluxos de comunicação ao CNCS (NIS2), CMVM e Banco de Portugal (DORA), e procedimentos de suspensão de negociação.
Descarregar DOCXMatriz de sobreposição DORA/NIS2
Matriz de aplicação para determinar se o DORA ou o DL 125/2025 se aplica a cada matéria (governação, incidentes, testes, terceiros).
Descarregar XLSXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor dos mercados financeiros.
A Euronext Lisbon, a Interbolsa e as CCP estão sujeitas ao DL 125/2025?
Os operadores de plataformas de negociação e as contrapartes centrais (CCP) estão incluídos no Anexo I da Diretiva NIS2 (setores de importância crítica, ponto 4), transposta pelo DL 125/2025; a Interbolsa, como central de valores mobiliários, não consta do Anexo I e está sujeita ao DORA. Todas ficam sujeitas ao Regulamento DORA (UE 2022/2554), aplicável desde 17 de janeiro de 2025, que prevalece como lex specialis nos domínios que regula especificamente.
O que é o TLPT e a quem se aplica nos mercados financeiros?
O TLPT (Threat-Led Penetration Testing) é um teste de intrusão baseado em cenários de ameaças reais. O Art. 26.º do DORA torna o TLPT obrigatório para entidades financeiras de importância sistémica, incluindo infraestruturas de mercado. As autoridades competentes (CMVM, Banco de Portugal ou ASF, conforme a entidade) identificam as entidades sujeitas a este requisito (art. 26.º, n.º 8, do DORA); a autoridade TLPT designada em Portugal ao abrigo da Lei n.º 73/2025 está a confirmar.
Que prazo tenho para notificar um incidente de cibersegurança?
Ao abrigo do DL 125/2025 (NIS2), a notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, deve ocorrer até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), seguida de atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto em 24 horas (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Para as entidades sujeitas ao DORA, os incidentes graves relacionados com TIC são reportados ao supervisor setorial (CMVM, Banco de Portugal ou ASF) ao abrigo do art. 19.º do DORA. As entidades devem coordenar as notificações para evitar inconsistências entre os dois regimes.
Como o DORA se articula com a NIS2 para infraestruturas de mercado?
O DORA (UE 2022/2554) é lex specialis para as entidades financeiras nos domínios que regula especificamente, prevalecendo sobre a NIS2 nesses domínios (art. 1.º, n.º 2, do DORA; art. 4.º da Diretiva NIS2; art. 3.º, n.º 9, do DL 125/2025). Para as infraestruturas de mercado, o DORA define requisitos mais detalhados de resiliência operacional digital, TLPT e gestão de risco de terceiros ICT. O DL 125/2025 continua a aplicar-se nos domínios não cobertos pelo DORA.