NIS2 no setor dos produtos químicos
Guia prático de conformidade NIS2 e DL 125/2025 para produtores, armazenistas e distribuidores de produtos químicos, incluindo instalações Seveso em Portugal.
Enquadramento NIS2
O setor dos produtos químicos está incluído no Anexo II: Outros setores críticos da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades importantes: todas as entidades do setor a partir de média empresa (50 ou mais trabalhadores, ou volume de negócios e balanço superiores a 10 M€), qualquer que seja a dimensão acima desse limiar (art. 6.º, n.º 2, do DL 125/2025). Só passam a essenciais se forem identificadas como entidades críticas ao abrigo da Diretiva (UE) 2022/2557 (art. 6.º, n.º 1, alínea e)) ou por qualificação fundamentada do CNCS, nos casos do art. 3.º, n.º 2, alíneas b) a e) (alínea f)).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo II: Outros setores críticosEntidades importantes: todas as entidades do setor a partir de média empresa (50 ou mais trabalhadores, ou volume de negócios e balanço superiores a 10 M€), qualquer que seja a dimensão acima desse limiar (art. 6.º, n.º 2, do DL 125/2025). Só passam a essenciais se forem identificadas como entidades críticas ao abrigo da Diretiva (UE) 2022/2557 (art. 6.º, n.º 1, alínea e)) ou por qualificação fundamentada do CNCS, nos casos do art. 3.º, n.º 2, alíneas b) a e) (alínea f)).
Exemplos de entidades abrangidas
- Produtores de substâncias e preparações químicas industriais
- Instalações de armazenamento de produtos químicos perigosos (Seveso)
- Distribuidores e operadores logísticos de produtos químicos a granel
- Produtores de produtos agroquímicos e fertilizantes
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
O setor químico apresenta um perfil de risco único: um ciberataque bem-sucedido a sistemas de controlo pode ter consequências físicas graves, incluindo libertação de substâncias perigosas, explosões ou contaminação ambiental. A convergência entre IT e OT nas instalações modernas eleva o potencial de impacto de ameaças cibernéticas para além do âmbito digital.
Triton/Trisis: o primeiro malware concebido para matar
Em 2017, o malware Triton/Trisis atacou os sistemas instrumentados de segurança (SIS) Schneider Electric Triconex numa instalação petroquímica no Médio Oriente. O objetivo era desativar as proteções físicas de emergência para provocar um acidente industrial. É considerado o primeiro malware explicitamente concebido para causar dano físico a pessoas, e a sua arquitetura foi estudada por atacantes de todo o mundo.
Ransomware em instalações de produção química
A Norsk Hydro (2019) ilustra a exposição do setor a ataques que paralisam sistemas de controlo de processo. Em instalações com substâncias perigosas, uma paragem não planeada pode activar protocolos de emergência ou criar condições propícias a acidentes, para além do impacto operacional e económico. A BASF foi também alvo de uma intrusão de ciberespionagem, atribuída ao grupo Winnti (BR/NDR, julho de 2019), embora não se tenha tratado de ransomware.
Comprometimento de redes SCADA e DCS
Os sistemas de controlo de processo (DCS) e de supervisão (SCADA) em instalações químicas gerem variáveis críticas de segurança como temperatura, pressão e caudal. O comprometimento destes sistemas por movimentação lateral a partir de redes corporativas pode resultar em manipulação de parâmetros com consequências físicas graves.
Ataques a sistemas instrumentados de segurança (SIS)
Os SIS são a última linha de defesa em instalações com processos perigosos. Vulnerabilidades em protocolos industriais legados (Modbus, Profibus, OPC) e a ligação crescente de SIS a redes supervisoras criam vetores de ataque diretos. A norma IEC 61511 define os níveis de integridade de segurança (SIL) e os requisitos de proteção destes sistemas.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor dos produtos químicos está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025: Art. 27.º (9 medidas)
O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes do setor químico, com ênfase na proteção de sistemas OT e na gestão de risco de instalações com substâncias perigosas. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Refinarias e instalações petroquímicas enquadram-se também no Anexo I (energia, petróleo), com o regime mais exigente (art. 9.º).
REACH: Regulamento (CE) n.º 1907/2006
O regulamento REACH exige registo, avaliação e autorização de substâncias químicas. A integridade digital dos sistemas de registo e rastreabilidade de substâncias é um requisito implícito de conformidade com o REACH, que pode ser comprometida por ciberataques.
CLP: Regulamento (CE) n.º 1272/2008 e Seveso III (DL 150/2015)
O CLP regula a classificação, rotulagem e embalagem de substâncias perigosas. O DL 150/2015 (Seveso III) impõe obrigações de prevenção de acidentes industriais graves, incluindo sistemas de controlo de processo seguros, com relevância direta para a cibersegurança de instalações de nível superior.
IEC 61511: níveis de integridade de segurança (SIL)
A norma IEC 61511 é a referência técnica para sistemas instrumentados de segurança (SIS) em instalações de processo. Define os requisitos funcionais e de integridade (SIL 1 a SIL 4) e inclui requisitos de gestão do ciclo de vida da segurança, incluindo a proteção contra ameaças cibernéticas.
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor dos produtos químicos.
Tratamento de incidentes
Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).
Continuidade das atividades e gestão de crises
Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.
Segurança da cadeia de abastecimento
Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.
Práticas básicas de ciber-higiene e formação
Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.
Criptografia e cifragem
Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.
Templates para o setor dos produtos químicos
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor dos produtos químicos.
Checklist NIS2: Produtos químicos
Lista de verificação das obrigações do DL 125/2025 adaptada ao setor químico, com referências a Seveso III, REACH, CLP e IEC 61511 para instalações com substâncias perigosas.
Descarregar DOCXMatriz de risco: Produtos químicos
Matriz de avaliação de riscos cibernéticos para o setor químico, com critérios de severidade adaptados ao impacto físico em instalações Seveso e vetores de ataque específicos a sistemas SIS e DCS.
Descarregar XLSXPlano de resposta a incidentes: Produtos químicos
Plano estruturado para resposta a incidentes em instalações químicas, com procedimentos de isolamento de sistemas OT, coordenação com autoridades Seveso e comunicação ao CNCS.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor dos produtos químicos.
Uma instalação Seveso está abrangida pela NIS2 / DL 125/2025?
A produção, o armazenamento e a distribuição de produtos químicos estão incluídos no Anexo II da Diretiva NIS2 (outros setores críticos), transposta em Portugal pelo DL 125/2025. As entidades do setor a partir de média empresa, incluindo as instalações Seveso de nível superior, são entidades importantes (art. 6.º, n.º 2, do DL 125/2025), salvo se forem entidades críticas (art. 6.º, n.º 1, alínea e)) ou qualificados como essenciais pelo CNCS (alínea f)). As obrigações NIS2 são complementares às já existentes ao abrigo do DL 150/2015 (Seveso III).
Como proteger sistemas SIS ao abrigo do Art. 27.º do DL 125/2025?
O Art. 27.º do DL 125/2025 exige medidas técnicas e organizacionais adequadas ao risco, que para instalações com SIS incluem segmentação física e lógica entre redes IT, OT e sistemas de segurança, gestão de vulnerabilidades em PLCs e controladores de segurança, controlo de acessos físico e lógico a cabines de controlo, e auditorias de conformidade com IEC 61511. A lição do Triton é que os SIS não podem ser considerados imunes a ciberataques.
Que prazo tenho para notificar um incidente?
O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Em instalações Seveso, um incidente cibernético que afete sistemas de controlo de processo deve ser também comunicado à APA e à IGAMAOT se criar risco de acidente industrial grave, em paralelo com a notificação NIS2.
O REACH e a NIS2 têm requisitos de cibersegurança sobrepostos?
Não diretamente, mas são complementares. O REACH impõe obrigações de rastreabilidade e gestão de dados sobre substâncias químicas; a NIS2 (DL 125/2025) exige a proteção dos sistemas de informação que suportam essa rastreabilidade. Uma violação de dados que comprometa a integridade dos registos REACH pode constituir simultaneamente uma violação do regulamento europeu e um incidente significativo ao abrigo do DL 125/2025.