NIS2 no setor da gestão de resíduos
Guia prático de conformidade NIS2 e DL 125/2025 para operadores de resíduos urbanos, industriais, perigosos, hospitalares e de equipamentos elétricos e eletrónicos em Portugal.
Enquadramento NIS2
O setor da gestão de resíduos está incluído no Anexo II: Outros setores críticos da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades importantes: todas as entidades do setor a partir de média empresa (50 ou mais trabalhadores, ou volume de negócios e balanço superiores a 10 M€), qualquer que seja a dimensão acima desse limiar (art. 6.º, n.º 2, do DL 125/2025). Só passam a essenciais se forem identificadas como entidades críticas ao abrigo da Diretiva (UE) 2022/2557 (art. 6.º, n.º 1, alínea e)) ou por qualificação fundamentada do CNCS, nos casos do art. 3.º, n.º 2, alíneas b) a e) (alínea f)).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo II: Outros setores críticosEntidades importantes: todas as entidades do setor a partir de média empresa (50 ou mais trabalhadores, ou volume de negócios e balanço superiores a 10 M€), qualquer que seja a dimensão acima desse limiar (art. 6.º, n.º 2, do DL 125/2025). Só passam a essenciais se forem identificadas como entidades críticas ao abrigo da Diretiva (UE) 2022/2557 (art. 6.º, n.º 1, alínea e)) ou por qualificação fundamentada do CNCS, nos casos do art. 3.º, n.º 2, alíneas b) a e) (alínea f)).
Exemplos de entidades abrangidas
- Operadores de sistemas de gestão de resíduos urbanos (SGRU) intermunicipais
- Gestores de aterros sanitários e instalações de tratamento de resíduos industriais
- Operadores licenciados de resíduos perigosos e hospitalares
- Sistemas integrados de gestão de REEE (resíduos de equipamentos elétricos e eletrónicos)
- Operadores de centros de triagem e unidades de valorização orgânica
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
O setor da gestão de resíduos depende crescentemente de sistemas digitais para monitorização de aterros, controlo de equipamentos de tratamento e rastreabilidade legal de resíduos. A digitalização de processos de reporte e a interligação com plataformas nacionais como SIRER e e-GAR criam pontos de falha com impacto regulatório, operacional e ambiental.
Manipulação de básculas e sistemas de pesagem
Os sistemas de pesagem (básculas) em aterros e instalações de triagem são pontos críticos de medição para faturação, reporte regulatório e cumprimento de metas de desvio de aterro. A manipulação fraudulenta de dados de pesagem, por comprometimento do software de gestão ou adulteração direta do sistema, constitui uma ameaça de integridade com consequências legais e financeiras significativas.
Comprometimento de SCADA de aterros
Os aterros sanitários modernos utilizam sistemas SCADA para gerir a captação e queima de biogás, o tratamento de lixiviados e a monitorização de sensores ambientais. O comprometimento destes sistemas pode resultar em emissões não controladas de gases de efeito de estufa, contaminação de lençóis freáticos ou falhas em equipamentos de tratamento com impacto ambiental e legal.
Falsificação de guias eletrónicas de acompanhamento (e-GAR)
As guias eletrónicas de acompanhamento de resíduos (e-GAR) na plataforma SIRER são documentos legalmente vinculativos que rastreiam a movimentação de resíduos. A falsificação ou manipulação destes registos, seja por comprometimento das contas de utilizadores ou por ataque à plataforma, constitui uma violação do DL 102-D/2020 e pode encobrir tráfico ilegal de resíduos perigosos.
Indisponibilidade de SIRER e e-GAR como ponto único de falha
A plataforma SIRER e o sistema e-GAR são infraestrutura crítica centralizada para o cumprimento de obrigações legais de reporte por todos os operadores de resíduos em Portugal. A indisponibilidade destas plataformas por ataque DDoS, ransomware ou falha técnica pode paralisar a rastreabilidade de resíduos a nível nacional e impedir o cumprimento de obrigações regulatórias por parte dos operadores.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da gestão de resíduos está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025: Art. 27.º (9 medidas)
O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes de gestão de resíduos, com foco na proteção de sistemas de controlo de instalações e na integridade dos dados de reporte regulatório. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.
DL 102-D/2020: regime geral de gestão de resíduos
Estabelece o regime jurídico geral de gestão de resíduos em Portugal, incluindo obrigações de rastreabilidade via e-GAR e reporte ao SIRER. A integridade digital destes sistemas é um requisito implícito de conformidade; para as entidades abrangidas pelo DL 125/2025, a sua proteção enquadra-se nas medidas do art. 27.º.
Regulamento (UE) 2024/1157: transferências de resíduos
Substitui o Regulamento (CE) n.º 1013/2006 e é aplicável desde 21 de maio de 2026. Regula a transferência de resíduos entre países da UE e com países terceiros. Exige documentação eletrónica precisa e rastreável; a integridade dos sistemas de gestão de transferências é crítica para cumprir as obrigações de notificação e acompanhamento.
Plataformas SIRER, e-GAR e SILiAmb
O SIRER (Sistema Integrado de Registo Eletrónico de Resíduos), o e-GAR e o SILiAmb são plataformas nacionais geridas pela APA, essenciais para o cumprimento das obrigações de reporte. Os operadores devem implementar controlos de acesso robustos e autenticação forte para estas plataformas.
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor da gestão de resíduos.
Tratamento de incidentes
Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).
Continuidade das atividades e gestão de crises
Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.
Segurança da cadeia de abastecimento
Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.
Práticas básicas de ciber-higiene e formação
Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.
Criptografia e cifragem
Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.
Templates para o setor da gestão de resíduos
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da gestão de resíduos.
Checklist NIS2: Gestão de resíduos
Lista de verificação das obrigações do DL 125/2025 adaptada ao setor da gestão de resíduos, com referências a SIRER, e-GAR, DL 102-D/2020 e proteção de sistemas SCADA de aterros.
Descarregar DOCXMatriz de risco: Gestão de resíduos
Matriz de avaliação de riscos cibernéticos para o setor da gestão de resíduos, com critérios adaptados ao impacto ambiental, regulatório e de integridade de dados de rastreabilidade.
Descarregar XLSXPlano de resposta a incidentes: Gestão de resíduos
Plano estruturado para resposta a incidentes no setor da gestão de resíduos, com procedimentos de continuidade de rastreabilidade em caso de indisponibilidade de SIRER/e-GAR e comunicação ao CNCS.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor da gestão de resíduos.
Os operadores de resíduos estão abrangidos pela NIS2 / DL 125/2025?
A gestão de resíduos está incluída no Anexo II da Diretiva NIS2 (outros setores críticos), transposta em Portugal pelo DL 125/2025. As entidades do setor a partir de média empresa são entidades importantes (art. 6.º, n.º 2, do DL 125/2025); a qualificação como essencial só ocorre se forem entidades críticas (art. 6.º, n.º 1, alínea e)) ou por decisão fundamentada do CNCS (alínea f)). Sistemas intermunicipais de grande escala, gestores de resíduos perigosos e operadores de instalações críticas são tipicamente abrangidos. Use a calculadora de classificação para verificar o seu caso.
Como proteger o acesso às plataformas SIRER e e-GAR ao abrigo do Art. 27.º do DL 125/2025?
O Art. 27.º do DL 125/2025 exige medidas de controlo de acessos e autenticação adequadas ao risco, que para plataformas como SIRER e e-GAR incluem autenticação multifator para todos os utilizadores com acesso de escrita, revisão periódica de acessos, monitorização de operações anómalas e procedimentos de contingência para operação sem acesso às plataformas (alinhados com as orientações da APA).
Que prazo tenho para notificar um incidente?
O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Um incidente que comprometa a integridade de guias e-GAR ou o acesso ao SIRER deve ser comunicado ao CNCS e, dependendo da natureza, à APA e à IGAMAOT.
A manipulação de dados de pesagem constitui um incidente NIS2?
Sim, se a manipulação resultar de um ciberataque ou comprometimento de sistemas de informação. O Art. 27.º do DL 125/2025 exige a integridade dos sistemas de rede e informação, o que abrange os sistemas de pesagem ligados à rede. Um incidente que afete a integridade de dados de reporte regulatório pode ser significativo consoante os parâmetros do art. 40.º, n.º 3, do DL 125/2025 e os limiares da instrução técnica do CNCS (art. 2.º, al. l)).