NIS2 no setor da gestão de resíduos

Guia prático de conformidade NIS2 e DL 125/2025 para operadores de resíduos urbanos, industriais, perigosos, hospitalares e de equipamentos elétricos e eletrónicos em Portugal.

Enquadramento NIS2

O setor da gestão de resíduos está incluído no Anexo II: Outros setores críticos da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades importantes: todas as entidades do setor a partir de média empresa (50 ou mais trabalhadores, ou volume de negócios e balanço superiores a 10 M€), qualquer que seja a dimensão acima desse limiar (art. 6.º, n.º 2, do DL 125/2025). Só passam a essenciais se forem identificadas como entidades críticas ao abrigo da Diretiva (UE) 2022/2557 (art. 6.º, n.º 1, alínea e)) ou por qualificação fundamentada do CNCS, nos casos do art. 3.º, n.º 2, alíneas b) a e) (alínea f)).

Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)

Classificação setorial

Anexo II: Outros setores críticos

Entidades importantes: todas as entidades do setor a partir de média empresa (50 ou mais trabalhadores, ou volume de negócios e balanço superiores a 10 M€), qualquer que seja a dimensão acima desse limiar (art. 6.º, n.º 2, do DL 125/2025). Só passam a essenciais se forem identificadas como entidades críticas ao abrigo da Diretiva (UE) 2022/2557 (art. 6.º, n.º 1, alínea e)) ou por qualificação fundamentada do CNCS, nos casos do art. 3.º, n.º 2, alíneas b) a e) (alínea f)).

Exemplos de entidades abrangidas

  • Operadores de sistemas de gestão de resíduos urbanos (SGRU) intermunicipais
  • Gestores de aterros sanitários e instalações de tratamento de resíduos industriais
  • Operadores licenciados de resíduos perigosos e hospitalares
  • Sistemas integrados de gestão de REEE (resíduos de equipamentos elétricos e eletrónicos)
  • Operadores de centros de triagem e unidades de valorização orgânica

Autoridades de cibersegurança e reguladores setoriais

Autoridades de cibersegurança (art. 15.º do DL 125/2025)

CNCS : Centro Nacional de Cibersegurança: autoridade nacional de cibersegurança (art. 15.º, n.º 1, alínea b), do DL 125/2025) e ponto de contacto para reporte de incidentes.

Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)

APA : Agência Portuguesa do Ambiente: autoridade competente para o licenciamento e supervisão de operadores de resíduos e gestão das plataformas SIRER e SILiAmb.
IGAMAOT : Inspeção-Geral da Agricultura, do Mar, do Ambiente e do Ordenamento do Território: fiscalização do cumprimento da legislação de resíduos e das obrigações de reporte.
CCDR : Comissões de Coordenação e Desenvolvimento Regional: autoridade regional para licenciamento de operações de gestão de resíduos e supervisão de planos intermunicipais.

Ameaças específicas do setor

O setor da gestão de resíduos depende crescentemente de sistemas digitais para monitorização de aterros, controlo de equipamentos de tratamento e rastreabilidade legal de resíduos. A digitalização de processos de reporte e a interligação com plataformas nacionais como SIRER e e-GAR criam pontos de falha com impacto regulatório, operacional e ambiental.

Manipulação de básculas e sistemas de pesagem

Os sistemas de pesagem (básculas) em aterros e instalações de triagem são pontos críticos de medição para faturação, reporte regulatório e cumprimento de metas de desvio de aterro. A manipulação fraudulenta de dados de pesagem, por comprometimento do software de gestão ou adulteração direta do sistema, constitui uma ameaça de integridade com consequências legais e financeiras significativas.

Comprometimento de SCADA de aterros

Os aterros sanitários modernos utilizam sistemas SCADA para gerir a captação e queima de biogás, o tratamento de lixiviados e a monitorização de sensores ambientais. O comprometimento destes sistemas pode resultar em emissões não controladas de gases de efeito de estufa, contaminação de lençóis freáticos ou falhas em equipamentos de tratamento com impacto ambiental e legal.

Falsificação de guias eletrónicas de acompanhamento (e-GAR)

As guias eletrónicas de acompanhamento de resíduos (e-GAR) na plataforma SIRER são documentos legalmente vinculativos que rastreiam a movimentação de resíduos. A falsificação ou manipulação destes registos, seja por comprometimento das contas de utilizadores ou por ataque à plataforma, constitui uma violação do DL 102-D/2020 e pode encobrir tráfico ilegal de resíduos perigosos.

Indisponibilidade de SIRER e e-GAR como ponto único de falha

A plataforma SIRER e o sistema e-GAR são infraestrutura crítica centralizada para o cumprimento de obrigações legais de reporte por todos os operadores de resíduos em Portugal. A indisponibilidade destas plataformas por ataque DDoS, ransomware ou falha técnica pode paralisar a rastreabilidade de resíduos a nível nacional e impedir o cumprimento de obrigações regulatórias por parte dos operadores.

Ponto único de falha: SIRER e e-GAR A dependência do setor da gestão de resíduos nas plataformas centralizadas SIRER e e-GAR cria um ponto único de falha sistémico. Uma indisponibilidade prolongada destas plataformas, por qualquer causa, pode impossibilitar o acompanhamento legal de resíduos perigosos e hospitalares em todo o território nacional, com consequências regulatórias e ambientais de difícil reversão. Os operadores devem ter planos de contingência para operação sem acesso às plataformas, incluindo procedimentos em suporte de papel aprovados pela APA.

Regulação aplicável

Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da gestão de resíduos está sujeito a regulação setorial específica que se articula com as obrigações NIS2.

DL 125/2025: Art. 27.º (9 medidas)

O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes de gestão de resíduos, com foco na proteção de sistemas de controlo de instalações e na integridade dos dados de reporte regulatório. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.

DL 102-D/2020: regime geral de gestão de resíduos

Estabelece o regime jurídico geral de gestão de resíduos em Portugal, incluindo obrigações de rastreabilidade via e-GAR e reporte ao SIRER. A integridade digital destes sistemas é um requisito implícito de conformidade; para as entidades abrangidas pelo DL 125/2025, a sua proteção enquadra-se nas medidas do art. 27.º.

Regulamento (UE) 2024/1157: transferências de resíduos

Substitui o Regulamento (CE) n.º 1013/2006 e é aplicável desde 21 de maio de 2026. Regula a transferência de resíduos entre países da UE e com países terceiros. Exige documentação eletrónica precisa e rastreável; a integridade dos sistemas de gestão de transferências é crítica para cumprir as obrigações de notificação e acompanhamento.

Plataformas SIRER, e-GAR e SILiAmb

O SIRER (Sistema Integrado de Registo Eletrónico de Resíduos), o e-GAR e o SILiAmb são plataformas nacionais geridas pela APA, essenciais para o cumprimento das obrigações de reporte. Os operadores devem implementar controlos de acesso robustos e autenticação forte para estas plataformas.

As 9 medidas do Art. 27.º aplicadas ao setor

O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor da gestão de resíduos.

al. a)

Tratamento de incidentes

Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).

al. b)

Continuidade das atividades e gestão de crises

Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.

al. c)

Segurança da cadeia de abastecimento

Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.

al. d)

Segurança na aquisição, desenvolvimento e manutenção

Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.

al. e)

Avaliação da eficácia das medidas

Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.

al. f)

Práticas básicas de ciber-higiene e formação

Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.

al. g)

Criptografia e cifragem

Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.

al. h)

Segurança dos recursos humanos, controlo de acessos e gestão de ativos

Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.

al. i)

Autenticação multifator e comunicações seguras

Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.

Templates para o setor da gestão de resíduos

Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da gestão de resíduos.

Checklist NIS2: Gestão de resíduos

Lista de verificação das obrigações do DL 125/2025 adaptada ao setor da gestão de resíduos, com referências a SIRER, e-GAR, DL 102-D/2020 e proteção de sistemas SCADA de aterros.

Descarregar DOCX

Matriz de risco: Gestão de resíduos

Matriz de avaliação de riscos cibernéticos para o setor da gestão de resíduos, com critérios adaptados ao impacto ambiental, regulatório e de integridade de dados de rastreabilidade.

Descarregar XLSX

Plano de resposta a incidentes: Gestão de resíduos

Plano estruturado para resposta a incidentes no setor da gestão de resíduos, com procedimentos de continuidade de rastreabilidade em caso de indisponibilidade de SIRER/e-GAR e comunicação ao CNCS.

Descarregar DOCX

Perguntas frequentes

Questões comuns sobre a conformidade NIS2 no setor da gestão de resíduos.

Os operadores de resíduos estão abrangidos pela NIS2 / DL 125/2025?

A gestão de resíduos está incluída no Anexo II da Diretiva NIS2 (outros setores críticos), transposta em Portugal pelo DL 125/2025. As entidades do setor a partir de média empresa são entidades importantes (art. 6.º, n.º 2, do DL 125/2025); a qualificação como essencial só ocorre se forem entidades críticas (art. 6.º, n.º 1, alínea e)) ou por decisão fundamentada do CNCS (alínea f)). Sistemas intermunicipais de grande escala, gestores de resíduos perigosos e operadores de instalações críticas são tipicamente abrangidos. Use a calculadora de classificação para verificar o seu caso.

Como proteger o acesso às plataformas SIRER e e-GAR ao abrigo do Art. 27.º do DL 125/2025?

O Art. 27.º do DL 125/2025 exige medidas de controlo de acessos e autenticação adequadas ao risco, que para plataformas como SIRER e e-GAR incluem autenticação multifator para todos os utilizadores com acesso de escrita, revisão periódica de acessos, monitorização de operações anómalas e procedimentos de contingência para operação sem acesso às plataformas (alinhados com as orientações da APA).

Que prazo tenho para notificar um incidente?

O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Um incidente que comprometa a integridade de guias e-GAR ou o acesso ao SIRER deve ser comunicado ao CNCS e, dependendo da natureza, à APA e à IGAMAOT.

A manipulação de dados de pesagem constitui um incidente NIS2?

Sim, se a manipulação resultar de um ciberataque ou comprometimento de sistemas de informação. O Art. 27.º do DL 125/2025 exige a integridade dos sistemas de rede e informação, o que abrange os sistemas de pesagem ligados à rede. Um incidente que afete a integridade de dados de reporte regulatório pode ser significativo consoante os parâmetros do art. 40.º, n.º 3, do DL 125/2025 e os limiares da instrução técnica do CNCS (art. 2.º, al. l)).