NIS2 no setor da saúde
Guia prático de conformidade NIS2 e DL 125/2025 para hospitais, unidades locais de saúde, clínicas e laboratórios em Portugal.
Enquadramento NIS2
O setor da saúde está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo I: Setores de importância críticaEntidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Exemplos de entidades abrangidas
- Hospitais e Unidades Locais de Saúde (ULS) do SNS
- Centros hospitalares e hospitais privados (CUF, Lusíadas, HPA)
- Clínicas e centros de saúde privados
- Laboratórios de análises clínicas
- Prestadores de cuidados de saúde ao domicílio
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
Segundo o ENISA Health Threat Landscape, o setor da saúde é um dos mais visados por ataques informáticos na Europa. A digitalização acelerada dos registos clínicos e a proliferação de dispositivos médicos ligados em rede (IoMT) ampliam a superfície de ataque.
Ransomware : 45% dos incidentes
O ransomware representa 45% dos incidentes no setor da saúde (ENISA Threat Landscape 2024). Casos documentados de hospitais europeus forçados a encerrar urgências e a desviar ambulâncias após ataques de ransomware.
Violações de dados clínicos : 28% dos incidentes
Segundo o mesmo relatório (ENISA Threat Landscape 2024), as violações de dados representam 28% dos incidentes no setor. Os dados de saúde são categoria especial ao abrigo do RGPD (Art. 9.º) e atingem preços elevados em mercados clandestinos. Registos com diagnósticos, medicação e dados biométricos são alvos de exfiltração sistemática.
Compromisso de sistemas críticos hospitalares
Os sistemas SClínico, SONHO, Glintt, ALERT e PEM são infraestrutura crítica do SNS. A interligação destes sistemas com dispositivos IoMT cria vetores de movimento lateral que permitem a um atacante comprometer toda a rede hospitalar.
Ataques a dispositivos médicos ligados (IoMT)
Bombas de infusão, monitores de sinais vitais e equipamentos de imagiologia com conectividade IP são frequentemente alvo de exploração de vulnerabilidades não corrigidas. O MDR/IVDR estabelece requisitos de cibersegurança para fabricantes, mas o parque instalado continua exposto.
Phishing e engenharia social dirigida
Profissionais de saúde são alvo de campanhas de spear-phishing que exploram contextos clínicos (resultados de exames, urgências). O acesso às credenciais de um médico ou enfermeiro abre caminho a sistemas com dados altamente sensíveis.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da saúde está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025 : Art. 27.º (9 medidas)
O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes do setor da saúde. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.
RGPD : Art. 9.º (dados de saúde)
Os dados de saúde são categoria especial. O tratamento exige base legal reforçada, avaliações de impacto (DPIA) e medidas técnicas e organizacionais adicionais.
MDR / IVDR (Regulamentos UE 2017/745 e 2017/746)
Os fabricantes de dispositivos médicos devem garantir a cibersegurança ao longo do ciclo de vida do produto, incluindo gestão de vulnerabilidades pós-comercialização.
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor da saúde.
Tratamento de incidentes
Definir procedimentos específicos para ransomware hospitalar: isolamento de segmentos de rede clínica, comunicação ao CNCS em 24 horas (Art. 42.º do DL 125/2025).
Continuidade das atividades e gestão de crises
Garantir operação em modo degradado durante ataques: processos em papel para prescrição e triagem, backups offline de registos críticos de doentes.
Segurança da cadeia de abastecimento
Avaliar fornecedores de sistemas de informação clínica (Glintt, ALERT, etc.) e fabricantes de dispositivos IoMT quanto aos seus requisitos de cibersegurança.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança nos cadernos de encargos de sistemas clínicos. Exigir testes de penetração antes da colocação em produção.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência regulares, incluindo simulações de ransomware com modo de recuperação.
Práticas básicas de ciber-higiene e formação
Formar todos os profissionais de saúde e os órgãos de gestão em reconhecimento de phishing e uso seguro de credenciais. Simulações de ataques dirigidas ao contexto clínico.
Criptografia e cifragem
Cifrar registos de saúde em repouso e em trânsito. Especial atenção a dados de categoria especial (RGPD Art. 9.º) e a comunicações com laboratórios externos.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Inventariar e classificar os sistemas clínicos críticos (SClínico, SONHO, IoMT) e avaliar o impacto da sua indisponibilidade na continuidade de cuidados. Controlo de acessos baseado em funções (RBAC) com revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Autenticação multifator para acesso a sistemas clínicos e para acessos remotos (telemedicina, prescrição eletrónica). Comunicações seguras entre unidades, laboratórios e canais de emergência.
Templates para o setor da saúde
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da saúde.
Checklist NIS2 : Saúde
Lista de verificação das obrigações do DL 125/2025 adaptada ao setor da saúde, com referências ao RGPD Art. 9.º e MDR/IVDR.
Descarregar DOCXMatriz de risco : Saúde
Matriz de avaliação de riscos cibernéticos específica para ambientes hospitalares, incluindo IoMT e sistemas clínicos críticos.
Descarregar XLSXPlano de resposta a incidentes : Saúde
Plano estruturado para resposta a incidentes em ambiente hospitalar, com fluxos de comunicação ao CNCS e procedimentos de continuidade clínica.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor da saúde.
O meu hospital ou clínica está abrangido pela NIS2 / DL 125/2025?
Os prestadores de cuidados de saúde estão incluídos no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta em Portugal pelo DL 125/2025. A classificação depende da dimensão (art. 6.º do DL 125/2025): os grandes grupos privados, acima dos limiares de média empresa, são entidades essenciais e as médias empresas são entidades importantes; os hospitais do SNS, enquanto entidades públicas empresariais, são qualificados pelo CNCS ao abrigo dos arts. 6.º e 7.º. Use a calculadora de classificação para verificar o seu caso específico.
Que prazo tenho para notificar um incidente de cibersegurança?
O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). No setor da saúde, um incidente que comprometa dados de saúde pode também implicar notificação à CNPD ao abrigo do RGPD (72 horas).
Os dispositivos médicos ligados em rede (IoMT) estão cobertos pela NIS2?
Sim. A cibersegurança de dispositivos médicos conectados é abrangida pelo Art. 27.º do DL 125/2025 na perspetiva do operador (hospital/clínica), e pelos Regulamentos MDR/IVDR na perspetiva do fabricante. Os hospitais devem inventariar todos os dispositivos IoMT e incluí-los na sua análise de risco NIS2.
Qual a diferença entre as obrigações NIS2 e as obrigações do RGPD para dados de saúde?
As obrigações são complementares. O RGPD (Art. 9.º) regula o tratamento de dados de saúde como categoria especial e exige medidas reforçadas de proteção e DPIA em muitos casos. A NIS2 (DL 125/2025, Art. 27.º) exige medidas de cibersegurança técnicas e organizacionais para proteger as redes e sistemas de informação. Em caso de violação de dados de saúde na sequência de um incidente NIS2, ambas as autoridades (CNPD e CNCS) podem ser competentes.