NIS2 no setor da saúde

Guia prático de conformidade NIS2 e DL 125/2025 para hospitais, unidades locais de saúde, clínicas e laboratórios em Portugal.

Enquadramento NIS2

O setor da saúde está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)

Classificação setorial

Anexo I: Setores de importância crítica

Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Exemplos de entidades abrangidas

  • Hospitais e Unidades Locais de Saúde (ULS) do SNS
  • Centros hospitalares e hospitais privados (CUF, Lusíadas, HPA)
  • Clínicas e centros de saúde privados
  • Laboratórios de análises clínicas
  • Prestadores de cuidados de saúde ao domicílio

Autoridades de cibersegurança e reguladores setoriais

Autoridades de cibersegurança (art. 15.º do DL 125/2025)

CNCS : Centro Nacional de Cibersegurança : autoridade nacional de cibersegurança (art. 15.º, n.º 1, alínea b), do DL 125/2025).

Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)

ERS : Entidade Reguladora da Saúde : supervisão da qualidade e acesso aos cuidados.
DGS / ACSS : Direção-Geral da Saúde e Administração Central do Sistema de Saúde.
INFARMED : Autoridade Nacional do Medicamento : supervisão de dispositivos médicos (MDR/IVDR).
CNPD : Comissão Nacional de Proteção de Dados : tratamento de dados de saúde (RGPD Art. 9.º).

Ameaças específicas do setor

Segundo o ENISA Health Threat Landscape, o setor da saúde é um dos mais visados por ataques informáticos na Europa. A digitalização acelerada dos registos clínicos e a proliferação de dispositivos médicos ligados em rede (IoMT) ampliam a superfície de ataque.

Ransomware : 45% dos incidentes

O ransomware representa 45% dos incidentes no setor da saúde (ENISA Threat Landscape 2024). Casos documentados de hospitais europeus forçados a encerrar urgências e a desviar ambulâncias após ataques de ransomware.

Violações de dados clínicos : 28% dos incidentes

Segundo o mesmo relatório (ENISA Threat Landscape 2024), as violações de dados representam 28% dos incidentes no setor. Os dados de saúde são categoria especial ao abrigo do RGPD (Art. 9.º) e atingem preços elevados em mercados clandestinos. Registos com diagnósticos, medicação e dados biométricos são alvos de exfiltração sistemática.

Compromisso de sistemas críticos hospitalares

Os sistemas SClínico, SONHO, Glintt, ALERT e PEM são infraestrutura crítica do SNS. A interligação destes sistemas com dispositivos IoMT cria vetores de movimento lateral que permitem a um atacante comprometer toda a rede hospitalar.

Ataques a dispositivos médicos ligados (IoMT)

Bombas de infusão, monitores de sinais vitais e equipamentos de imagiologia com conectividade IP são frequentemente alvo de exploração de vulnerabilidades não corrigidas. O MDR/IVDR estabelece requisitos de cibersegurança para fabricantes, mas o parque instalado continua exposto.

Phishing e engenharia social dirigida

Profissionais de saúde são alvo de campanhas de spear-phishing que exploram contextos clínicos (resultados de exames, urgências). O acesso às credenciais de um médico ou enfermeiro abre caminho a sistemas com dados altamente sensíveis.

Ação da Comissão Europeia Em 15 de janeiro de 2025, a Comissão Europeia adotou o Action Plan on the Cybersecurity of Hospitals and Healthcare Providers (COM(2025) 10), que complementa a NIS2 com medidas de apoio, incluindo um centro europeu de apoio à cibersegurança para hospitais junto da ENISA.

Regulação aplicável

Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da saúde está sujeito a regulação setorial específica que se articula com as obrigações NIS2.

DL 125/2025 : Art. 27.º (9 medidas)

O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes do setor da saúde. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.

RGPD : Art. 9.º (dados de saúde)

Os dados de saúde são categoria especial. O tratamento exige base legal reforçada, avaliações de impacto (DPIA) e medidas técnicas e organizacionais adicionais.

MDR / IVDR (Regulamentos UE 2017/745 e 2017/746)

Os fabricantes de dispositivos médicos devem garantir a cibersegurança ao longo do ciclo de vida do produto, incluindo gestão de vulnerabilidades pós-comercialização.

As 9 medidas do Art. 27.º aplicadas ao setor

O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor da saúde.

al. a)

Tratamento de incidentes

Definir procedimentos específicos para ransomware hospitalar: isolamento de segmentos de rede clínica, comunicação ao CNCS em 24 horas (Art. 42.º do DL 125/2025).

al. b)

Continuidade das atividades e gestão de crises

Garantir operação em modo degradado durante ataques: processos em papel para prescrição e triagem, backups offline de registos críticos de doentes.

al. c)

Segurança da cadeia de abastecimento

Avaliar fornecedores de sistemas de informação clínica (Glintt, ALERT, etc.) e fabricantes de dispositivos IoMT quanto aos seus requisitos de cibersegurança.

al. d)

Segurança na aquisição, desenvolvimento e manutenção

Incluir requisitos de cibersegurança nos cadernos de encargos de sistemas clínicos. Exigir testes de penetração antes da colocação em produção.

al. e)

Avaliação da eficácia das medidas

Realizar auditorias e testes de resiliência regulares, incluindo simulações de ransomware com modo de recuperação.

al. f)

Práticas básicas de ciber-higiene e formação

Formar todos os profissionais de saúde e os órgãos de gestão em reconhecimento de phishing e uso seguro de credenciais. Simulações de ataques dirigidas ao contexto clínico.

al. g)

Criptografia e cifragem

Cifrar registos de saúde em repouso e em trânsito. Especial atenção a dados de categoria especial (RGPD Art. 9.º) e a comunicações com laboratórios externos.

al. h)

Segurança dos recursos humanos, controlo de acessos e gestão de ativos

Inventariar e classificar os sistemas clínicos críticos (SClínico, SONHO, IoMT) e avaliar o impacto da sua indisponibilidade na continuidade de cuidados. Controlo de acessos baseado em funções (RBAC) com revisão periódica de privilégios.

al. i)

Autenticação multifator e comunicações seguras

Autenticação multifator para acesso a sistemas clínicos e para acessos remotos (telemedicina, prescrição eletrónica). Comunicações seguras entre unidades, laboratórios e canais de emergência.

Templates para o setor da saúde

Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da saúde.

Checklist NIS2 : Saúde

Lista de verificação das obrigações do DL 125/2025 adaptada ao setor da saúde, com referências ao RGPD Art. 9.º e MDR/IVDR.

Descarregar DOCX

Matriz de risco : Saúde

Matriz de avaliação de riscos cibernéticos específica para ambientes hospitalares, incluindo IoMT e sistemas clínicos críticos.

Descarregar XLSX

Plano de resposta a incidentes : Saúde

Plano estruturado para resposta a incidentes em ambiente hospitalar, com fluxos de comunicação ao CNCS e procedimentos de continuidade clínica.

Descarregar DOCX

Perguntas frequentes

Questões comuns sobre a conformidade NIS2 no setor da saúde.

O meu hospital ou clínica está abrangido pela NIS2 / DL 125/2025?

Os prestadores de cuidados de saúde estão incluídos no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta em Portugal pelo DL 125/2025. A classificação depende da dimensão (art. 6.º do DL 125/2025): os grandes grupos privados, acima dos limiares de média empresa, são entidades essenciais e as médias empresas são entidades importantes; os hospitais do SNS, enquanto entidades públicas empresariais, são qualificados pelo CNCS ao abrigo dos arts. 6.º e 7.º. Use a calculadora de classificação para verificar o seu caso específico.

Que prazo tenho para notificar um incidente de cibersegurança?

O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). No setor da saúde, um incidente que comprometa dados de saúde pode também implicar notificação à CNPD ao abrigo do RGPD (72 horas).

Os dispositivos médicos ligados em rede (IoMT) estão cobertos pela NIS2?

Sim. A cibersegurança de dispositivos médicos conectados é abrangida pelo Art. 27.º do DL 125/2025 na perspetiva do operador (hospital/clínica), e pelos Regulamentos MDR/IVDR na perspetiva do fabricante. Os hospitais devem inventariar todos os dispositivos IoMT e incluí-los na sua análise de risco NIS2.

Qual a diferença entre as obrigações NIS2 e as obrigações do RGPD para dados de saúde?

As obrigações são complementares. O RGPD (Art. 9.º) regula o tratamento de dados de saúde como categoria especial e exige medidas reforçadas de proteção e DPIA em muitos casos. A NIS2 (DL 125/2025, Art. 27.º) exige medidas de cibersegurança técnicas e organizacionais para proteger as redes e sistemas de informação. Em caso de violação de dados de saúde na sequência de um incidente NIS2, ambas as autoridades (CNPD e CNCS) podem ser competentes.