NIS2 no setor de gestão de serviços TIC
Guia prático de conformidade NIS2 e DL 125/2025 para prestadores de serviços geridos (MSP), prestadores de serviços de segurança geridos (MSSP), revendedores de cloud e outsourcers de TI em Portugal.
Enquadramento NIS2
O setor da gestão de serviços TIC está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo I: Setores de importância críticaEntidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Exemplos de entidades abrangidas
- Prestadores de serviços geridos (MSP)
- Prestadores de serviços de segurança geridos (MSSP)
- Revendedores e integradores de serviços de cloud, quando prestem serviços geridos
- Outsourcers de TI e fornecedores de serviços de gestão de infraestrutura
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Ameaças específicas do setor
Os prestadores de serviços geridos e de segurança geridos constituem um vetor de ataque de multiplicação de impacto: um único compromisso pode propagar-se a dezenas ou centenas de clientes downstream simultaneamente. O ENISA identificou os MSP como um dos vetores de ataque à cadeia de fornecimento de maior crescimento na Europa.
Kaseya (2021): ransomware propagado a mais de 1500 clientes via MSP
Em julho de 2021, o grupo REvil explorou uma vulnerabilidade zero-day na plataforma VSA da Kaseya, usada por MSP para gestão remota de clientes. O ataque propagou ransomware a mais de 1500 empresas em 17 países através dos MSP que usavam a plataforma. O resgate exigido foi de 70 milhões de dólares. O caso tornou-se o exemplo de referência do risco de multiplicação de impacto via MSP.
SolarWinds e ConnectWise: compromisso de plataformas de gestão
O compromisso da plataforma Orion da SolarWinds (2020) e as vulnerabilidades críticas na plataforma ConnectWise (2024) ilustram a exposição sistemática das ferramentas de gestão remota usadas por MSP e MSSP. O acesso a estas plataformas equivale ao acesso privilegiado a todos os clientes geridos.
Propagação em cascata a clientes downstream
A natureza dos serviços geridos implica que o MSP/MSSP detém acessos privilegiados (credenciais de administrador, VPN dedicadas, ferramentas RMM) à infraestrutura de múltiplos clientes. Um compromisso do MSP permite ao atacante movimentar-se lateralmente para todos os clientes geridos sem necessidade de explorar vulnerabilidades adicionais.
Ameaça interna e abuso de acessos privilegiados
Os técnicos de MSP e MSSP detêm frequentemente acessos privilegiados a sistemas críticos de múltiplos clientes. O abuso intencional ou acidental desses acessos, ou o seu compromisso por phishing dirigido, representa um risco de impacto amplificado. A gestão de identidades privilegiadas (PAM) e a revisão periódica de acessos são controlos fundamentais.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da gestão de serviços TIC está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025: Art. 27.º (transpõe o Art. 21 da Diretiva NIS2)
O art. 27.º, n.º 1, do DL 125/2025 enumera 9 áreas de medidas de cibersegurança para os MSP e MSSP essenciais e importantes, com aplicação direta às suas práticas de gestão de clientes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.
Regulamento de Execução (UE) 2024/2690
Estabelece requisitos técnicos e metodológicos específicos para as medidas de cibersegurança dos prestadores de serviços geridos e de segurança geridos abrangidos pela NIS2. Diretamente aplicável em Portugal.
DL 125/2025: Art. 28.º (segurança da cadeia de abastecimento)
Exige que as entidades abrangidas considerem as vulnerabilidades e as práticas de cibersegurança dos seus fornecedores e prestadores de serviços diretos, incluindo os próprios MSP/MSSP, com efeitos a 22 de junho de 2028 (art. 10.º, n.º 2). A forma de verificação, incluindo eventuais auditorias contratuais, fica ao critério de cada entidade.
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor da gestão de serviços TIC.
Tratamento de incidentes
Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).
Continuidade das atividades e gestão de crises
Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.
Segurança da cadeia de abastecimento
Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.
Práticas básicas de ciber-higiene e formação
Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.
Criptografia e cifragem
Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.
Templates para o setor da gestão de serviços TIC
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da gestão de serviços TIC.
Checklist NIS2: Gestão de serviços TIC
Lista de verificação das obrigações do DL 125/2025 adaptada a MSP e MSSP, com requisitos específicos para gestão de acessos privilegiados a clientes e segurança de plataformas RMM.
Descarregar DOCXMatriz de risco: Gestão de serviços TIC
Matriz de avaliação de riscos cibernéticos específica para MSP e MSSP, incluindo riscos de propagação downstream, compromisso de plataformas RMM e ameaça interna.
Descarregar XLSXPlano de resposta a incidentes: Gestão de serviços TIC
Plano estruturado para resposta a incidentes em MSP e MSSP, com fluxos de comunicação ao CNCS e procedimentos de contenção de propagação a clientes downstream.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor da gestão de serviços TIC.
Um MSP ou MSSP está diretamente abrangido pela NIS2 / DL 125/2025?
Sim. Os prestadores de serviços geridos (MSP) e os prestadores de serviços de segurança geridos (MSSP) estão expressamente incluídos no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta pelo DL 125/2025. A abrangência decorre do tipo de atividade e da dimensão (art. 3.º do DL 125/2025); a entidade identifica-se na plataforma do CNCS e é qualificada nos termos do art. 8.º.
O que é a due diligence de cadeia de fornecimento e como afeta os MSP?
O Art. 28.º do DL 125/2025 exige que as entidades abrangidas considerem as vulnerabilidades e as práticas de cibersegurança dos seus fornecedores e prestadores de serviços diretos, com efeitos a 22 de junho de 2028 (art. 10.º, n.º 2). Isto significa que os clientes dos MSP que sejam entidades NIS2 (bancos, hospitais, infraestruturas, etc.) tendem a exigir evidências de conformidade aos seus MSP, incluindo, se o entenderem, auditorias contratuais; a lei não impõe diretamente essa auditoria. Por sua vez, os MSP ficam sujeitos a escrutínio acrescido e devem demonstrar conformidade com o DL 125/2025.
Que prazo tenho para notificar um incidente de cibersegurança?
O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Para MSP, um incidente que afete múltiplos clientes downstream pode ser classificado como significativo mesmo que o impacto direto no MSP seja limitado. Recomenda-se coordenar a notificação com os clientes afetados.
Como proteger as plataformas RMM e os acessos privilegiados a clientes?
As plataformas de gestão remota (RMM) como Kaseya, ConnectWise e similares devem ser tratadas como infraestrutura crítica. O DL 125/2025 (Art. 27.º) exige controlos de acesso, autenticação multifator obrigatória para todos os acessos privilegiados, segmentação de ambientes de clientes, monitorização de atividade privilegiada (PAM) e gestão rigorosa de atualizações e patches das próprias plataformas RMM.