NIS2 no setor de gestão de serviços TIC

Guia prático de conformidade NIS2 e DL 125/2025 para prestadores de serviços geridos (MSP), prestadores de serviços de segurança geridos (MSSP), revendedores de cloud e outsourcers de TI em Portugal.

Enquadramento NIS2

O setor da gestão de serviços TIC está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)

Classificação setorial

Anexo I: Setores de importância crítica

Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Exemplos de entidades abrangidas

  • Prestadores de serviços geridos (MSP)
  • Prestadores de serviços de segurança geridos (MSSP)
  • Revendedores e integradores de serviços de cloud, quando prestem serviços geridos
  • Outsourcers de TI e fornecedores de serviços de gestão de infraestrutura

Autoridades de cibersegurança e reguladores setoriais

Autoridades de cibersegurança (art. 15.º do DL 125/2025)

CNCS : Centro Nacional de Cibersegurança: autoridade nacional de cibersegurança (art. 15.º, n.º 1, alínea b), do DL 125/2025) e ponto de contacto para incidentes de cibersegurança.
ANACOM : Autoridade Nacional de Comunicações: autoridade nacional setorial de cibersegurança para as comunicações eletrónicas e os serviços postais (art. 15.º, n.º 2, alínea a), do DL 125/2025); para os MSP e MSSP, a autoridade de cibersegurança competente é o CNCS.

Ameaças específicas do setor

Os prestadores de serviços geridos e de segurança geridos constituem um vetor de ataque de multiplicação de impacto: um único compromisso pode propagar-se a dezenas ou centenas de clientes downstream simultaneamente. O ENISA identificou os MSP como um dos vetores de ataque à cadeia de fornecimento de maior crescimento na Europa.

Kaseya (2021): ransomware propagado a mais de 1500 clientes via MSP

Em julho de 2021, o grupo REvil explorou uma vulnerabilidade zero-day na plataforma VSA da Kaseya, usada por MSP para gestão remota de clientes. O ataque propagou ransomware a mais de 1500 empresas em 17 países através dos MSP que usavam a plataforma. O resgate exigido foi de 70 milhões de dólares. O caso tornou-se o exemplo de referência do risco de multiplicação de impacto via MSP.

SolarWinds e ConnectWise: compromisso de plataformas de gestão

O compromisso da plataforma Orion da SolarWinds (2020) e as vulnerabilidades críticas na plataforma ConnectWise (2024) ilustram a exposição sistemática das ferramentas de gestão remota usadas por MSP e MSSP. O acesso a estas plataformas equivale ao acesso privilegiado a todos os clientes geridos.

Propagação em cascata a clientes downstream

A natureza dos serviços geridos implica que o MSP/MSSP detém acessos privilegiados (credenciais de administrador, VPN dedicadas, ferramentas RMM) à infraestrutura de múltiplos clientes. Um compromisso do MSP permite ao atacante movimentar-se lateralmente para todos os clientes geridos sem necessidade de explorar vulnerabilidades adicionais.

Ameaça interna e abuso de acessos privilegiados

Os técnicos de MSP e MSSP detêm frequentemente acessos privilegiados a sistemas críticos de múltiplos clientes. O abuso intencional ou acidental desses acessos, ou o seu compromisso por phishing dirigido, representa um risco de impacto amplificado. A gestão de identidades privilegiadas (PAM) e a revisão periódica de acessos são controlos fundamentais.

Caso Kaseya: multiplicação de impacto via MSP O ataque Kaseya VSA (julho de 2021) é o caso de referência do risco específico dos MSP. A exploração de uma única plataforma de gestão remota permitiu ao grupo REvil distribuir ransomware a mais de 1500 organizações em simultâneo. A NIS2 e o DL 125/2025 respondem a este risco impondo obrigações diretas aos MSP e MSSP como entidades abrangidas pelo Anexo I.

Regulação aplicável

Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor da gestão de serviços TIC está sujeito a regulação setorial específica que se articula com as obrigações NIS2.

DL 125/2025: Art. 27.º (transpõe o Art. 21 da Diretiva NIS2)

O art. 27.º, n.º 1, do DL 125/2025 enumera 9 áreas de medidas de cibersegurança para os MSP e MSSP essenciais e importantes, com aplicação direta às suas práticas de gestão de clientes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026.

Regulamento de Execução (UE) 2024/2690

Estabelece requisitos técnicos e metodológicos específicos para as medidas de cibersegurança dos prestadores de serviços geridos e de segurança geridos abrangidos pela NIS2. Diretamente aplicável em Portugal.

DL 125/2025: Art. 28.º (segurança da cadeia de abastecimento)

Exige que as entidades abrangidas considerem as vulnerabilidades e as práticas de cibersegurança dos seus fornecedores e prestadores de serviços diretos, incluindo os próprios MSP/MSSP, com efeitos a 22 de junho de 2028 (art. 10.º, n.º 2). A forma de verificação, incluindo eventuais auditorias contratuais, fica ao critério de cada entidade.

As 9 medidas do Art. 27.º aplicadas ao setor

O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor da gestão de serviços TIC.

al. a)

Tratamento de incidentes

Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).

al. b)

Continuidade das atividades e gestão de crises

Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.

al. c)

Segurança da cadeia de abastecimento

Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.

al. d)

Segurança na aquisição, desenvolvimento e manutenção

Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.

al. e)

Avaliação da eficácia das medidas

Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.

al. f)

Práticas básicas de ciber-higiene e formação

Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.

al. g)

Criptografia e cifragem

Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.

al. h)

Segurança dos recursos humanos, controlo de acessos e gestão de ativos

Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.

al. i)

Autenticação multifator e comunicações seguras

Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.

Templates para o setor da gestão de serviços TIC

Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor da gestão de serviços TIC.

Checklist NIS2: Gestão de serviços TIC

Lista de verificação das obrigações do DL 125/2025 adaptada a MSP e MSSP, com requisitos específicos para gestão de acessos privilegiados a clientes e segurança de plataformas RMM.

Descarregar DOCX

Matriz de risco: Gestão de serviços TIC

Matriz de avaliação de riscos cibernéticos específica para MSP e MSSP, incluindo riscos de propagação downstream, compromisso de plataformas RMM e ameaça interna.

Descarregar XLSX

Plano de resposta a incidentes: Gestão de serviços TIC

Plano estruturado para resposta a incidentes em MSP e MSSP, com fluxos de comunicação ao CNCS e procedimentos de contenção de propagação a clientes downstream.

Descarregar DOCX

Perguntas frequentes

Questões comuns sobre a conformidade NIS2 no setor da gestão de serviços TIC.

Um MSP ou MSSP está diretamente abrangido pela NIS2 / DL 125/2025?

Sim. Os prestadores de serviços geridos (MSP) e os prestadores de serviços de segurança geridos (MSSP) estão expressamente incluídos no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta pelo DL 125/2025. A abrangência decorre do tipo de atividade e da dimensão (art. 3.º do DL 125/2025); a entidade identifica-se na plataforma do CNCS e é qualificada nos termos do art. 8.º.

O que é a due diligence de cadeia de fornecimento e como afeta os MSP?

O Art. 28.º do DL 125/2025 exige que as entidades abrangidas considerem as vulnerabilidades e as práticas de cibersegurança dos seus fornecedores e prestadores de serviços diretos, com efeitos a 22 de junho de 2028 (art. 10.º, n.º 2). Isto significa que os clientes dos MSP que sejam entidades NIS2 (bancos, hospitais, infraestruturas, etc.) tendem a exigir evidências de conformidade aos seus MSP, incluindo, se o entenderem, auditorias contratuais; a lei não impõe diretamente essa auditoria. Por sua vez, os MSP ficam sujeitos a escrutínio acrescido e devem demonstrar conformidade com o DL 125/2025.

Que prazo tenho para notificar um incidente de cibersegurança?

O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Para MSP, um incidente que afete múltiplos clientes downstream pode ser classificado como significativo mesmo que o impacto direto no MSP seja limitado. Recomenda-se coordenar a notificação com os clientes afetados.

Como proteger as plataformas RMM e os acessos privilegiados a clientes?

As plataformas de gestão remota (RMM) como Kaseya, ConnectWise e similares devem ser tratadas como infraestrutura crítica. O DL 125/2025 (Art. 27.º) exige controlos de acesso, autenticação multifator obrigatória para todos os acessos privilegiados, segmentação de ambientes de clientes, monitorização de atividade privilegiada (PAM) e gestão rigorosa de atualizações e patches das próprias plataformas RMM.