NIS2 no setor das telecomunicações
Guia prático de conformidade NIS2 e DL 125/2025 para operadores de comunicações eletrónicas (MEO, NOS, Vodafone) e operadores de rede móvel e fixa em Portugal.
Enquadramento NIS2
O setor das telecomunicações está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Abrangidos independentemente da dimensão (art. 3.º, n.º 2, alínea a), do DL 125/2025). Entidades essenciais: os fornecedores de redes públicas e os prestadores de serviços de comunicações eletrónicas acessíveis ao público que sejam médias empresas ou excedam esses limiares (art. 6.º, n.º 1, alíneas a) e c)). Entidades importantes: as micro e pequenas empresas do setor (art. 6.º, n.º 2).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo I: Setores de importância críticaAbrangidos independentemente da dimensão (art. 3.º, n.º 2, alínea a), do DL 125/2025). Entidades essenciais: os fornecedores de redes públicas e os prestadores de serviços de comunicações eletrónicas acessíveis ao público que sejam médias empresas ou excedam esses limiares (art. 6.º, n.º 1, alíneas a) e c)). Entidades importantes: as micro e pequenas empresas do setor (art. 6.º, n.º 2).
Exemplos de entidades abrangidas
- MEO (Altice Portugal) como operador de rede fixa e móvel de referência
- NOS como operador de comunicações eletrónicas convergentes
- Vodafone Portugal como operador de rede móvel
- Operadores de redes móveis virtuais (MVNO) de grande dimensão
- Operadores de infraestrutura de rede de backbone nacional
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Ameaças específicas do setor
O setor das telecomunicações é simultaneamente alvo e vetor de ataques informáticos: as redes de comunicação eletrónica são infraestrutura crítica horizontal que suporta todos os outros setores da economia e da sociedade. A transição para redes 5G, a virtualização de funções de rede (NFV) e a crescente dependência de fornecedores de equipamento de origem não europeia criam riscos de segurança com dimensão geopolítica.
Riscos de cadeia de fornecimento em equipamentos 5G
A 5G Toolbox da UE identifica os fornecedores de equipamento de rede de alto risco como a principal ameaça à segurança das redes 5G. A presença de fornecedores com potenciais ligações a governos de países terceiros na infraestrutura de rede core representa um risco sistémico de espionagem, backdoors e capacidade de interrupção remota. Em Portugal, a avaliação de fornecedores de alto risco cabe à Comissão de Avaliação de Segurança do Ciberespaço, presidida pelo GNS, junto do CSSC (art. 18.º do RJC; Deliberação n.º 1/2023), na qual participam o CNCS e a ANACOM, ao abrigo das medidas TM01-TM11 da Toolbox.
IMSI catchers: interceção de comunicações móveis
Os IMSI catchers (também chamados Stingrays ou fake base stations) são dispositivos que simulam antenas de rede móvel para intercetar comunicações e identificar assinantes. A sua utilização por atores estatais e grupos criminosos organizado para vigilância de alvos de alto valor (jornalistas, políticos, executivos) é documentada em vários países europeus. As redes 5G com autenticação mútua reduzem, mas não eliminam, este vetor.
Exploração do protocolo de sinalização SS7
O protocolo SS7 (Signaling System 7), concebido nos anos 1970, contém vulnerabilidades estruturais que permitem a um atacante com acesso à rede de sinalização desviar chamadas e SMS, rastrear a localização de qualquer assinante em tempo real e interceptar códigos OTP de autenticação de dois fatores. As redes legadas 2G/3G que coexistem com o 5G mantêm exposição a este vetor de ataque de difícil mitigação.
Ataques à infraestrutura de rede core
Os elementos de rede core (IMS, EPC, 5GC) são alvos de ataques DDoS, intrusão por vulnerabilidades em software de virtualização de funções de rede (NFV/SDN) e comprometimento de sistemas de gestão e orquestração (MANO). Um ataque bem-sucedido ao core de um operador nacional pode afetar simultaneamente todos os utilizadores finais e os setores críticos que dependem das suas comunicações.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor das telecomunicações está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025: Art. 27.º (9 medidas)
O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para os operadores de comunicações eletrónicas essenciais e importantes, com especial atenção à segurança da rede core, à gestão de vulnerabilidades em equipamentos de rede e à continuidade de serviço. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026, com as notificações dirigidas à ANACOM através da plataforma do CNCS.
Código Europeu das Comunicações Eletrónicas (EECC, Diretiva 2018/1972)
O EECC (transposto em Portugal pela Lei n.º 16/2022, de 16 de agosto, Lei das Comunicações Eletrónicas) impõe obrigações de segurança das redes e de notificação de incidentes aos operadores de comunicações eletrónicas, complementares às obrigações NIS2 e supervisionadas pela ANACOM.
5G Toolbox da UE (medidas TM01-TM11 e SM01-SM09)
Conjunto de medidas técnicas e estratégicas adotadas ao nível europeu para mitigar os riscos de segurança das redes 5G, incluindo a avaliação e restrição de fornecedores de alto risco, requisitos de diversificação de fornecedores e medidas de reforço da segurança da rede core e de acesso.
ENISA Guidelines on Security of 5G Networks
As orientações técnicas da ENISA para a segurança das redes 5G fornecem recomendações detalhadas sobre arquitetura de segurança, gestão de vulnerabilidades e requisitos de resiliência, constituindo uma referência técnica útil para implementar as obrigações do Art. 27.º do DL 125/2025 (os referenciais de conformidade reconhecidos pelo art. 27.º, n.º 3, do Regulamento n.º 756/2026 são a certificação QNRCS, a ISO/IEC 27001 com âmbito integral e, para entidades públicas relevantes, a DNP TS 4577-1).
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor das telecomunicações.
Tratamento de incidentes
Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).
Continuidade das atividades e gestão de crises
Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.
Segurança da cadeia de abastecimento
Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.
Práticas básicas de ciber-higiene e formação
Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.
Criptografia e cifragem
Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.
Templates para o setor das telecomunicações
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor das telecomunicações.
Checklist NIS2: Telecomunicações
Lista de verificação das obrigações do DL 125/2025 adaptada ao setor das telecomunicações, com referências ao EECC, à 5G Toolbox e às orientações ENISA para redes 5G.
Descarregar DOCXMatriz de risco: Telecomunicações
Matriz de avaliação de riscos cibernéticos específica para operadores de comunicações eletrónicas, incluindo riscos de cadeia de fornecimento 5G, vulnerabilidades SS7 e ataques à rede core.
Descarregar XLSXPlano de resposta a incidentes: Telecomunicações
Plano estruturado para resposta a incidentes em redes de comunicações eletrónicas, com fluxos de comunicação ao CNCS e à ANACOM e procedimentos de continuidade de serviço.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor das telecomunicações.
O meu operador de telecomunicações está abrangido pela NIS2 / DL 125/2025?
Os operadores de comunicações eletrónicas estão incluídos no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta em Portugal pelo DL 125/2025. Todos os operadores são abrangidos independentemente da dimensão (art. 3.º, n.º 2, do DL 125/2025): os de média dimensão ou superior são entidades essenciais (art. 6.º, n.º 1, alíneas a) e c)) e as micro e pequenas empresas são entidades importantes (art. 6.º, n.º 2). Operadores de rede nacionais como MEO, NOS e Vodafone são entidades essenciais. Use a calculadora de classificação disponível no portal para verificar o seu caso específico.
Que prazo tenho para notificar um incidente de cibersegurança à ANACOM?
A autoridade de cibersegurança competente para as comunicações eletrónicas é a ANACOM (art. 2.º, al. b), e art. 15.º, n.º 2, al. a), ii), do DL 125/2025): a notificação inicial (24 horas, art. 42.º, n.º 1), a atualização em 72 horas quando necessário (art. 42.º, n.º 3), a notificação de fim de impacto (24 horas, art. 43.º) e o relatório final (30 dias úteis, art. 44.º, n.º 1) são-lhe dirigidos através da plataforma eletrónica do CNCS. O regime transitório dos atos praticados pela ANACOM ao abrigo da Lei n.º 16/2022 (art. 10.º, n.º 1, do DL 125/2025) está a confirmar com a ANACOM.
O que significa a restrição de fornecedores de alto risco na 5G Toolbox para os operadores portugueses?
A 5G Toolbox da UE (medida SM03) prevê a possibilidade de os Estados-Membros excluírem ou restringirem fornecedores de equipamento de alto risco de funções críticas das redes 5G, nomeadamente o core de rede. Em Portugal, a avaliação de fornecedores de alto risco cabe à Comissão de Avaliação de Segurança do Ciberespaço, presidida pelo GNS, com a participação do CNCS e da ANACOM (art. 18.º do RJC; Deliberação n.º 1/2023). Os operadores devem ter em conta estas restrições nos seus processos de aquisição de equipamento e de gestão de risco da cadeia de fornecimento, prevista no art. 27.º, n.º 1, alínea c), e no art. 28.º, alínea e), do DL 125/2025.
As vulnerabilidades do protocolo SS7 são consideradas um risco NIS2 para os operadores?
Sim. As vulnerabilidades do SS7 e do protocolo Diameter (utilizado em redes 4G) são vetores de ataque conhecidos que os operadores devem endereçar no âmbito das suas obrigações de análise de risco e de implementação de medidas técnicas ao abrigo do Art. 27.º do DL 125/2025. A ENISA publicou orientações específicas sobre a mitigação destas vulnerabilidades em redes de nova geração, incluindo a implementação de firewalls de sinalização e de monitorização de tráfego de rede de sinalização.