NIS2 no setor das telecomunicações

Guia prático de conformidade NIS2 e DL 125/2025 para operadores de comunicações eletrónicas (MEO, NOS, Vodafone) e operadores de rede móvel e fixa em Portugal.

Enquadramento NIS2

O setor das telecomunicações está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Abrangidos independentemente da dimensão (art. 3.º, n.º 2, alínea a), do DL 125/2025). Entidades essenciais: os fornecedores de redes públicas e os prestadores de serviços de comunicações eletrónicas acessíveis ao público que sejam médias empresas ou excedam esses limiares (art. 6.º, n.º 1, alíneas a) e c)). Entidades importantes: as micro e pequenas empresas do setor (art. 6.º, n.º 2).

Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)

Classificação setorial

Anexo I: Setores de importância crítica

Abrangidos independentemente da dimensão (art. 3.º, n.º 2, alínea a), do DL 125/2025). Entidades essenciais: os fornecedores de redes públicas e os prestadores de serviços de comunicações eletrónicas acessíveis ao público que sejam médias empresas ou excedam esses limiares (art. 6.º, n.º 1, alíneas a) e c)). Entidades importantes: as micro e pequenas empresas do setor (art. 6.º, n.º 2).

Exemplos de entidades abrangidas

  • MEO (Altice Portugal) como operador de rede fixa e móvel de referência
  • NOS como operador de comunicações eletrónicas convergentes
  • Vodafone Portugal como operador de rede móvel
  • Operadores de redes móveis virtuais (MVNO) de grande dimensão
  • Operadores de infraestrutura de rede de backbone nacional

Autoridades de cibersegurança e reguladores setoriais

Autoridades de cibersegurança (art. 15.º do DL 125/2025)

ANACOM : Autoridade Nacional de Comunicações: regulação e supervisão dos operadores de comunicações eletrónicas em Portugal, incluindo obrigações de segurança de redes ao abrigo da Lei n.º 16/2022, e autoridade nacional setorial de cibersegurança para as comunicações eletrónicas e os serviços postais (art. 15.º, n.º 2, alínea a), do DL 125/2025).
CNCS : Centro Nacional de Cibersegurança: autoridade nacional de cibersegurança (art. 15.º, n.º 1, alínea b), do DL 125/2025); gere a plataforma eletrónica através da qual as notificações são dirigidas à ANACOM, autoridade setorial competente para as comunicações eletrónicas.

Ameaças específicas do setor

O setor das telecomunicações é simultaneamente alvo e vetor de ataques informáticos: as redes de comunicação eletrónica são infraestrutura crítica horizontal que suporta todos os outros setores da economia e da sociedade. A transição para redes 5G, a virtualização de funções de rede (NFV) e a crescente dependência de fornecedores de equipamento de origem não europeia criam riscos de segurança com dimensão geopolítica.

Riscos de cadeia de fornecimento em equipamentos 5G

A 5G Toolbox da UE identifica os fornecedores de equipamento de rede de alto risco como a principal ameaça à segurança das redes 5G. A presença de fornecedores com potenciais ligações a governos de países terceiros na infraestrutura de rede core representa um risco sistémico de espionagem, backdoors e capacidade de interrupção remota. Em Portugal, a avaliação de fornecedores de alto risco cabe à Comissão de Avaliação de Segurança do Ciberespaço, presidida pelo GNS, junto do CSSC (art. 18.º do RJC; Deliberação n.º 1/2023), na qual participam o CNCS e a ANACOM, ao abrigo das medidas TM01-TM11 da Toolbox.

IMSI catchers: interceção de comunicações móveis

Os IMSI catchers (também chamados Stingrays ou fake base stations) são dispositivos que simulam antenas de rede móvel para intercetar comunicações e identificar assinantes. A sua utilização por atores estatais e grupos criminosos organizado para vigilância de alvos de alto valor (jornalistas, políticos, executivos) é documentada em vários países europeus. As redes 5G com autenticação mútua reduzem, mas não eliminam, este vetor.

Exploração do protocolo de sinalização SS7

O protocolo SS7 (Signaling System 7), concebido nos anos 1970, contém vulnerabilidades estruturais que permitem a um atacante com acesso à rede de sinalização desviar chamadas e SMS, rastrear a localização de qualquer assinante em tempo real e interceptar códigos OTP de autenticação de dois fatores. As redes legadas 2G/3G que coexistem com o 5G mantêm exposição a este vetor de ataque de difícil mitigação.

Ataques à infraestrutura de rede core

Os elementos de rede core (IMS, EPC, 5GC) são alvos de ataques DDoS, intrusão por vulnerabilidades em software de virtualização de funções de rede (NFV/SDN) e comprometimento de sistemas de gestão e orquestração (MANO). Um ataque bem-sucedido ao core de um operador nacional pode afetar simultaneamente todos os utilizadores finais e os setores críticos que dependem das suas comunicações.

5G Toolbox da UE como referência de mitigação A 5G Toolbox da UE (adotada pelo NIS Cooperation Group em 29 de janeiro de 2020, com relatórios de progresso em 2020 e 2023) define medidas técnicas (TM01-TM11) e estratégicas (SM01-SM08) para mitigar os riscos de segurança das redes 5G. Em Portugal, a avaliação de risco de fornecedores de equipamento e a restrição de fornecedores de alto risco em funções críticas da rede core cabem à Comissão de Avaliação de Segurança do Ciberespaço, presidida pelo GNS, com a participação do CNCS e da ANACOM.

Regulação aplicável

Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor das telecomunicações está sujeito a regulação setorial específica que se articula com as obrigações NIS2.

DL 125/2025: Art. 27.º (9 medidas)

O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para os operadores de comunicações eletrónicas essenciais e importantes, com especial atenção à segurança da rede core, à gestão de vulnerabilidades em equipamentos de rede e à continuidade de serviço. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026, com as notificações dirigidas à ANACOM através da plataforma do CNCS.

Código Europeu das Comunicações Eletrónicas (EECC, Diretiva 2018/1972)

O EECC (transposto em Portugal pela Lei n.º 16/2022, de 16 de agosto, Lei das Comunicações Eletrónicas) impõe obrigações de segurança das redes e de notificação de incidentes aos operadores de comunicações eletrónicas, complementares às obrigações NIS2 e supervisionadas pela ANACOM.

5G Toolbox da UE (medidas TM01-TM11 e SM01-SM09)

Conjunto de medidas técnicas e estratégicas adotadas ao nível europeu para mitigar os riscos de segurança das redes 5G, incluindo a avaliação e restrição de fornecedores de alto risco, requisitos de diversificação de fornecedores e medidas de reforço da segurança da rede core e de acesso.

ENISA Guidelines on Security of 5G Networks

As orientações técnicas da ENISA para a segurança das redes 5G fornecem recomendações detalhadas sobre arquitetura de segurança, gestão de vulnerabilidades e requisitos de resiliência, constituindo uma referência técnica útil para implementar as obrigações do Art. 27.º do DL 125/2025 (os referenciais de conformidade reconhecidos pelo art. 27.º, n.º 3, do Regulamento n.º 756/2026 são a certificação QNRCS, a ISO/IEC 27001 com âmbito integral e, para entidades públicas relevantes, a DNP TS 4577-1).

As 9 medidas do Art. 27.º aplicadas ao setor

O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor das telecomunicações.

al. a)

Tratamento de incidentes

Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).

al. b)

Continuidade das atividades e gestão de crises

Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.

al. c)

Segurança da cadeia de abastecimento

Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.

al. d)

Segurança na aquisição, desenvolvimento e manutenção

Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.

al. e)

Avaliação da eficácia das medidas

Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.

al. f)

Práticas básicas de ciber-higiene e formação

Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.

al. g)

Criptografia e cifragem

Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.

al. h)

Segurança dos recursos humanos, controlo de acessos e gestão de ativos

Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.

al. i)

Autenticação multifator e comunicações seguras

Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.

Templates para o setor das telecomunicações

Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor das telecomunicações.

Checklist NIS2: Telecomunicações

Lista de verificação das obrigações do DL 125/2025 adaptada ao setor das telecomunicações, com referências ao EECC, à 5G Toolbox e às orientações ENISA para redes 5G.

Descarregar DOCX

Matriz de risco: Telecomunicações

Matriz de avaliação de riscos cibernéticos específica para operadores de comunicações eletrónicas, incluindo riscos de cadeia de fornecimento 5G, vulnerabilidades SS7 e ataques à rede core.

Descarregar XLSX

Plano de resposta a incidentes: Telecomunicações

Plano estruturado para resposta a incidentes em redes de comunicações eletrónicas, com fluxos de comunicação ao CNCS e à ANACOM e procedimentos de continuidade de serviço.

Descarregar DOCX

Perguntas frequentes

Questões comuns sobre a conformidade NIS2 no setor das telecomunicações.

O meu operador de telecomunicações está abrangido pela NIS2 / DL 125/2025?

Os operadores de comunicações eletrónicas estão incluídos no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta em Portugal pelo DL 125/2025. Todos os operadores são abrangidos independentemente da dimensão (art. 3.º, n.º 2, do DL 125/2025): os de média dimensão ou superior são entidades essenciais (art. 6.º, n.º 1, alíneas a) e c)) e as micro e pequenas empresas são entidades importantes (art. 6.º, n.º 2). Operadores de rede nacionais como MEO, NOS e Vodafone são entidades essenciais. Use a calculadora de classificação disponível no portal para verificar o seu caso específico.

Que prazo tenho para notificar um incidente de cibersegurança à ANACOM?

A autoridade de cibersegurança competente para as comunicações eletrónicas é a ANACOM (art. 2.º, al. b), e art. 15.º, n.º 2, al. a), ii), do DL 125/2025): a notificação inicial (24 horas, art. 42.º, n.º 1), a atualização em 72 horas quando necessário (art. 42.º, n.º 3), a notificação de fim de impacto (24 horas, art. 43.º) e o relatório final (30 dias úteis, art. 44.º, n.º 1) são-lhe dirigidos através da plataforma eletrónica do CNCS. O regime transitório dos atos praticados pela ANACOM ao abrigo da Lei n.º 16/2022 (art. 10.º, n.º 1, do DL 125/2025) está a confirmar com a ANACOM.

O que significa a restrição de fornecedores de alto risco na 5G Toolbox para os operadores portugueses?

A 5G Toolbox da UE (medida SM03) prevê a possibilidade de os Estados-Membros excluírem ou restringirem fornecedores de equipamento de alto risco de funções críticas das redes 5G, nomeadamente o core de rede. Em Portugal, a avaliação de fornecedores de alto risco cabe à Comissão de Avaliação de Segurança do Ciberespaço, presidida pelo GNS, com a participação do CNCS e da ANACOM (art. 18.º do RJC; Deliberação n.º 1/2023). Os operadores devem ter em conta estas restrições nos seus processos de aquisição de equipamento e de gestão de risco da cadeia de fornecimento, prevista no art. 27.º, n.º 1, alínea c), e no art. 28.º, alínea e), do DL 125/2025.

As vulnerabilidades do protocolo SS7 são consideradas um risco NIS2 para os operadores?

Sim. As vulnerabilidades do SS7 e do protocolo Diameter (utilizado em redes 4G) são vetores de ataque conhecidos que os operadores devem endereçar no âmbito das suas obrigações de análise de risco e de implementação de medidas técnicas ao abrigo do Art. 27.º do DL 125/2025. A ENISA publicou orientações específicas sobre a mitigação destas vulnerabilidades em redes de nova geração, incluindo a implementação de firewalls de sinalização e de monitorização de tráfego de rede de sinalização.