NIS2 no setor dos transportes
Guia prático de conformidade NIS2 e DL 125/2025 para operadores de aviação, transportes ferroviários, marítimos e rodoviários, aeroportos e portos em Portugal.
Enquadramento NIS2
O setor dos transportes está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)Classificação setorial
Anexo I: Setores de importância críticaEntidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).
Exemplos de entidades abrangidas
- TAP Air Portugal e outros transportadores aéreos
- CP (Comboios de Portugal) e Infraestruturas de Portugal
- Portos de Lisboa, Sines, Leixões e outros portos nacionais
- ANA Aeroportos de Portugal
- Autoridades rodoviárias com gestão de tráfego e operadores de sistemas de transporte inteligentes (por exemplo, Infraestruturas de Portugal e concessionárias com centros de gestão de tráfego)
- NAV Portugal (controlo de tráfego aéreo)
Autoridades de cibersegurança e reguladores setoriais
Autoridades de cibersegurança (art. 15.º do DL 125/2025)
Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)
Ameaças específicas do setor
O setor dos transportes combina sistemas de tecnologia de informação (IT) com sistemas de tecnologia operacional (OT) e sistemas de controlo críticos para a segurança. O princípio safety over security e a crescente digitalização das infraestruturas de transporte criam uma superfície de ataque com potencial de impacto nas vidas humanas e nas cadeias de abastecimento internacionais.
Spoofing e jamming de GPS na navegação
O spoofing de GPS afeta a navegação de aeronaves, navios e veículos de transporte. Incidentes de spoofing de GPS documentados no Mediterrâneo e no Mar Negro provocaram desvios de rota involuntários em navios comerciais. Na aviação, o spoofing de sinal GPS pode comprometer a precisão dos sistemas de aproximação e de gestão de voo.
Ataques a sistemas de sinalização ferroviária ERTMS
O sistema ERTMS/ETCS (European Rail Traffic Management System) controla a sinalização e o espaçamento de comboios em toda a Europa. Um ataque bem-sucedido a sistemas ERTMS pode comprometer a segurança operacional dos comboios. Em agosto de 2023, comandos rádio de paragem de emergência ("radio-stop") transmitidos ilegalmente imobilizaram cerca de 20 comboios na Polónia. A integração IT/OT nos sistemas ferroviários modernos amplia a superfície de ataque.
Compromisso de ADS-B e sistemas aviónicos
O protocolo ADS-B (Automatic Dependent Surveillance-Broadcast) não está encriptado nem autenticado, permitindo a injeção de aeronaves fantasma ou a manipulação de posições em sistemas de controlo de tráfego aéreo. Vulnerabilidades em sistemas aviónicos e de entretenimento a bordo foram demonstradas em contextos de investigação, levantando questões sobre a separação entre redes de passageiros e redes aviação.
Ransomware com paralisação de operações de transporte
O ataque NotPetya à Maersk em 2017 paralisou o maior operador de contentores do mundo durante cerca de 10 dias, com um custo estimado de 300 milhões de dólares. A Deutsche Bahn foi atingida pelo WannaCry em 2017. Ataques a sistemas de gestão portuária e aeroportuária podem bloquear o fluxo de mercadorias e passageiros com impacto macroeconómico significativo.
Regulação aplicável
Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor dos transportes está sujeito a regulação setorial específica que se articula com as obrigações NIS2.
DL 125/2025 : Art. 27.º (9 medidas)
O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes dos subsetores de aviação, ferroviário, marítimo e rodoviário. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aplica-se o princípio safety over security: as medidas de cibersegurança não podem comprometer a segurança operacional.
EASA Part-IS (aviação)
O Regulamento Delegado (UE) 2022/1645 e o Regulamento de Execução (UE) 2023/203 da Comissão estabelecem requisitos de gestão dos riscos de segurança da informação (Part-IS) para a aviação civil, incluindo gestão de riscos de segurança, reporte de incidentes e gestão da cadeia de abastecimento. Complementa e especifica os requisitos NIS2 para operadores de aviação.
IMO Resolution MSC.428(98) (marítimo)
A Resolução MSC.428(98) da Organização Marítima Internacional exige que a gestão de riscos cibernéticos seja integrada nos Sistemas de Gestão de Segurança (SMS) dos navios, em conformidade com o Código ISM. Os armadores e operadores de navios devem avaliar os riscos cibernéticos que afetam os sistemas de navegação, propulsão e carga.
ERTMS/ETCS e Galileo PRS (ferroviário e navegação)
O ERTMS/ETCS (European Rail Traffic Management System) define os requisitos de segurança funcional e de cibersegurança para os sistemas de controlo e comando ferroviários. O Galileo PRS (Public Regulated Service) oferece sinal de posicionamento encriptado e resistente a spoofing para utilizadores governamentais e de segurança crítica.
As 9 medidas do Art. 27.º aplicadas ao setor
O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor dos transportes.
Tratamento de incidentes
Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).
Continuidade das atividades e gestão de crises
Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.
Segurança da cadeia de abastecimento
Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.
Segurança na aquisição, desenvolvimento e manutenção
Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.
Avaliação da eficácia das medidas
Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.
Práticas básicas de ciber-higiene e formação
Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.
Criptografia e cifragem
Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.
Autenticação multifator e comunicações seguras
Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.
Templates para o setor dos transportes
Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor dos transportes.
Checklist NIS2 : Transportes
Lista de verificação das obrigações do DL 125/2025 adaptada ao setor dos transportes, com referências à EASA Part-IS, à IMO MSC.428(98) e aos requisitos ERTMS para o subsetor ferroviário.
Descarregar DOCXMatriz de risco : Transportes
Matriz de avaliação de riscos cibernéticos específica para operadores de transporte, cobrindo subsetores de aviação, ferroviário, marítimo e rodoviário, com cenários OT/IT e princípio safety over security.
Descarregar XLSXPlano de resposta a incidentes : Transportes
Plano estruturado para resposta a incidentes no setor dos transportes, com fluxos de comunicação ao CNCS e, quando aplicável, aos reguladores setoriais (IMT, ANAC) e procedimentos de continuidade operacional.
Descarregar DOCXFerramentas relacionadas
Explore as ferramentas da plataforma para aprofundar a sua conformidade NIS2.
Radar de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV) com contexto NIS2.
Observatório de ransomware
Grupos ativos, setores alvo e tendências de ransomware em 2025-2026.
Calculadora de classificação
Determine se a sua organização é entidade essencial ou importante ao abrigo do art. 6.º do DL 125/2025.
Sistema de auditoria NIS2
Avalie a maturidade da sua conformidade com as 9 medidas do Art. 27.
Setores abrangidos
Os 17 setores dos anexos I e II do DL 125/2025 e a administração pública, com as suas obrigações específicas.
Perguntas frequentes
Questões comuns sobre a conformidade NIS2 no setor dos transportes.
Os operadores de transporte em Portugal estão abrangidos pela NIS2 / DL 125/2025?
Sim. O setor dos transportes (aviação, ferroviário, marítimo e rodoviário) está incluído no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta em Portugal pelo DL 125/2025. Os operadores e gestores de infraestrutura que excedem os limiares de média empresa são entidades essenciais e os de média dimensão são entidades importantes (art. 6.º do DL 125/2025). Use a calculadora de classificação para verificar o enquadramento do seu operador.
Como se articula a NIS2 com os requisitos de segurança da EASA (Part-IS) na aviação?
A EASA Part-IS (Regulamento Delegado (UE) 2022/1645 e Regulamento de Execução (UE) 2023/203) e a NIS2 (DL 125/2025) são complementares para operadores de aviação, com requisitos detalhados e específicos para o setor. A articulação entre a Part-IS e o DL 125/2025, incluindo se a Part-IS é equivalente para efeitos do art. 4.º da Diretiva NIS2, está a confirmar com o CNCS e a ANAC. As entidades sujeitas a ambos os regulamentos devem, entretanto, desenvolver um sistema de gestão de segurança da informação (ISMS) integrado que satisfaça simultaneamente os requisitos da Part-IS e do Art. 27.º do DL 125/2025.
Que prazo tem um operador de transportes para notificar um incidente?
O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Na aviação, a EASA Part-IS e os requisitos de notificação EASA podem estabelecer prazos adicionais. Os operadores devem coordenar os procedimentos de notificação entre o CNCS, a ANAC e, quando aplicável, a EASA.
Como gerir a separação entre redes IT e OT nos transportes para cumprir a NIS2?
A segmentação entre redes de tecnologia da informação (IT) e tecnologia operacional (OT) é um requisito fundamental coberto pela alínea d) do Art. 27.º do DL 125/2025. No setor dos transportes, os sistemas de controlo de tráfego, sinalização, navegação e propulsão devem estar isolados das redes corporativas e de passageiros. O princípio safety over security implica que qualquer medida de cibersegurança deve ser avaliada quanto ao seu impacto na segurança operacional antes de ser implementada, em articulação com as autoridades de aviação, marítimas e ferroviárias competentes.