NIS2 no setor dos transportes

Guia prático de conformidade NIS2 e DL 125/2025 para operadores de aviação, transportes ferroviários, marítimos e rodoviários, aeroportos e portos em Portugal.

Enquadramento NIS2

O setor dos transportes está incluído no Anexo I: Setores de importância crítica da Diretiva NIS2 (transposta pelo DL 125/2025). Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Ver todos os setores abrangidos (17 setores dos anexos I e II e a administração pública)

Classificação setorial

Anexo I: Setores de importância crítica

Entidades essenciais: as que excedem os limiares de média empresa (250 ou mais trabalhadores, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€), nos termos do art. 6.º, n.º 1, alínea a), do DL 125/2025. Entidades importantes: as médias empresas do setor (art. 6.º, n.º 2). As entidades críticas ao abrigo da Diretiva (UE) 2022/2557 são essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea e)); a qualificação é atribuída pelo CNCS no âmbito do registo (art. 8.º).

Exemplos de entidades abrangidas

  • TAP Air Portugal e outros transportadores aéreos
  • CP (Comboios de Portugal) e Infraestruturas de Portugal
  • Portos de Lisboa, Sines, Leixões e outros portos nacionais
  • ANA Aeroportos de Portugal
  • Autoridades rodoviárias com gestão de tráfego e operadores de sistemas de transporte inteligentes (por exemplo, Infraestruturas de Portugal e concessionárias com centros de gestão de tráfego)
  • NAV Portugal (controlo de tráfego aéreo)

Autoridades de cibersegurança e reguladores setoriais

Autoridades de cibersegurança (art. 15.º do DL 125/2025)

CNCS : Centro Nacional de Cibersegurança: autoridade nacional de cibersegurança (art. 15.º, n.º 1, alínea b), do DL 125/2025), ponto de contacto para notificação de incidentes de cibersegurança.

Outras entidades e reguladores setoriais (não são autoridades de cibersegurança do DL 125/2025)

IMT : Instituto da Mobilidade e dos Transportes: autoridade regulatória nacional para os transportes terrestres e marítimos (não é autoridade de cibersegurança do DL 125/2025).
ANAC : Autoridade Nacional de Aviação Civil: regulador da aviação civil em Portugal, responsável pela supervisão dos requisitos de cibersegurança no setor da aviação (EASA Part-IS).

Ameaças específicas do setor

O setor dos transportes combina sistemas de tecnologia de informação (IT) com sistemas de tecnologia operacional (OT) e sistemas de controlo críticos para a segurança. O princípio safety over security e a crescente digitalização das infraestruturas de transporte criam uma superfície de ataque com potencial de impacto nas vidas humanas e nas cadeias de abastecimento internacionais.

Spoofing e jamming de GPS na navegação

O spoofing de GPS afeta a navegação de aeronaves, navios e veículos de transporte. Incidentes de spoofing de GPS documentados no Mediterrâneo e no Mar Negro provocaram desvios de rota involuntários em navios comerciais. Na aviação, o spoofing de sinal GPS pode comprometer a precisão dos sistemas de aproximação e de gestão de voo.

Ataques a sistemas de sinalização ferroviária ERTMS

O sistema ERTMS/ETCS (European Rail Traffic Management System) controla a sinalização e o espaçamento de comboios em toda a Europa. Um ataque bem-sucedido a sistemas ERTMS pode comprometer a segurança operacional dos comboios. Em agosto de 2023, comandos rádio de paragem de emergência ("radio-stop") transmitidos ilegalmente imobilizaram cerca de 20 comboios na Polónia. A integração IT/OT nos sistemas ferroviários modernos amplia a superfície de ataque.

Compromisso de ADS-B e sistemas aviónicos

O protocolo ADS-B (Automatic Dependent Surveillance-Broadcast) não está encriptado nem autenticado, permitindo a injeção de aeronaves fantasma ou a manipulação de posições em sistemas de controlo de tráfego aéreo. Vulnerabilidades em sistemas aviónicos e de entretenimento a bordo foram demonstradas em contextos de investigação, levantando questões sobre a separação entre redes de passageiros e redes aviação.

Ransomware com paralisação de operações de transporte

O ataque NotPetya à Maersk em 2017 paralisou o maior operador de contentores do mundo durante cerca de 10 dias, com um custo estimado de 300 milhões de dólares. A Deutsche Bahn foi atingida pelo WannaCry em 2017. Ataques a sistemas de gestão portuária e aeroportuária podem bloquear o fluxo de mercadorias e passageiros com impacto macroeconómico significativo.

Maersk/NotPetya (2017): o ciberataque mais caro nos transportes O ataque NotPetya à A.P. Moller-Maersk em junho de 2017 destruiu 45 000 computadores e 4 000 servidores, paralisando completamente as operações do maior operador de contentores do mundo durante 10 dias. O custo estimado foi de 300 milhões de dólares. O incidente obrigou a reinstalar toda a infraestrutura IT global a partir de um único controlador de domínio que sobreviveu offline em África. Este caso é a referência de impacto operacional e financeiro de um ciberataque no setor dos transportes.

Regulação aplicável

Para além do DL 125/2025 (transposição da Diretiva NIS2), o setor dos transportes está sujeito a regulação setorial específica que se articula com as obrigações NIS2.

DL 125/2025 : Art. 27.º (9 medidas)

O art. 27.º, n.º 1, do DL 125/2025 (art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes dos subsetores de aviação, ferroviário, marítimo e rodoviário. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aplica-se o princípio safety over security: as medidas de cibersegurança não podem comprometer a segurança operacional.

EASA Part-IS (aviação)

O Regulamento Delegado (UE) 2022/1645 e o Regulamento de Execução (UE) 2023/203 da Comissão estabelecem requisitos de gestão dos riscos de segurança da informação (Part-IS) para a aviação civil, incluindo gestão de riscos de segurança, reporte de incidentes e gestão da cadeia de abastecimento. Complementa e especifica os requisitos NIS2 para operadores de aviação.

IMO Resolution MSC.428(98) (marítimo)

A Resolução MSC.428(98) da Organização Marítima Internacional exige que a gestão de riscos cibernéticos seja integrada nos Sistemas de Gestão de Segurança (SMS) dos navios, em conformidade com o Código ISM. Os armadores e operadores de navios devem avaliar os riscos cibernéticos que afetam os sistemas de navegação, propulsão e carga.

ERTMS/ETCS e Galileo PRS (ferroviário e navegação)

O ERTMS/ETCS (European Rail Traffic Management System) define os requisitos de segurança funcional e de cibersegurança para os sistemas de controlo e comando ferroviários. O Galileo PRS (Public Regulated Service) oferece sinal de posicionamento encriptado e resistente a spoofing para utilizadores governamentais e de segurança crítica.

As 9 medidas do Art. 27.º aplicadas ao setor

O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) enumera 9 áreas de medidas de cibersegurança para as entidades essenciais e importantes. Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei); o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes aplicam-se desde 3 de abril de 2026. Aqui mostramos como cada medida se aplica especificamente ao setor dos transportes.

al. a)

Tratamento de incidentes

Definir procedimentos de deteção, resposta e recuperação, com notificação inicial ao CNCS em 24 horas (Art. 42.º), notificação de fim de impacto em 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis depois (Art. 44.º).

al. b)

Continuidade das atividades e gestão de crises

Manter cópias de segurança offline e testadas, planos de recuperação de desastres e capacidade de operação em modo degradado.

al. c)

Segurança da cadeia de abastecimento

Avaliar a cibersegurança de fornecedores e prestadores de serviços diretos e incluir cláusulas contratuais adequadas.

al. d)

Segurança na aquisição, desenvolvimento e manutenção

Incluir requisitos de cibersegurança em sistemas e equipamentos, com tratamento e divulgação de vulnerabilidades.

al. e)

Avaliação da eficácia das medidas

Realizar auditorias e testes de resiliência periódicos para validar a eficácia dos controlos.

al. f)

Práticas básicas de ciber-higiene e formação

Formar todos os colaboradores e os órgãos de gestão; simular ataques de phishing dirigidos ao contexto do setor.

al. g)

Criptografia e cifragem

Cifrar dados sensíveis em repouso e em trânsito, com gestão adequada de chaves.

al. h)

Segurança dos recursos humanos, controlo de acessos e gestão de ativos

Aplicar controlo de acessos baseado em funções (RBAC), inventário de ativos e revisão periódica de privilégios.

al. i)

Autenticação multifator e comunicações seguras

Exigir autenticação multifator para acessos remotos e privilegiados e proteger as comunicações internas.

Templates para o setor dos transportes

Documentação pronta a usar, adaptada às especificidades regulatórias e de ameaças do setor dos transportes.

Checklist NIS2 : Transportes

Lista de verificação das obrigações do DL 125/2025 adaptada ao setor dos transportes, com referências à EASA Part-IS, à IMO MSC.428(98) e aos requisitos ERTMS para o subsetor ferroviário.

Descarregar DOCX

Matriz de risco : Transportes

Matriz de avaliação de riscos cibernéticos específica para operadores de transporte, cobrindo subsetores de aviação, ferroviário, marítimo e rodoviário, com cenários OT/IT e princípio safety over security.

Descarregar XLSX

Plano de resposta a incidentes : Transportes

Plano estruturado para resposta a incidentes no setor dos transportes, com fluxos de comunicação ao CNCS e, quando aplicável, aos reguladores setoriais (IMT, ANAC) e procedimentos de continuidade operacional.

Descarregar DOCX

Perguntas frequentes

Questões comuns sobre a conformidade NIS2 no setor dos transportes.

Os operadores de transporte em Portugal estão abrangidos pela NIS2 / DL 125/2025?

Sim. O setor dos transportes (aviação, ferroviário, marítimo e rodoviário) está incluído no Anexo I da Diretiva NIS2 (setores de importância crítica), transposta em Portugal pelo DL 125/2025. Os operadores e gestores de infraestrutura que excedem os limiares de média empresa são entidades essenciais e os de média dimensão são entidades importantes (art. 6.º do DL 125/2025). Use a calculadora de classificação para verificar o enquadramento do seu operador.

Como se articula a NIS2 com os requisitos de segurança da EASA (Part-IS) na aviação?

A EASA Part-IS (Regulamento Delegado (UE) 2022/1645 e Regulamento de Execução (UE) 2023/203) e a NIS2 (DL 125/2025) são complementares para operadores de aviação, com requisitos detalhados e específicos para o setor. A articulação entre a Part-IS e o DL 125/2025, incluindo se a Part-IS é equivalente para efeitos do art. 4.º da Diretiva NIS2, está a confirmar com o CNCS e a ANAC. As entidades sujeitas a ambos os regulamentos devem, entretanto, desenvolver um sistema de gestão de segurança da informação (ISMS) integrado que satisfaça simultaneamente os requisitos da Part-IS e do Art. 27.º do DL 125/2025.

Que prazo tem um operador de transportes para notificar um incidente?

O DL 125/2025 prevê notificação inicial à autoridade de cibersegurança competente (o CNCS, salvo nos casos em que é competente uma autoridade setorial), através da plataforma eletrónica, até 24 horas após a verificação de um incidente significativo (Art. 42.º, n.º 1), atualização em 72 horas quando necessário (Art. 42.º, n.º 3), notificação de fim de impacto até 24 horas após o fim do impacto (Art. 43.º) e relatório final 30 dias úteis a contar da notificação de fim de impacto (Art. 44.º, n.º 1). Na aviação, a EASA Part-IS e os requisitos de notificação EASA podem estabelecer prazos adicionais. Os operadores devem coordenar os procedimentos de notificação entre o CNCS, a ANAC e, quando aplicável, a EASA.

Como gerir a separação entre redes IT e OT nos transportes para cumprir a NIS2?

A segmentação entre redes de tecnologia da informação (IT) e tecnologia operacional (OT) é um requisito fundamental coberto pela alínea d) do Art. 27.º do DL 125/2025. No setor dos transportes, os sistemas de controlo de tráfego, sinalização, navegação e propulsão devem estar isolados das redes corporativas e de passageiros. O princípio safety over security implica que qualquer medida de cibersegurança deve ser avaliada quanto ao seu impacto na segurança operacional antes de ser implementada, em articulação com as autoridades de aviação, marítimas e ferroviárias competentes.