Notificação de Incidentes NIS2

Procedimentos obrigatórios de reporte de incidentes de cibersegurança

A Diretiva NIS2 e o Decreto-Lei n.º 125/2025 estabelecem requisitos estritos para a notificação de incidentes de cibersegurança. As entidades abrangidas devem cumprir prazos específicos sob pena de sanções significativas.

Prazos obrigatórios de notificação

O Decreto-Lei n.º 125/2025 prevê, por cada incidente significativo, três notificações obrigatórias (art. 41.º, n.º 1): a notificação inicial, a notificação de fim de impacto significativo e o relatório final. A atualização às 72 horas é enviada quando necessário (art. 42.º, n.º 3) e o relatório intercalar apenas a pedido da autoridade (art. 44.º, n.º 3). O não cumprimento destes prazos pode resultar em sanções.

24 HORAS

Notificação inicial

Prazo: Sem demora injustificada e até 24 horas após a entidade concluir que existe, ou possa vir a existir, um incidente significativo (art. 42.º, n.º 1)

O que notificar:

  • Contacto de um representante da entidade, quando diferente do ponto de contacto permanente (art. 32.º)
  • Data e hora do início ou, se não for possível determiná-lo, da deteção do incidente
  • Breve descrição do incidente, com a categoria da causa e dos efeitos segundo a taxonomia do CNCS
  • Estimativa do impacto: utilizadores afetados, duração, distribuição geográfica e impacto transfronteiriço (art. 42.º, n.º 2)

Autoridade competente:

CNCS - Centro Nacional de Cibersegurança

A notificação é submetida na plataforma eletrónica do CNCS, MyCiber (art. 40.º, n.º 6)

72 HORAS

Atualização da notificação inicial

Prazo: Quando necessário, até 72 horas após a verificação do incidente significativo (art. 42.º, n.º 3)

Conteúdo (art. 42.º, n.º 3):

  • Revisão da informação da notificação inicial
  • Avaliação inicial do incidente, incluindo a sua gravidade e o seu impacto
  • Indicadores de exposição a riscos, se disponíveis

Requisitos técnicos:

O relatório deve incluir informação técnica suficiente para permitir à autoridade competente avaliar a gravidade do incidente e o seu potencial impacto noutras entidades ou Estados-Membros.

A PEDIDO

Relatório Intercalar

Prazo: A pedido da autoridade, com periodicidade semanal, quando o incidente continuar em curso depois de decorrido o prazo do relatório final (art. 44.º, n.º 3)

Quando é obrigatório:

  • Apenas quando a autoridade o solicitar (art. 41.º, n.º 3)
  • Se o incidente continuar após o prazo do relatório final
  • Até à apresentação do relatório final

Conteúdo (art. 44.º, n.º 4):

  • Atualização da informação da notificação inicial
  • Medidas adotadas para a resolução do incidente
  • Situação de impacto: utilizadores afetados, duração e distribuição geográfica
  • Tempo estimado para a recuperação total dos serviços
24 HORAS

Notificação de Fim de Impacto

Prazo: Sem demora injustificada e até 24 horas após o fim do impacto significativo (art. 43.º, n.º 1)

O que notificar:

  • Declaração de que o impacto significativo cessou
  • Data e hora do fim do impacto
  • Resumo das medidas de recuperação aplicadas
  • Estado atual dos serviços afetados

Importância:

Esta notificação inicia a contagem do prazo de 30 dias úteis para entrega do relatório final completo.

30 DIAS ÚTEIS

Relatório Final

Prazo: 30 dias úteis a contar da notificação de fim de impacto significativo (art. 44.º, n.º 1)

Conteúdo do relatório (art. 44.º, n.º 2):

  • Datas de início e fim do impacto significativo
  • Impacto do incidente (utilizadores afetados, duração, distribuição geográfica)
  • Descrição do incidente com a categoria da causa
  • Medidas de mitigação adotadas
  • Situação residual do impacto
  • Notificações apresentadas a outras autoridades

Causa raiz definitiva, lições aprendidas e custos estimados são recomendados, mas não são conteúdo obrigatório.

Documentação completa:

O relatório final deve fornecer uma visão abrangente do incidente, incluindo todas as ações tomadas desde a deteção até à resolução, e as medidas implementadas para prevenir incidentes semelhantes no futuro.

Nota importante: Se durante a investigação do incidente forem descobertos novos factos ou a gravidade do incidente se alterar significativamente, as entidades devem atualizar a notificação sem demora. Se o incidente for resolvido nas duas horas após a sua deteção, é devida apenas a notificação de fim de impacto significativo (art. 41.º, n.º 2).

Novidade 2026: Single Entry Point (SEP)

A Comissão Europeia propôs em 19 de novembro de 2025 (Digital Omnibus) uma plataforma única para simplificar as notificações

🔗

Single Entry Point (SEP) da ENISA

Plataforma única gerida pela ENISA para submissão de notificações de incidentes. Oferece um canal único de submissão para várias legislações europeias, incluindo NIS2, RGPD, DORA, CER e eIDAS: a plataforma encaminha a notificação para as autoridades competentes de cada regime, mas os prazos e o conteúdo exigidos por cada regime mantêm-se distintos.

O objetivo principal é reduzir significativamente a carga administrativa e os custos de conformidade para as organizações, permitindo uma notificação única que é depois distribuída automaticamente pelas autoridades competentes.

🎯 Um só portal

Notifique uma vez para múltiplas regulamentações

📉 Menos burocracia

Redução de duplicação de esforços

⚡ Menos redundância

Submissão única, encaminhada às autoridades competentes de cada regime

🤝 Coordenação melhorada

Comunicação automática entre autoridades

Nota: O Single Entry Point é uma proposta do Digital Omnibus Package de 19 de novembro de 2025 e ainda está sujeita a aprovação. Até à sua implementação, as entidades devem continuar a notificar através dos canais atuais do CNCS.

O que deve ser notificado

Nem todos os incidentes requerem notificação. Conheça os tipos de incidentes que obrigam a comunicação ao CNCS.

🔒 Incidentes de segurança em redes e sistemas de informação

▼

Qualquer evento que comprometa a disponibilidade, autenticidade, integridade ou confidencialidade de dados armazenados, transmitidos ou processados, ou dos serviços oferecidos por redes e sistemas de informação.

Exemplos:

  • Falhas de segurança que resultem em acesso não autorizado
  • Modificação não autorizada de dados ou sistemas
  • Indisponibilidade prolongada de serviços críticos
  • Comprometimento de sistemas de backup
  • Deteção de malware em sistemas críticos

⚡ Ataques cibernéticos com impacto significativo

▼

Ações maliciosas que causem, ou possam causar, um incidente significativo, isto é, graves perturbações operacionais ou perdas financeiras para a entidade, ou danos consideráveis a terceiros (art. 2.º, al. l), e art. 40.º, n.º 1). Tentativas sem impacto, quase-incidentes e ciberameaças podem ser comunicados a título voluntário (art. 45.º) — use o template de notificação voluntária ao CNCS.

Tipos de ataques notificáveis:

  • Ransomware: Cifragem de dados com pedido de resgate
  • DDoS: Ataques de negação de serviço distribuído
  • Phishing/Spear-phishing: Que resultem em compromisso
  • APT (Advanced Persistent Threats): Ataques persistentes avançados
  • SQL Injection: Exploração de vulnerabilidades de bases de dados
  • Zero-day exploits: Exploração de vulnerabilidades desconhecidas

🔓 Violações de dados pessoais

▼

Violações de segurança que resultem na destruição, perda, alteração, divulgação ou acesso não autorizado a dados pessoais.

Atenção: As violações de dados pessoais também devem ser notificadas à CNPD (Comissão Nacional de Proteção de Dados) no prazo de 72 horas, conforme o RGPD. Use a matriz de notificação dupla CNPD/CNCS para decidir a que autoridade notificar e em que prazo.

Informação a incluir:

  • Categorias e número aproximado de titulares afetados
  • Categorias e número aproximado de registos afetados
  • Potenciais consequências da violação
  • Medidas tomadas para mitigar efeitos adversos
  • Contacto do Encarregado de Proteção de Dados (DPO)

⚙️ Interrupções de serviços essenciais

▼

Qualquer interrupção significativa na prestação de serviços essenciais ou importantes, causada por incidentes de cibersegurança.

Critérios de notificação:

  • Número de utilizadores afetados pela perturbação do serviço
  • Número total de utilizadores do serviço perturbado
  • Duração do incidente
  • Nível de gravidade da perturbação do funcionamento do serviço
  • Dimensão do impacto nas atividades económicas e sociais
Nota: Estes são os parâmetros do art. 40.º, n.º 3, do DL 125/2025. Aplicam-se ainda os parâmetros e limiares fixados por instrução técnica do CNCS e pelos atos de execução da Comissão (art. 40.º, n.º 4); o decreto-lei não fixa limiares numéricos.

🔗 Incidentes na cadeia de abastecimento

▼

Incidentes de cibersegurança que afetem fornecedores diretos ou prestadores de serviços e que tenham impacto nos sistemas ou serviços da entidade.

Situações notificáveis:

  • Comprometimento de fornecedor de serviços cloud crítico
  • Ataque a fornecedor de software que afete sistemas internos
  • Violação de dados em prestador de serviços com acesso a dados sensíveis
  • Interrupção de serviços de fornecedor essencial
  • Descoberta de backdoors em software de terceiros

Responsabilidade: Mesmo que o incidente tenha origem num terceiro, a entidade abrangida pela NIS2 mantém a responsabilidade de notificação se os seus serviços forem afetados.

📞 CNCS - Centro Nacional de Cibersegurança

O CNCS é a autoridade nacional competente para a notificação de incidentes de cibersegurança no âmbito da NIS2.

🌐
Plataforma eletrónica MyCiber

myciber.gov.pt
Canal obrigatório de submissão das notificações (art. 40.º, n.º 6, do DL 125/2025)

✉️
CERT.PT (equipa de resposta a incidentes do CNCS)

cert@cert.pt
Apoio à resposta ao incidente; não substitui a submissão na plataforma

📱
Telefone CERT.PT

+351 210 497 399
Linha direta do CERT.PT

📍
Morada

Rua da Junqueira, 69
1300-342 Lisboa
Portugal

Importante: Mantenha estes contactos sempre acessíveis e incluídos no seu plano de resposta a incidentes. Recomenda-se testar os canais de comunicação regularmente.

Checklist de informação obrigatória

Utilize esta checklist para garantir que a sua notificação de incidente inclui toda a informação necessária.

Informação a incluir na notificação

Lembre-se: Esta informação pode ser atualizada à medida que a investigação progride. É melhor notificar com informação limitada dentro do prazo do que atrasar a notificação para obter informação completa.

⚠️ Penalizações por incumprimento

O não cumprimento das obrigações de notificação de incidentes está sujeito a sanções administrativas significativas.

Entidades Essenciais

Até €10M

ou 2% da faturação global anual (o que for superior)

Entidades Importantes

Até €7M

ou 1,4% da faturação global anual (o que for superior)

Outras consequências:

  • Sanções regulatórias: Advertências, ordens de conformidade, suspensão temporária de atividades
  • Dano reputacional: Perda de confiança de clientes e parceiros
  • Responsabilidade civil: Possíveis ações judiciais de partes afetadas
  • Perda de certificações: Suspensão de certificação, autorização ou licença (entidades essenciais, art. 56.º, n.º 2)
  • Exclusão de contratos públicos: Impedimento de participar em concursos públicos

Boas práticas de gestão de incidentes

Prepare a sua organização para responder eficazmente a incidentes de cibersegurança.

📋 Plano de resposta a incidentes

Desenvolva e mantenha atualizado um plano detalhado de resposta a incidentes que inclua:

  • Procedimentos de deteção e análise
  • Cadeia de comando e responsabilidades
  • Protocolos de comunicação interna e externa
  • Modelos de notificação pré-preparados

👥 Equipa de resposta dedicada

Constitua uma equipa de resposta a incidentes (CSIRT) com:

  • Membros de diferentes áreas (IT, legal, comunicação)
  • Formação regular em gestão de incidentes
  • Disponibilidade 24/7 ou esquema de rotatividade
  • Autoridade para tomar decisões críticas

📞 Contactos atualizados

Mantenha uma lista sempre atualizada de contactos:

  • CNCS e outras autoridades competentes
  • Fornecedores críticos e prestadores de serviços
  • Equipas de resposta a incidentes internas
  • Consultores externos especializados

📝 Documentação rigorosa

Implemente processos de documentação que garantam:

  • Registo de todos os eventos e ações
  • Preservação de evidências forenses
  • Cronologia detalhada dos acontecimentos
  • Arquivo seguro de documentação para auditorias

🎯 Testes e simulações

Realize exercícios regulares de simulação:

  • Simulações de incidentes (tabletop exercises)
  • Testes de procedimentos de notificação
  • Verificação de canais de comunicação
  • Avaliação de tempos de resposta

🔄 Melhoria contínua

Aprenda com cada incidente através de:

  • Reuniões de post-mortem após incidentes
  • Análise de lições aprendidas
  • Atualização de procedimentos e playbooks
  • Partilha de conhecimento com a equipa

Prepare-se para notificar incidentes

A preparação é fundamental. Não espere por um incidente para começar a preparar os seus processos de notificação.

Ver templates de notificação Requisitos de segurança Recursos adicionais