O que é a NIS2?

A NIS2 é a diretiva europeia de cibersegurança (Diretiva (UE) 2022/2555) que obriga entidades de 17 setores e a Administração Pública a gerir o risco das suas redes e sistemas de informação. Em Portugal foi transposta pelo Decreto-Lei n.º 125/2025, em vigor desde 3 de abril de 2026.

O que é a Diretiva NIS2?

A Diretiva (UE) 2022/2555, conhecida como NIS2 (Network and Information Security 2), foi adotada a 14 de dezembro de 2022 pelo Parlamento Europeu e pelo Conselho da União Europeia, publicada no Jornal Oficial a 27 de dezembro de 2022 e entrou em vigor a 16 de janeiro de 2023. Esta diretiva estabelece medidas destinadas a garantir um elevado nível comum de cibersegurança em toda a União Europeia.

Em Portugal: A NIS2 foi transposta para o direito português através do Decreto-Lei n.º 125/2025 (publicado no Diário da República a 4 de dezembro de 2025). A lei entrou em vigor a 3 de abril de 2026. Já são exigíveis o registo na MyCiber, a comunicação do responsável de cibersegurança e do ponto de contacto permanente (20 dias úteis após a notificação da qualificação da entidade) e a notificação de incidentes; os n.os 1 e 2 do art. 27.º, os arts. 28.º a 30.º e o art. 33.º produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2).

O principal objetivo da NIS2 é melhorar a resiliência cibernética das infraestruturas críticas e dos serviços essenciais da economia europeia, protegendo cidadãos, empresas e instituições contra ameaças digitais cada vez mais sofisticadas.

Da NIS à NIS2: a evolução

NIS1 (2016)

A primeira Diretiva NIS foi adotada em 2016, estabelecendo os requisitos iniciais de segurança de redes e sistemas de informação na UE. Apesar de inovadora, revelou limitações na sua aplicação prática.

  • Âmbito limitado a 7 setores
  • Requisitos genéricos e pouco específicos
  • Falta de harmonização entre Estados-Membros
  • Penalizações inconsistentes

NIS2 (2022)

A NIS2 surge como uma evolução substancial, corrigindo as lacunas da anterior e adaptando-se ao panorama de ameaças atual. Traz melhorias significativas em todas as dimensões.

  • Âmbito alargado para 17 setores críticos + Administração Pública
  • 10 medidas de segurança do art. 21.º da Diretiva (9 no art. 27.º do DL 125/2025)
  • Harmonização mínima: os Estados-Membros podem adotar regras mais exigentes (art. 5.º)
  • Penalizações severas e uniformes
  • Responsabilização direta dos gestores
Principais melhorias da NIS2:
  • Âmbito alargado: de 7 para 17 setores + Administração Pública
  • Critérios claros de aplicabilidade baseados na dimensão das empresas
  • Requisitos técnicos específicos e mensuráveis
  • Prazos de notificação de incidentes mais rigorosos (Diretiva: 24h, 72h e relatório final no prazo de um mês; em Portugal, 30 dias úteis após a notificação de fim de impacto)
  • Penalizações harmonizadas: até €10M ou 2% da faturação global
  • Responsabilidade pessoal dos órgãos de gestão

Novidades: propostas de simplificação da NIS2 (2025-2026)

Em 19 de novembro de 2025 (Digital Omnibus) e 20 de janeiro de 2026 (alterações específicas à NIS2), a Comissão Europeia propôs alterações para simplificar a conformidade

📊

Nova categoria "Small Mid-Cap"

A proposta introduz uma nova categoria para empresas de média capitalização mais pequenas, reduzindo os custos de conformidade face ao regime geral.

🔗

Single Entry Point (SEP)

Plataforma única da ENISA para notificação de incidentes: um só portal através do qual a entidade cumpre as obrigações de notificação da NIS2, RGPD, DORA, CER e eIDAS; os prazos e o conteúdo exigidos por cada regime mantêm-se.

💼

Simplificação para PMEs

As alterações propostas beneficiarão cerca de 28 700 empresas, incluindo 6 200 micro e pequenas empresas (Comissão Europeia, 20 jan 2026), através de regras mais simples e custos reduzidos de conformidade.

🇪🇺

Papel Reforçado da ENISA

A ENISA terá um papel mais forte na coordenação de entidades transfronteiriças e na gestão do Single Entry Point para notificações.

Nota: As alterações (Digital Omnibus de 19 de novembro de 2025 e alterações específicas à NIS2 de 20 de janeiro de 2026) são propostas da Comissão Europeia, ainda sujeitas a aprovação pelo Parlamento Europeu e Conselho. A implementação destas simplificações não é imediata.

Quem está abrangido?

A NIS2 aplica-se a empresas médias e grandes que operam em 17 setores críticos da economia europeia, mais a Administração Pública.

Critério de dimensão

Uma entidade de um setor abrangido está sujeita ao regime se for média empresa ou maior (art. 3.º, n.º 1, do DL 125/2025; Rec. 2003/361/CE, art. 2.º), isto é, se cumprir pelo menos um dos seguintes critérios:

≥ 50

pessoas empregadas

> €10M

volume de negócios anual e balanço total anual (ambos)

Nos setores do Anexo I, a entidade é essencial se exceder os limiares de média empresa (250 ou mais pessoas, ou volume de negócios superior a 50 M€ e balanço superior a 43 M€); as médias empresas do Anexo I e todas as entidades abrangidas do Anexo II são importantes (art. 6.º, n.os 1 e 2).

Exceções: os prestadores qualificados de serviços de confiança, os registos de nomes de domínio de topo, os prestadores de serviços DNS, as entidades críticas (Diretiva (UE) 2022/2557) e as entidades da Administração Pública com atribuições em infraestruturas TIC, elevado grau de integração digital ou avaliação educativa são entidades essenciais independentemente da dimensão (art. 6.º, n.º 1, alíneas b), d) e e)); as empresas de comunicações eletrónicas estão abrangidas sem limiar de dimensão e são essenciais a partir de média empresa (alínea c)). O art. 3.º, n.º 2, abrange ainda, independentemente da dimensão, os prestadores de serviços de confiança e de registo de nomes de domínio, o único prestador de um serviço essencial e as entidades cuja perturbação afete a segurança pública, gere riscos sistémicos ou que sejam críticas a nível nacional ou regional: se não forem essenciais, são importantes (art. 6.º, n.º 2). A autoridade competente pode ainda qualificar outras entidades caso a caso (art. 6.º, n.º 1, alínea f), e n.º 3).

Setores críticos abrangidos

Anexo I - Setores de importância crítica (10 setores)

Setores de importância crítica com requisitos mais rigorosos

1. Energia

Eletricidade, petróleo, gás natural e hidrogénio

2. Transportes

Aéreo, ferroviário, marítimo e rodoviário

3. Setor bancário

Instituições de crédito

4. Infraestruturas financeiras

Mercados regulamentados, contrapartes centrais

5. Saúde

Prestadores de cuidados de saúde, laboratórios de referência

6. Água potável

Abastecimento e distribuição de água potável

7. Águas residuais

Recolha, eliminação ou tratamento de águas residuais

8. Infraestruturas digitais

IXP, DNS, TLD, cloud computing, data centers, CDN

9. Gestão de Serviços TIC (B2B)

Serviços geridos de TIC, incluindo segurança

10. Espaço

Operadores de infraestruturas terrestres espaciais

Anexo II - Outros setores críticos (7 setores)

Setores de relevância significativa para a economia e sociedade

1. Serviços postais

Prestadores de serviços postais, incluindo serviços de estafeta

2. Gestão de resíduos

Recolha, transporte e tratamento de resíduos

3. Produtos químicos

Fabrico, produção e distribuição de produtos químicos

4. Produção de alimentos

Produção, transformação e distribuição de alimentos

5. Indústria transformadora

Dispositivos médicos, eletrónica, máquinas, veículos automóveis

6. Fornecedores digitais

Mercados online, motores de pesquisa, redes sociais

7. Investigação

Organismos de investigação

Administração Pública (tratamento especial)

Entidades públicas relevantes: Grupo A e Grupo B (art. 7.º do DL 125/2025)

A Administração Pública não consta do Anexo I do DL 125/2025: é abrangida pelo art. 3.º, n.º 3. As entidades públicas de um tipo dos Anexos I ou II (por exemplo, hospitais EPE ou entidades gestoras de água) são essenciais ou importantes pelo art. 6.º, n.º 1, alínea a), ou n.º 2, com os limiares de dimensão, e as da alínea d) do n.º 1 do art. 6.º (as que gerem infraestruturas de TIC, as de grau particularmente elevado de integração digital e a entidade responsável pela avaliação educativa) são essenciais. Só as entidades públicas que não sejam qualificadas como essenciais ou importantes nos termos do art. 6.º são entidades públicas relevantes (art. 7.º, n.º 1), em dois grupos definidos pelo número de trabalhadores, e cumprem as medidas fixadas pelo CNCS no Anexo IV do Regulamento 756/2026 (art. 33.º), com coimas próprias (art. 61.º, n.º 2):

Grupo A (entidades públicas relevantes)

  • Administração direta com 250 ou mais trabalhadores; indireta e autónoma com mais de 250
  • Entidades administrativas independentes e entidades públicas empresariais acima dos limiares de média empresa
  • Presidência da República, Assembleia da República, tribunais, Provedoria de Justiça, CES e conselhos superiores
  • 22 medidas do Anexo IV, mais as 18 do Grupo B (art. 30.º, n.º 3, do Regulamento); coimas muito graves de 16 000 € a 4 M€

Grupo B (entidades públicas relevantes)

  • Entidades públicas com 75 a 249 trabalhadores e empresas públicas médias
  • 18 medidas do Anexo IV do Regulamento 756/2026; coimas muito graves de 8 000 € a 350 000 €
  • Serviços com menos de 75 trabalhadores não integram nenhum grupo
Ordem de qualificação (art. 7.º, n.º 1): uma entidade pública só é entidade pública relevante (Grupo A ou B) se não for qualificada como essencial ou importante nos termos do art. 6.º. Os Grupos A e B não são subcategorias das entidades essenciais e importantes.

Os 3 objetivos da NIS2

🛡️

1. Aumentar o nível de cibersegurança

Estabelecer medidas mínimas obrigatórias de cibersegurança que todas as entidades abrangidas devem implementar, garantindo um patamar comum de proteção em toda a UE.

  • 9 medidas técnicas, operacionais e organizativas obrigatórias (art. 27.º do DL 125/2025)
  • Gestão de riscos baseada em standards internacionais
  • Testes e auditorias regulares
⚖️

2. Harmonizar a legislação

Criar requisitos uniformes em todos os Estados-Membros, eliminando as discrepâncias que dificultavam a conformidade para empresas que operam em múltiplos países.

  • Critérios de aplicabilidade uniformes
  • Penalizações harmonizadas
  • Procedimentos de supervisão consistentes
🤝

3. Melhorar a cooperação

Promover a partilha de informação sobre ameaças e incidentes entre Estados-Membros, entidades privadas e autoridades competentes, fortalecendo a resposta coletiva.

  • Rede de CSIRTs (Computer Security Incident Response Teams)
  • Grupo de Cooperação NIS
  • Partilha de boas práticas e threat intelligence

Diferenças principais NIS1 vs NIS2

Compreenda as mudanças significativas entre a primeira e segunda diretivas

Aspecto NIS1 (2016) NIS2 (2022)
Setores abrangidos 7 setores 17 setores + Admin. Pública
Empresas abrangidas Operadores identificados por cada Estado-Membro, sem critério harmonizado de dimensão Médias e grandes empresas
Penalizações Variáveis por país Até €10M ou 2% faturação global
Responsabilidade Não definida claramente Gestores diretamente responsáveis
Requisitos técnicos Genéricos e pouco específicos 9 medidas específicas obrigatórias
Notificação de incidentes Sem prazo fixo (sem demora injustificada) 24h (notificação inicial, art. 42.º) + 72h (atualização, quando necessário) + 24h após o fim do impacto (notificação de fim de impacto, art. 43.º) + 30 dias úteis depois (relatório final, art. 44.º)
Cadeia de abastecimento Não regulada Segurança obrigatória de fornecedores
Harmonização UE Implementação fragmentada Total harmonização entre Estados-Membros

Princípios fundamentais da NIS2

Abordagem baseada em risco

As medidas de segurança devem ser proporcionais aos riscos identificados, com avaliações contínuas e adaptação às ameaças emergentes.

Segurança por design

A cibersegurança deve ser integrada desde a conceção de sistemas, produtos e serviços, não como uma adição posterior.

Responsabilidade partilhada

A gestão de topo e as equipas técnicas devem trabalhar em conjunto, com responsabilidades claras e formação adequada.

Melhoria contínua

Auditorias regulares, testes de segurança e revisão de políticas garantem a eficácia contínua das medidas implementadas.

Quer saber se a sua empresa está abrangida?

Utilize as nossas ferramentas para avaliar a conformidade da sua organização com a NIS2

Usar calculadora de conformidade Ver requisitos obrigatórios

Recursos adicionais:

Roadmap 90 dias Quiz de avaliação Templates prontos