Coimas Administrativas

⚠️

Entidades Essenciais

Art. 61.º, n.º 2, a) do DL 125/2025

€10.000.000 ou 2%

Do volume de negócios anual global (consoante o que for mais elevado)

⚠️

Entidades Importantes

Art. 61.º, n.º 2, b) do DL 125/2025

€7.000.000 ou 1,4%

Do volume de negócios anual global (consoante o que for mais elevado)

🏛️

Entidades Públicas Relevantes

Grupos A e B (art. 7.º do DL 125/2025)

€4.000.000

Máximo para o Grupo A (art. 61.º, n.º 2, c)); Grupo B até €350.000 (al. d)). Sem percentagem do volume de negócios

⏳
Regime sancionatório em vigor — Art. 61.º a 63.º DL 125/2025

O regime sancionatório está em vigor desde 3 de abril de 2026 para o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes. As coimas por falta dos n.os 1 e 2 do art. 27.º, dos arts. 28.º a 30.º e do art. 33.º (alíneas b), c) e f) do n.º 1 do art. 61.º) só produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2).

Até 3 de abril de 2027, as entidades podem pedir à autoridade competente, de forma fundamentada, a dispensa de coima com fundamento na inexistência de um procedimento interno de adaptação (art. 65.º); não é uma dispensa automática.

Quadro Detalhado de Coimas (Arts. 61-62 DL 125/2025)

Contraordenacoes Muito Graves (Art. 61.º)
Tipo de Entidade Pessoa Coletiva Pessoa Singular
Entidade Essencial €2.000 — €10.000.000 ou 2% vol. negócios €350 — €200.000
Entidade Importante €1.250 — €7.000.000 ou 1,4% vol. negócios €350 — €200.000
Adm. Pública Relevante — Grupo A €16.000 — €4.000.000 €500 — €16.000
Adm. Pública Relevante — Grupo B €8.000 — €350.000 €500 — €16.000
Contraordenacoes Graves (Art. 62.º)
Tipo de Entidade Pessoa Coletiva Pessoa Singular
Entidade Essencial €1.250 — €5.000.000 ou 1% vol. negócios €250 — €125.000
Entidade Importante €875 — €3.500.000 ou 0,7% vol. negócios €250 — €125.000
Adm. Pública Relevante — Grupo A €10.000 — €2.500.000 €375 — €10.000
Adm. Pública Relevante — Grupo B €5.000 — €225.000 €375 — €10.000

Contraordenações leves (art. 63.º) e negligência (art. 64.º)

As contraordenações leves (utilização de marca de certificação de cibersegurança inválida, caducada ou revogada; sugestão indevida de certificação; omissão dolosa ou falsa informação em processo de certificação; incumprimento das solicitações da Comissão de Avaliação de Segurança do Ciberespaço) são punidas com coima de €875 a €45.000, se praticadas por pessoa coletiva, ou de €250 a €3.750, se praticadas por pessoa singular (art. 63.º, n.º 2).

As contraordenações muito graves, as graves e as leves das alíneas a) e b) são igualmente puníveis a título negligente, sendo os limites mínimos e máximos das coimas reduzidos a metade (art. 64.º).

⚠️ Aviso crítico: As penalizações são aplicadas por infração. Múltiplas infrações podem resultar em coimas acumuladas, aumentando significativamente o impacto financeiro total.

Fatores considerados na determinação das penalizações

A coima concreta é determinada em função da gravidade da ilicitude, da culpa do agente, da sua situação económica e do benefício económico retirado da infração (art. 66.º, n.º 1). Na ilicitude e na culpa atende-se, designadamente, a:

  • Gravidade e duração da infração: Impacto nos serviços, número de utilizadores afetados e extensão temporal
  • Natureza intencional ou negligente: Violações deliberadas são penalizadas mais severamente
  • Ações para mitigar o dano: Medidas tomadas para minimizar impactos após o incidente
  • Situação económica e benefício obtido: Situação económica do agente e benefício económico retirado da infração (n.º 1)
  • Infrações anteriores: Histórico de conformidade e penalizações prévias
  • Situação financeira: Capacidade económica da organização
  • Cooperação com autoridades: Nível de colaboração durante investigações e auditorias

Presumem-se graves, entre outras, as violações repetidas, a ausência de notificação de incidentes, a ausência de correção de deficiências após instruções vinculativas e a obstrução de auditorias (art. 66.º, n.º 3). Exceto em caso de dolo, a instauração do processo de contraordenação depende de prévia advertência para cumprimento em prazo razoável (art. 66.º, n.º 5).

Detalhes do Regime Sancionatório (DL 125/2025)

👤

Pessoas Singulares

Até €200.000

Em contraordenações muito graves praticadas por pessoa singular, a coima vai de €350 a €200.000 nas entidades essenciais e importantes (art. 61.º, n.º 2, a) e b)) e de €500 a €16.000 nas entidades públicas relevantes (al. c) e d)); nas graves, de €250 a €125.000 e de €375 a €10.000 (art. 62.º, n.º 2).

Os titulares dos órgãos de gestão podem responder por ação ou omissão, com dolo ou culpa grave, nos termos da legislação aplicável (art. 25.º, n.º 2).

🕐

Dispensa Temporária de Coimas

As entidades essenciais, importantes e públicas relevantes podem solicitar, até 3 de abril de 2027 (12 meses após a entrada em vigor), a dispensa das coimas dos arts. 61.º, n.º 2, e 62.º, n.º 2 (art. 65.º):

  • Pedido devidamente fundamentado à autoridade de cibersegurança competente
  • Fundamento: inexistência de um procedimento interno de adaptação ao novo regime
  • Abrange as contraordenações muito graves e graves; não as leves (art. 63.º)
Atenção: Não é um período de carência automático. É um mecanismo de pedido, apreciado pela autoridade competente.

Use o requerimento de dispensa de coima para preparar este pedido.

⏳

Prescrição

Prescrição do procedimento (art. 69.º do DL 125/2025), contada da prática da contraordenação:

  • 5 anos para contraordenações graves e muito graves
  • 3 anos para contraordenações leves

Prescrição da coima e das sanções acessórias (art. 70.º), contada do carácter definitivo ou do trânsito em julgado da decisão: 3 anos (graves e muito graves) e 2 anos (leves). Aplicam-se as causas de interrupção e suspensão previstas nos termos gerais.

Outras Sanções e Medidas Corretivas

Além das coimas, a autoridade de cibersegurança competente pode adotar medidas de execução (art. 56.º), aplicar sanções acessórias em simultâneo com a coima, quando a gravidade da infração e a culpa do infrator o justifiquem (art. 67.º), e impor sanções pecuniárias compulsórias (art. 68.º):

🚫

Suspensão de Certificação, Autorização ou Licença

Se uma entidade essencial não cumprir, no prazo fixado, as advertências, ordens ou instruções vinculativas das alíneas a) a d) e f) do n.º 1 do art. 56.º, a autoridade pode suspender uma certificação, autorização ou licença, ou solicitar a sua suspensão ao órgão competente, até à correção das deficiências (art. 56.º, n.os 2 e 3).

📛

Proibição de Contratação Pública

Proibição de participação em procedimentos de contratação pública, quando aplicável, como sanção acessória (art. 67.º, b)).

📢

Publicidade da Infração

Ordem para a entidade publicitar os aspetos da infração de forma específica (art. 56.º, n.º 1, h)) e publicação, a expensas do infrator, de extrato da decisão condenatória no Diário da República e num jornal de maior circulação (art. 67.º, a)).

📋

Advertências e Ordens Vinculativas

Advertências e ordens ou instruções vinculativas para prevenir ou corrigir incidentes, deficiências ou infrações, com prazos de execução, e designação de um supervisor por período limitado (art. 56.º, n.º 1). O seu incumprimento é contraordenação grave (art. 62.º, n.º 1, g)).

💰

Sanções Pecuniárias Compulsórias

Quantia por cada dia de atraso no cumprimento de uma decisão da autoridade: €500/dia para pessoas coletivas e €100/dia para pessoas singulares, até ao máximo de 30 dias (art. 68.º).

🌍

Planos Obrigatórios e Suspensão do Serviço

Adoção de um plano de formação em cibersegurança ou de um plano de segurança, a executar em seis meses, e suspensão da prestação do serviço até ao cumprimento dos deveres omitidos (art. 67.º, c) a e)).

Responsabilidade da Gestão

🎯 Novo paradigma: A NIS2 introduz responsabilidade pessoal dos gestores. O artigo 25.º do Decreto-Lei n.º 125/2025 (artigo 20.º da Diretiva NIS2) estabelece que os órgãos de gestão são diretamente responsáveis pela conformidade com as medidas de cibersegurança.

Obrigações dos Gestores

  • Aprovação formal: Devem aprovar as medidas de cibersegurança implementadas pela organização
  • Supervisão ativa: Acompanhar regularmente a implementação e eficácia das medidas
  • Formação: Assegurar a realização, com periodicidade regular, de ações de formação em cibersegurança (art. 25.º, n.º 1, d))
  • Recursos adequados: Garantir alocação de recursos humanos e financeiros suficientes
  • Responsabilidade: Os titulares podem responder por ação ou omissão, com dolo ou culpa grave, nos termos da legislação aplicável (art. 25.º, n.º 2); as obrigações não são delegáveis, exceto num dos titulares (n.º 3)

Sanções para Gestores

Interdição temporária do exercício de funções (art. 67.º, f)):

  • Natureza: Sanção acessória, aplicada em simultâneo com a coima, quando a gravidade da infração e a culpa do infrator o justifiquem
  • Aplicação: Por decisão da autoridade de cibersegurança competente, impugnável para os tribunais judiciais (art. 80.º)
  • Duração e âmbito: O DL 125/2025 não fixa duração mínima nem máxima e não prevê efeitos fora de Portugal

Coimas quando a infração seja praticada por pessoa singular:

  • Contraordenações muito graves: €350 a €200.000 nas entidades essenciais e importantes; €500 a €16.000 nas entidades públicas relevantes (art. 61.º, n.º 2)
  • Contraordenações graves: €250 a €125.000 nas entidades essenciais e importantes; €375 a €10.000 nas entidades públicas relevantes (art. 62.º, n.º 2)
  • O regime é contraordenacional e não prevê penas de prisão; o Código Penal só é ressalvado para a prestação de informações falsas ou grosseiramente inexatas (art. 66.º, n.º 4)

ℹ️ Diligência: A responsabilidade dos titulares pressupõe dolo ou culpa grave (art. 25.º, n.º 2). A aprovação formal das medidas, a supervisão documentada da sua aplicação e a formação regular são a evidência dessa diligência. Use o guião da apresentação ao conselho de administração para levar este ponto à gestão de topo.

Responsabilidade Civil e Indemnizações

Além das sanções contraordenacionais, as entidades abrangidas podem enfrentar ações cíveis nos termos gerais. O DL 125/2025 não cria um regime especial de responsabilidade civil nem inverte o ónus da prova:

Direito a Indemnização

Terceiros lesados podem pedir indemnização nos termos gerais da responsabilidade civil (Código Civil), designadamente por:

  • Danos patrimoniais (perdas financeiras diretas)
  • Danos não patrimoniais (reputação, stress)
  • Custos de mitigação (despesas com proteção adicional)

Prova da Diligência

Nos termos gerais, cabe ao lesado provar o facto, o dano e o nexo de causalidade. A entidade tem interesse em documentar que:

  • Implementou as medidas de cibersegurança do art. 27.º
  • Os órgãos de gestão aprovaram e supervisionaram essas medidas (art. 25.º)
  • Notificou os incidentes nos prazos dos arts. 42.º a 44.º

O pagamento da coima não dispensa o cumprimento do dever omitido, se ainda for possível (art. 75.º).

Seguros e Transferência de Risco

Considerações importantes:

  • Seguros de cibersegurança podem cobrir parte dos danos
  • Não cobrem coimas administrativas
  • Não eliminam responsabilidade dos gestores
  • Franchises e exclusões devem ser avaliadas

O Papel do CNCS (Centro Nacional de Cibersegurança)

ℹ️ Autoridade supervisora: O CNCS é a principal autoridade de supervisão da NIS2 em Portugal, responsável por garantir o cumprimento da diretiva pelas entidades abrangidas.

Poderes e Responsabilidades do CNCS

🔍
Inspeções e Auditorias

Realizar inspeções presenciais e auditorias remotas para verificar conformidade com os requisitos da NIS2.

📄
Requisição de Informação

Solicitar documentação, relatórios, evidências e qualquer informação necessária para avaliar conformidade.

🏢
Acesso a Instalações

Aceder a instalações, sistemas e infraestruturas (com autorização legal apropriada) para inspeções técnicas.

📜
Instruções Vinculativas

Emitir instruções obrigatórias para implementação de medidas de segurança ou correção de deficiências.

⚖️
Aplicação de Penalizações

Aplicar coimas, sanções administrativas e medidas corretivas conforme previsto na legislação.

📊
Relatórios Anuais

Publicar relatórios anuais sobre o estado de conformidade, incidentes reportados e tendências de ameaças.

Cooperação Europeia e Transfronteiriça

O CNCS colabora ativamente com autoridades de outros Estados-Membros:

  • Rede de CSIRTs: Partilha de informações sobre ameaças e incidentes
  • Grupo de Cooperação NIS: Coordenação de políticas e abordagens comuns
  • Incidentes transfronteiriços: Coordenação de respostas a incidentes que afetem múltiplos países
  • Assistência mútua: Apoio em inspeções e investigações de entidades com operações em vários Estados

Processo de Fiscalização

O processo de fiscalização pelo CNCS segue um procedimento estruturado que garante o direito de defesa das entidades. As durações indicadas são estimativas; o DL 125/2025 não fixa prazos para estas fases e aplica-se subsidiariamente o regime geral das contraordenações (art. 81.º):

1

Avaliação Inicial e Notificação

O CNCS identifica potenciais não conformidades (por auditoria aleatória, denúncia, ou análise de incidentes reportados) e notifica formalmente a entidade. Exceto em caso de dolo, a instauração do processo de contraordenação depende de prévia advertência para cumprimento da obrigação omitida em prazo razoável (art. 66.º, n.º 5).

Duração: 1-2 semanas
2

Inspeção Presencial

Realização de inspeção nas instalações da entidade, com análise de sistemas, entrevistas com responsáveis, e recolha de evidências. A entidade deve facilitar o acesso e prestar todas as informações solicitadas.

Duração: 1-5 dias (dependendo da complexidade)
3

Revisão de Documentação e Auditoria Técnica

Análise detalhada de políticas, procedimentos, registos de incidentes, configurações de segurança e outras evidências recolhidas. Podem ser solicitadas informações complementares.

Duração: 2-8 semanas
4

Direito de Audição (Audiência Prévia)

A entidade tem o direito de ser ouvida antes de qualquer decisão final. Pode apresentar esclarecimentos, documentos adicionais e argumentos de defesa relativamente às conclusões preliminares.

Prazo: fixado na notificação, nos termos do regime geral das contraordenações
5

Decisão e Notificação

O CNCS emite decisão fundamentada sobre a conformidade, incluindo eventuais sanções, coimas ou medidas corretivas. A decisão é notificada formalmente à entidade.

Duração: 2-4 semanas após audição
6

Impugnação Judicial (art. 80.º)

As decisões da autoridade de cibersegurança competente em processos de contraordenação são impugnáveis para os tribunais judiciais; o recurso é apresentado à autoridade, que remete os autos ao Ministério Público em 20 dias úteis. A impugnação de coimas, sanções acessórias e sanções pecuniárias compulsórias tem efeito suspensivo (n.º 4); a das demais decisões tem efeito meramente devolutivo (n.º 5). Das decisões judiciais que admitam recurso cabe impugnação para o Tribunal da Relação de Lisboa, que decide em última instância (n.os 8 e 9).

Prazo: 20 dias após o conhecimento da decisão, suspensos aos sábados, domingos e feriados (arts. 59.º, n.º 3, e 60.º do regime geral das contraordenações, aplicável por força do art. 81.º)
⏱️ Duração do processo: Estimativa indicativa, não fixada no DL 125/2025: entre 6 a 12 meses em casos complexos e 2-3 meses em casos mais simples.

Notificação de Incidentes ao CNCS

⚠️ Obrigação crítica: A notificação de incidentes significativos ao CNCS é obrigatória e está sujeita a prazos rigorosos. O incumprimento ou atraso na notificação é em si uma infração passível de penalização.
24 HORAS

Alerta Precoce

Notificação inicial informando sobre a ocorrência de um incidente significativo.

Deve incluir:
  • Identificação da entidade
  • Natureza do incidente (se conhecida)
  • Data e hora de deteção
  • Indicação preliminar de gravidade
72 HORAS

Atualização (quando necessário)

Revisão da notificação inicial, 72 horas após verificar a existência do incidente significativo (art. 42.º, n.º 3).

Deve incluir:
  • Avaliação inicial da gravidade e do impacto do incidente
  • Indicadores de exposição a riscos, se disponíveis
30 DIAS ÚTEIS

Relatório Final

Relatório final completo, 30 dias úteis após a notificação de fim de impacto significativo.

Deve incluir (art. 44.º, n.º 2):
  • Datas de início e fim do impacto significativo
  • Impacto final nos serviços e utilizadores
  • Descrição do incidente com a categoria da causa
  • Medidas de mitigação adotadas
  • Situação residual do impacto
  • Notificações apresentadas a outras autoridades

A causa raiz, os custos e as lições aprendidas são recomendados, mas não são conteúdo obrigatório.

A PEDIDO

Relatório Intercalar

Só se, decorrido o prazo do relatório final, o incidente ainda estiver em curso: a autoridade pode pedir relatórios intercalares, com periodicidade semanal, até à apresentação do relatório final (art. 44.º, n.º 3). Não é um relatório automático.

Deve incluir (art. 44.º, n.º 4):
  • Atualização da informação da notificação inicial
  • Medidas adotadas para a resolução do incidente
  • Situação de impacto: utilizadores afetados, duração, distribuição geográfica
  • Tempo estimado para a recuperação total dos serviços
FIM DE IMPACTO

Notificação de Fim de Impacto

24 horas após o fim do impacto significativo. Inicia a contagem dos 30 dias úteis para o relatório final.

Deve incluir:
  • Declaração de cessação do impacto
  • Data e hora do fim do impacto
  • Resumo das medidas de recuperação
  • Estado atual dos serviços

Penalizações por Falhas na Notificação

  • Não notificação: Contraordenação muito grave (art. 61.º, n.º 1, j)), com as coimas do art. 61.º, n.º 2; a ausência de notificação presume-se grave na graduação da coima (art. 66.º, n.º 3, b))
  • Notificação tardia: Coimas proporcionais ao atraso e gravidade do incidente
  • Informação incompleta: Obrigação de complementar a informação, com possíveis sanções adicionais
  • Informação falsa: A prestação de informações falsas ou grosseiramente inexatas presume-se grave (art. 66.º, n.º 3, f)), sem prejuízo da responsabilidade nos termos do Código Penal (art. 66.º, n.º 4)
✅ Utilize os templates: Aceda à nossa página de templates para descarregar o modelo de relatório de incidente de cibersegurança, que facilita o cumprimento de todos os requisitos de notificação.

Como Evitar Penalizações

🎯 Siga o Nosso Roadmap 90 dias

O caminho mais seguro para garantir conformidade e evitar penalizações é seguir uma implementação estruturada e completa das medidas NIS2.

Ver guia passo a passo

Recomendações Essenciais para Conformidade

🎯
1. Avaliações de Risco Regulares

Realize avaliações de risco de cibersegurança pelo menos anualmente ou sempre que haja mudanças significativas na infraestrutura, ameaças ou no contexto operacional.

✅
2. Implementar as 9 medidas obrigatórias

Garanta a implementação completa e documentada das 9 medidas de cibersegurança do artigo 27.º do DL 125/2025 (artigo 21.º da Diretiva NIS2). Não deixe nenhuma medida por implementar.

📚
3. Documentação e Evidências

Mantenha documentação atualizada de todas as políticas, procedimentos, avaliações de risco, incidentes, formações e auditorias. As evidências são cruciais em caso de fiscalização.

👥
4. Formação Contínua

Implemente programas de formação regulares para todos os colaboradores, equipa técnica e gestão de topo. Documente todas as formações realizadas e mantenha registos de participação.

🧪
5. Testes e Exercícios

Realize testes regulares do plano de resposta a incidentes, procedimentos de backup e recuperação, e plano de continuidade de negócio. Documente os resultados e implemente melhorias.

📖
6. Acompanhamento Regulatório

Mantenha-se atualizado sobre mudanças na legislação, orientações do CNCS, novas ameaças e melhores práticas. A NIS2 é um quadro regulatório dinâmico.

🤝
7. Cooperação Proativa com o CNCS

Estabeleça canais de comunicação com o CNCS, responda prontamente a solicitações, participe em iniciativas de partilha de informação e demonstre compromisso com a conformidade.

🔍
8. Auditorias Internas

Realize auditorias internas periódicas para identificar e corrigir deficiências antes de inspeções oficiais. Uma auditoria interna é significativamente menos custosa que uma penalização.

Casos Práticos e Exemplos

Exemplos hipotéticos de situações de incumprimento e respetivas penalizações, dentro dos limites dos arts. 61.º e 62.º do DL 125/2025:

Entidade Essencial

Caso 1: Hospital - Ataque de Ransomware

Situação:

Hospital de grande dimensão sofreu ataque de ransomware que afetou sistemas críticos de pacientes. O hospital demorou 72 horas (além do prazo de 24h) para notificar o CNCS, não tinha backups funcionais, e não realizava formações regulares de cibersegurança.

Violações identificadas:
  • Notificação tardia ao CNCS (48h de atraso)
  • Ausência de backups efetivos (art. 27.º, n.º 1, b))
  • Falta de formação em cibersegurança (art. 27.º, n.º 1, f))
  • Gestão inadequada de vulnerabilidades
Penalização aplicada:

€2.000.000 + Ordens corretivas vinculativas

  • Coima de €2M (considerando gravidade e impacto em serviços de saúde)
  • Ordem para implementar programa completo de backups em 3 meses
  • Ordem para implementar formação obrigatória para todos os colaboradores
  • Auditoria de seguimento após 6 meses
Entidade Importante

Caso 2: Prestador de Serviços Digitais

Situação:

Empresa de serviços cloud sofreu violação de dados por vulnerabilidade conhecida não corrigida. A empresa não tinha procedimentos formais de gestão de patches, não realizava avaliações de risco, e não tinha plano de resposta a incidentes documentado.

Violações identificadas:
  • Falta de gestão de vulnerabilidades (art. 27.º, n.º 1, d))
  • Ausência de avaliação de riscos (art. 26.º)
  • Inexistência de plano de resposta a incidentes (art. 27.º, n.º 1, a))
  • Ausência de políticas de segurança documentadas
Penalização aplicada:

€500.000 + Plano de conformidade obrigatório

  • Coima de €500k (entidade importante, primeira infração)
  • Obrigação de implementar plano de conformidade completo em 6 meses
  • Submissão de relatórios mensais de progresso ao CNCS
  • Auditoria externa obrigatória após implementação
Entidade Essencial

Caso 3: Operador de Energia

Situação:

Operador de rede elétrica sofreu múltiplos incidentes ao longo de 2 anos. Auditorias revelaram que a gestão de topo não aprovava formalmente as medidas de segurança, não participava em formações, e não alocava recursos adequados. Violações repetidas apesar de avisos prévios.

Violações identificadas:
  • Falta de compromisso da gestão de topo
  • Infrações múltiplas e repetidas
  • Não cumprimento de ordens corretivas anteriores
  • Recursos inadequados para cibersegurança
Penalização aplicada:

€5.000.000 + Restrições aos gestores

  • Coima de €5M (agravada pela reiteração das infrações e pelo incumprimento de instruções vinculativas, art. 66.º, n.º 3, a) e d))
  • Interdição temporária do exercício de funções ao administrador responsável (art. 67.º, f))
  • Publicação de extrato da decisão condenatória (art. 67.º, a))
  • Designação de um supervisor por período limitado (art. 56.º, n.º 1, g))
  • Ordem vinculativa para designar o responsável de cibersegurança (art. 31.º; art. 56.º, n.º 1, d))
ℹ️ Nota: Estes exemplos são hipotéticos e não correspondem a decisões reais. Os valores e sanções concretas dependem da gravidade, da culpa, da situação económica, do benefício obtido, da reincidência e da cooperação com a autoridade (art. 66.º). As coimas por incumprimento do art. 27.º (art. 61.º, n.º 1, b)) só são aplicáveis a partir de 22 de junho de 2028 (art. 10.º, n.º 2).

Recursos Úteis

⚖️

Decreto-Lei n.º 125/2025

Texto completo da transposição portuguesa da Diretiva NIS2

Aceder ao documento
🇪🇺

Diretiva (UE) 2022/2555

Diretiva NIS2 original da União Europeia

Ver diretiva completa
🛡️

Portal CNCS

Website oficial do Centro Nacional de Cibersegurança

Visitar CNCS
📝

Templates de Notificação

Modelos de relatório de incidente para notificação ao CNCS

Descarregar templates
📋

Roadmap 90 dias

Roteiro passo a passo para conformidade NIS2

Ver roadmap completo
📞

Contactos e Apoio

Contactos do CNCS e consultores especializados

Ver recursos

⚠️ Não arrisque penalizações

As consequências do incumprimento da NIS2 são graves e podem comprometer a viabilidade da sua organização. Comece hoje a sua jornada para a conformidade.

Iniciar implementação Verificar se está abrangido