Diretiva (UE) 2022/2555 (NIS2)
14 de dezembro de 2022
Descrição: Diretiva relativa às medidas para um elevado nível comum de cibersegurança em toda a União Europeia.
Link: EUR-Lex
Documentação essencial, normas técnicas e recursos úteis para implementar a NIS2
Ir para secção:
14 de dezembro de 2022
Descrição: Diretiva relativa às medidas para um elevado nível comum de cibersegurança em toda a União Europeia.
Link: EUR-Lex
4 de dezembro de 2025 • Em vigor desde 3 de abril de 2026
Descrição: Decreto-lei que aprova o Regime Jurídico da Cibersegurança e transpõe a Diretiva NIS2, ao abrigo da autorização legislativa da Lei n.º 59/2025, de 22 de outubro.
Status: Em vigor
Publicado no JO em 18 de outubro de 2024 • Aplicável desde 7 de novembro de 2024
Descrição: Regulamento de execução da Comissão Europeia que especifica as medidas técnicas e metodológicas e os critérios de incidente significativo para fornecedores de DNS, registos de TLD, cloud, data centers, CDN, serviços geridos, mercados em linha, motores de pesquisa, plataformas de redes sociais e prestadores de serviços de confiança.
Status: Em vigor
Link: EUR-Lex
Standards internacionais que fornecem frameworks e boas práticas para implementar as medidas NIS2
Sistema de Gestão da Segurança da Informação (SGSI)
Descrição: Norma mais importante para estruturar a segurança da informação em qualquer organização.
Relação com NIS2: Cobre a maior parte das áreas do art. 27.º do DL 125/2025 (estimativa editorial).
Código de Boas Práticas para Controlos de Segurança
Descrição: 93 controlos organizados em 4 categorias (Organizacional, Pessoas, Físico, Tecnológico).
Relação com NIS2: Guia prático para implementar medidas de segurança.
Gestão de Riscos de Segurança da Informação
Descrição: Metodologia completa para análise e tratamento de riscos de segurança.
Relação com NIS2: Arts. 26.º e 29.º do DL 125/2025 (art. 21.º, n.º 2, al. a), da Diretiva), sistema de gestão de riscos.
Sistema de Gestão da Continuidade de Negócio
Descrição: Planeamento e teste de continuidade operacional (BCP/DRP).
Relação com NIS2: Art. 27.º, al. b), do DL 125/2025 (continuidade de negócio).
Controlos de Segurança para Serviços Cloud
Descrição: Extensão da ISO 27002 específica para cloud computing.
Relação com NIS2: Art. 27.º, al. c), e art. 28.º, do DL 125/2025 (segurança da cadeia de abastecimento).
Gestão de Incidentes de Segurança da Informação
Descrição: Metodologia completa para deteção, resposta e recuperação de incidentes.
Relação com NIS2: Art. 27.º, al. a), do DL 125/2025 (gestão de incidentes).
Extensão para Gestão de Privacidade (PIMS)
Descrição: Sistema de gestão de informação de privacidade (PIMS), na edição de 2025, que integra a gestão de privacidade com a ISO 27001 e apoia o cumprimento do RGPD.
Relação com NIS2: Complementa requisitos de proteção de dados.
Diretrizes para Cibersegurança (Cybersecurity)
Descrição: Boas práticas específicas para cibersegurança e colaboração entre stakeholders.
Relação com NIS2: Abordagem holística alinhada com NIS2.
Descrição: Framework norte-americano para gestão de riscos de cibersegurança.
6 Funções: Govern, Identify, Protect, Detect, Respond, Recover
Complementaridade com NIS2: Estrutura prática para implementação das medidas obrigatórias.
Visitar site NIST →Descrição: 18 controlos críticos de cibersegurança do Center for Internet Security.
Focus: Priorização de medidas por eficácia comprovada.
Complementaridade com NIS2: Checklist pragmática para as 9 medidas obrigatórias.
Descrição: Guia da Agência Europeia para a Cibersegurança orientado para PMEs.
Focus: Implementação prática e acessível para organizações menores.
Complementaridade com NIS2: Linguagem simplificada para entidades menores.
Visitar ENISA →Descrição: Base de conhecimento de táticas e técnicas de adversários cibernéticos.
Focus: Deteção e resposta a ameaças baseada em comportamento real de atacantes.
Complementaridade com NIS2: Art. 27.º, als. a) e d), do DL 125/2025 (gestão de incidentes e de vulnerabilidades).
Site oficial com orientações, alertas e formulários para conformidade NIS2.
Secção NIS2: Guias de implementação, FAQ, contactos
Visitar CNCS →Equipa de resposta a incidentes do CNCS.
Serviços: Alertas precoces, análise de incidentes, coordenação da resposta
Plataforma eletrónica MyCiber (myciber.gov.pt) para as notificações obrigatórias: inicial 24h, atualização 72h se necessário, fim de impacto 24h, relatório final 30 dias úteis (arts. 40.º a 44.º do DL 125/2025).
Apoio à resposta: CERT.PT, cert@cert.pt, +351 210 497 399
Programas de capacitação para entidades essenciais e importantes.
Tópicos: NIS2, resposta a incidentes, análise de riscos
O CNCS lançou um programa de 60 ações de formação gratuitas por todo o país para explicar as obrigações NIS2 às empresas e organismos públicos portugueses.
Descrição: Quadro Nacional de Referência para a Cibersegurança (QNRCS), aprovado como Anexo I do Regulamento n.º 756/2026.
Aplicação: Base das medidas mínimas dos Anexos III e IV do Regulamento 756/2026 para as entidades essenciais, importantes e públicas relevantes.
Consultar Documento →Descrição: Orientações práticas para implementar a gestão de riscos de cibersegurança conforme NIS2.
Aplicação: Metodologia passo a passo para análise e tratamento de riscos.
Consultar Documento →Descrição: Ferramenta para ajudar entidades a determinarem se estão abrangidas pela NIS2.
Aplicação: Avaliação interativa baseada em setor, dimensão e criticidade.
Consultar Documento →Equipa de resposta a incidentes do CNCS. As notificações NIS2 são submetidas na plataforma MyCiber (art. 40.º, n.º 6, do DL 125/2025)
Página oficial do CNCS sobre a NIS2 e plataforma de registo e notificação
O que é: Auditoria externa que verifica conformidade com a norma ISO 27001.
Benefícios: Reconhecimento internacional, demonstração de conformidade NIS2.
Processo:
Duração: 6-18 meses
Custo estimado (estimativa editorial): 15 000 € a 50 000 € (varia com dimensão)
O que é: Avaliação técnica de controlos implementados (pentest, code review, etc.).
Benefícios: Identificar vulnerabilidades antes de incidentes.
Frequência (recomendação editorial, sem periodicidade fixada por lei): Mínimo anual (recomendado semestral)
Custo estimado (estimativa editorial): 5 000 € a 20 000 € por auditoria
O que é: Self-assessment ou avaliação externa do nível de conformidade NIS2.
Benefícios: Roadmap claro, priorização de investimentos.
Ferramentas: Checklists (ver nossa página de templates).
O que é: Framework de boas práticas para gestão de serviços de TI, incluindo gestão de incidentes.
Benefícios: Certificações complementares para profissionais de cibersegurança.
Relação com NIS2: Alinha-se com o art. 27.º, als. a) e b), do DL 125/2025 (gestão de incidentes e continuidade de negócio).
Saber mais sobre certificação ITIL →Soluções tecnológicas que facilitam a implementação das medidas NIS2
Exemplos: Splunk, IBM QRadar, Microsoft Sentinel, Elastic Security
Objetivo: Correlação de eventos, deteção de ameaças, análise de logs.
Medidas NIS2: Art. 27.º, al. a) Art. 27.º, al. d)
Exemplos: CrowdStrike, SentinelOne, Microsoft Defender for Endpoint
Objetivo: Proteção avançada de endpoints, resposta automatizada.
Medidas NIS2: Art. 27.º, al. a) Art. 27.º, al. f)
Exemplos: Tenable Nessus, Qualys, Rapid7
Objetivo: Scan e gestão de vulnerabilidades, priorização de patches.
Medidas NIS2: Art. 27.º, al. d)
Exemplos: Veeam, Acronis, Commvault
Objetivo: Proteção de dados, recuperação rápida após incidentes.
Medidas NIS2: Art. 27.º, al. b)
Regra de ouro: 3-2-1 (3 cópias, 2 tipos de média, 1 offsite)
Exemplos: Okta, Microsoft Entra ID, Ping Identity
Objetivo: Gestão centralizada de identidades e acessos.
Medidas NIS2: Art. 27.º, al. h) Art. 27.º, al. i)
Funcionalidades-chave: MFA, SSO, provisioning
Exemplos: ServiceNow GRC, RSA Archer, MetricStream
Objetivo: Gestão integrada de riscos e conformidade regulamentar.
Medidas NIS2: Arts. 26.º e 27.º, al. e) Todas (documentação)
European Union Agency for Cybersecurity
Papel: Agência europeia para cibersegurança, responsável por orientações técnicas NIS2.
Recursos: Guias, estudos de ameaças, recomendações técnicas.
Visitar ENISA →Associação Portuguesa para o Desenvolvimento das Comunicações
Papel: Associação sectorial portuguesa para tecnologia e comunicações.
Recursos: Eventos, formações, networking profissional.
Visitar APDC →Information Systems Audit and Control Association
Papel: Associação de profissionais de auditoria e segurança TI.
Recursos: Certificações (CISA, CISM), eventos, publicações técnicas.
Visitar ISACA →International Information System Security Certification Consortium
Papel: Organização de certificações de cibersegurança reconhecidas mundialmente.
Recursos: CISSP, CCSP, formações, comunidade profissional.
Visitar (ISC)² →Alan Calder
Bridget Kenyon
P.W. Singer & Allan Friedman
Gene Kim (contexto DevSecOps)
Relatório anual sobre o panorama de ameaças na UE
Explore os nossos recursos práticos para acelerar a sua conformidade