Recursos e Normas de Referência

Documentação essencial, normas técnicas e recursos úteis para implementar a NIS2

Legislação Principal

📜

Diretiva (UE) 2022/2555 (NIS2)

14 de dezembro de 2022

Descrição: Diretiva relativa às medidas para um elevado nível comum de cibersegurança em toda a União Europeia.

Link: EUR-Lex

⚖️

Decreto-Lei n.º 125/2025

4 de dezembro de 2025 • Em vigor desde 3 de abril de 2026

Descrição: Decreto-lei que aprova o Regime Jurídico da Cibersegurança e transpõe a Diretiva NIS2, ao abrigo da autorização legislativa da Lei n.º 59/2025, de 22 de outubro.

Status: Em vigor

Link: Diário da República Eletrónico

📋

Regulamento de Execução (UE) 2024/2690

Publicado no JO em 18 de outubro de 2024 • Aplicável desde 7 de novembro de 2024

Descrição: Regulamento de execução da Comissão Europeia que especifica as medidas técnicas e metodológicas e os critérios de incidente significativo para fornecedores de DNS, registos de TLD, cloud, data centers, CDN, serviços geridos, mercados em linha, motores de pesquisa, plataformas de redes sociais e prestadores de serviços de confiança.

Status: Em vigor

Link: EUR-Lex

Normas Técnicas ISO/IEC

Standards internacionais que fornecem frameworks e boas práticas para implementar as medidas NIS2

Essencial

ISO/IEC 27001:2022

Sistema de Gestão da Segurança da Informação (SGSI)

Descrição: Norma mais importante para estruturar a segurança da informação em qualquer organização.

Relação com NIS2: Cobre a maior parte das áreas do art. 27.º do DL 125/2025 (estimativa editorial).

Essencial

ISO/IEC 27002:2022

Código de Boas Práticas para Controlos de Segurança

Descrição: 93 controlos organizados em 4 categorias (Organizacional, Pessoas, Físico, Tecnológico).

Relação com NIS2: Guia prático para implementar medidas de segurança.

Essencial

ISO/IEC 27005:2022

Gestão de Riscos de Segurança da Informação

Descrição: Metodologia completa para análise e tratamento de riscos de segurança.

Relação com NIS2: Arts. 26.º e 29.º do DL 125/2025 (art. 21.º, n.º 2, al. a), da Diretiva), sistema de gestão de riscos.

Essencial

ISO 22301:2019

Sistema de Gestão da Continuidade de Negócio

Descrição: Planeamento e teste de continuidade operacional (BCP/DRP).

Relação com NIS2: Art. 27.º, al. b), do DL 125/2025 (continuidade de negócio).

Recomendado

ISO/IEC 27017:2015

Controlos de Segurança para Serviços Cloud

Descrição: Extensão da ISO 27002 específica para cloud computing.

Relação com NIS2: Art. 27.º, al. c), e art. 28.º, do DL 125/2025 (segurança da cadeia de abastecimento).

Recomendado

ISO/IEC 27035:2023

Gestão de Incidentes de Segurança da Informação

Descrição: Metodologia completa para deteção, resposta e recuperação de incidentes.

Relação com NIS2: Art. 27.º, al. a), do DL 125/2025 (gestão de incidentes).

Recomendado

ISO/IEC 27701:2025

Extensão para Gestão de Privacidade (PIMS)

Descrição: Sistema de gestão de informação de privacidade (PIMS), na edição de 2025, que integra a gestão de privacidade com a ISO 27001 e apoia o cumprimento do RGPD.

Relação com NIS2: Complementa requisitos de proteção de dados.

Recomendado

ISO/IEC 27032:2023

Diretrizes para Cibersegurança (Cybersecurity)

Descrição: Boas práticas específicas para cibersegurança e colaboração entre stakeholders.

Relação com NIS2: Abordagem holística alinhada com NIS2.

Frameworks e Metodologias

🛡️

NIST Cybersecurity Framework 2.0

Descrição: Framework norte-americano para gestão de riscos de cibersegurança.

6 Funções: Govern, Identify, Protect, Detect, Respond, Recover

Complementaridade com NIS2: Estrutura prática para implementação das medidas obrigatórias.

Visitar site NIST →
✅

CIS Controls v8.1

Descrição: 18 controlos críticos de cibersegurança do Center for Internet Security.

Focus: Priorização de medidas por eficácia comprovada.

Complementaridade com NIS2: Checklist pragmática para as 9 medidas obrigatórias.

📖

ENISA Cybersecurity Guide for SMEs

Descrição: Guia da Agência Europeia para a Cibersegurança orientado para PMEs.

Focus: Implementação prática e acessível para organizações menores.

Complementaridade com NIS2: Linguagem simplificada para entidades menores.

Visitar ENISA →
🎯

MITRE ATT&CK Framework

Descrição: Base de conhecimento de táticas e técnicas de adversários cibernéticos.

Focus: Deteção e resposta a ameaças baseada em comportamento real de atacantes.

Complementaridade com NIS2: Art. 27.º, als. a) e d), do DL 125/2025 (gestão de incidentes e de vulnerabilidades).

Recursos do CNCS

🌐

Portal CNCS (www.cncs.gov.pt)

Site oficial com orientações, alertas e formulários para conformidade NIS2.

Secção NIS2: Guias de implementação, FAQ, contactos

Visitar CNCS →
👁️

CERT.PT (CNCS)

Equipa de resposta a incidentes do CNCS.

Serviços: Alertas precoces, análise de incidentes, coordenação da resposta

📧

Plataforma de Notificação de Incidentes

Plataforma eletrónica MyCiber (myciber.gov.pt) para as notificações obrigatórias: inicial 24h, atualização 72h se necessário, fim de impacto 24h, relatório final 30 dias úteis (arts. 40.º a 44.º do DL 125/2025).

Estado: Operacional desde 23 de junho de 2026 (canal obrigatório, art. 40.º, n.º 6)

Apoio à resposta: CERT.PT, cert@cert.pt, +351 210 497 399

🎓

Formações e Workshops CNCS

Programas de capacitação para entidades essenciais e importantes.

Tópicos: NIS2, resposta a incidentes, análise de riscos

📅

Roteiro NIS2 - Formações Gratuitas

O CNCS lançou um programa de 60 ações de formação gratuitas por todo o país para explicar as obrigações NIS2 às empresas e organismos públicos portugueses.

Nota: Programa em curso durante 2026

Documentos Oficiais CNCS

📋

Quadro Nacional de Referência para a Cibersegurança

Descrição: Quadro Nacional de Referência para a Cibersegurança (QNRCS), aprovado como Anexo I do Regulamento n.º 756/2026.

Aplicação: Base das medidas mínimas dos Anexos III e IV do Regulamento 756/2026 para as entidades essenciais, importantes e públicas relevantes.

Consultar Documento →
📖

Guia para Gestão dos Riscos

Descrição: Orientações práticas para implementar a gestão de riscos de cibersegurança conforme NIS2.

Aplicação: Metodologia passo a passo para análise e tratamento de riscos.

Consultar Documento →
🎯

Matriz de Classificação de Entidades

Descrição: Ferramenta para ajudar entidades a determinarem se estão abrangidas pela NIS2.

Aplicação: Avaliação interativa baseada em setor, dimensão e criticidade.

Consultar Documento →

Contactos CNCS para NIS2

CERT.PT (resposta a incidentes)

cert@cert.pt | +351 210 497 399

Equipa de resposta a incidentes do CNCS. As notificações NIS2 são submetidas na plataforma MyCiber (art. 40.º, n.º 6, do DL 125/2025)

CNCS (informação NIS2 e MyCiber)

www.cncs.gov.pt | myciber.gov.pt

Página oficial do CNCS sobre a NIS2 e plataforma de registo e notificação

Certificações e Auditorias

🏆

Certificação ISO 27001

O que é: Auditoria externa que verifica conformidade com a norma ISO 27001.

Benefícios: Reconhecimento internacional, demonstração de conformidade NIS2.

Processo:

  • Gap analysis
  • Implementação SGSI
  • Auditoria de certificação
  • Manutenção anual

Duração: 6-18 meses

Custo estimado (estimativa editorial): 15 000 € a 50 000 € (varia com dimensão)

🔍

Auditorias de Segurança

O que é: Avaliação técnica de controlos implementados (pentest, code review, etc.).

Benefícios: Identificar vulnerabilidades antes de incidentes.

Frequência (recomendação editorial, sem periodicidade fixada por lei): Mínimo anual (recomendado semestral)

Custo estimado (estimativa editorial): 5 000 € a 20 000 € por auditoria

📊

Avaliações de Maturidade NIS2

O que é: Self-assessment ou avaliação externa do nível de conformidade NIS2.

Benefícios: Roadmap claro, priorização de investimentos.

Ferramentas: Checklists (ver nossa página de templates).

📋

Certificação ITIL

O que é: Framework de boas práticas para gestão de serviços de TI, incluindo gestão de incidentes.

Benefícios: Certificações complementares para profissionais de cibersegurança.

Relação com NIS2: Alinha-se com o art. 27.º, als. a) e b), do DL 125/2025 (gestão de incidentes e continuidade de negócio).

Saber mais sobre certificação ITIL →

Ferramentas e Tecnologias Recomendadas

Soluções tecnológicas que facilitam a implementação das medidas NIS2

🔎

SIEM (Security Information and Event Management)

Exemplos: Splunk, IBM QRadar, Microsoft Sentinel, Elastic Security

Objetivo: Correlação de eventos, deteção de ameaças, análise de logs.

Medidas NIS2: Art. 27.º, al. a) Art. 27.º, al. d)

🛡️

EDR/XDR (Endpoint/Extended Detection and Response)

Exemplos: CrowdStrike, SentinelOne, Microsoft Defender for Endpoint

Objetivo: Proteção avançada de endpoints, resposta automatizada.

Medidas NIS2: Art. 27.º, al. a) Art. 27.º, al. f)

🔧

Vulnerability Management

Exemplos: Tenable Nessus, Qualys, Rapid7

Objetivo: Scan e gestão de vulnerabilidades, priorização de patches.

Medidas NIS2: Art. 27.º, al. d)

💾

Backup e Disaster Recovery

Exemplos: Veeam, Acronis, Commvault

Objetivo: Proteção de dados, recuperação rápida após incidentes.

Medidas NIS2: Art. 27.º, al. b)

Regra de ouro: 3-2-1 (3 cópias, 2 tipos de média, 1 offsite)

🔐

IAM (Identity and Access Management)

Exemplos: Okta, Microsoft Entra ID, Ping Identity

Objetivo: Gestão centralizada de identidades e acessos.

Medidas NIS2: Art. 27.º, al. h) Art. 27.º, al. i)

Funcionalidades-chave: MFA, SSO, provisioning

📋

GRC Platforms (Governance, Risk, Compliance)

Exemplos: ServiceNow GRC, RSA Archer, MetricStream

Objetivo: Gestão integrada de riscos e conformidade regulamentar.

Medidas NIS2: Arts. 26.º e 27.º, al. e) Todas (documentação)

Organizações e Associações

🇪🇺

ENISA

European Union Agency for Cybersecurity

Papel: Agência europeia para cibersegurança, responsável por orientações técnicas NIS2.

Recursos: Guias, estudos de ameaças, recomendações técnicas.

Visitar ENISA →
🇵🇹

APDC

Associação Portuguesa para o Desenvolvimento das Comunicações

Papel: Associação sectorial portuguesa para tecnologia e comunicações.

Recursos: Eventos, formações, networking profissional.

Visitar APDC →
🎯

ISACA Portugal Chapter

Information Systems Audit and Control Association

Papel: Associação de profissionais de auditoria e segurança TI.

Recursos: Certificações (CISA, CISM), eventos, publicações técnicas.

Visitar ISACA →
🔒

(ISC)² Portugal

International Information System Security Certification Consortium

Papel: Organização de certificações de cibersegurança reconhecidas mundialmente.

Recursos: CISSP, CCSP, formações, comunidade profissional.

Visitar (ISC)² →

Livros e Publicações Recomendadas

📚

"NIST Cybersecurity Framework: A Pocket Guide"

Alan Calder

📚

"ISO 27001 Controls: A Guide to Implementing and Auditing"

Bridget Kenyon

📚

"Cybersecurity and Cyberwar: What Everyone Needs to Know"

P.W. Singer & Allan Friedman

📚

"The Phoenix Project"

Gene Kim (contexto DevSecOps)

Newsletters e Blogs Recomendados

Precisa de ajuda para implementar a NIS2?

Explore os nossos recursos práticos para acelerar a sua conformidade

Ver Guia Passo a Passo Descarregar Templates