Medidas obrigatórias de cibersegurança

O art. 27.º, n.º 1, do DL 125/2025 (que transpõe o art. 21.º da Diretiva NIS2) estabelece 9 medidas mínimas de cibersegurança, alíneas a) a i), que são obrigatórias para todas as entidades essenciais e importantes. Estas medidas representam um patamar de segurança que todas as organizações abrangidas devem implementar, independentemente do setor ou dimensão.

Aplicabilidade universal: As 9 medidas aplicam-se a TODAS as entidades abrangidas pela NIS2, sejam essenciais ou importantes. As entidades essenciais podem ter requisitos adicionais de supervisão mais rigorosa.

Estas medidas baseiam-se numa abordagem baseada em risco, o que significa que a implementação concreta deve ser proporcional aos riscos específicos de cada organização. Estas medidas (e o relatório anual do art. 30.º) produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2).

As 9 medidas de cibersegurança

Clique em cada medida para ver detalhes sobre o que é e como implementar

🚨 1. Tratamento de incidentes de cibersegurança (alínea a)

▼

📋 O que é:

Capacidade de detetar, responder e recuperar de incidentes de cibersegurança de forma coordenada e eficaz. Inclui procedimentos para identificar anomalias, conter ameaças, erradicar malware e restaurar operações normais.

  • Deteção proativa de incidentes através de monitorização contínua
  • Procedimentos de resposta imediata para conter e mitigar impactos
  • Comunicação interna e externa durante crises
  • Notificação obrigatória à autoridade competente (CNCS, na plataforma MyCiber): inicial em 24h, atualização em 72h se necessário, fim de impacto em 24h e relatório final em 30 dias úteis (arts. 40.º a 44.º)
  • Análise forense e lições aprendidas pós-incidente

Nota: A gestão de incidentes exigida pela NIS2 alinha-se com as práticas ITIL de Incident Management.

🛠️ Como implementar:

  • Criar plano de resposta a incidentes (IRP): Documentar procedimentos passo-a-passo para diferentes tipos de incidentes (ransomware, DDoS, data breach, etc.)
  • Definir equipa de resposta (CSIRT): Constituir equipa interna ou contratar serviços externos com funções claras (líder, técnicos, comunicação, jurídico)
  • Implementar ferramentas de deteção: SIEM, IDS/IPS, EDR, XDR para identificar anomalias e comportamentos suspeitos
  • Estabelecer procedimentos de notificação: Templates e workflows para notificar CNCS dentro dos prazos legais (24h notificação inicial, 72h atualização se necessário, 24h fim de impacto, 30 dias úteis relatório final)
  • Realizar exercícios de simulação: Tabletop exercises e simulações de incidentes reais trimestralmente
  • Documentar todos os incidentes: Manter registo detalhado de todos os eventos para análise de tendências e auditorias
Atenção aos prazos: A não notificação de incidentes significativos dentro dos prazos estabelecidos pode resultar em penalizações administrativas severas.

💼 2. Continuidade de negócio e gestão de crises (alínea b)

▼

📋 O que é:

Planeamento e preparação para manter as operações críticas durante e após um incidente grave de cibersegurança. Garante que a organização pode continuar a fornecer serviços essenciais mesmo em cenários adversos.

  • Identificação de processos e sistemas críticos de negócio
  • Definição de objetivos de recuperação (RTO - Recovery Time Objective e RPO - Recovery Point Objective)
  • Planos de recuperação de desastres (Disaster Recovery)
  • Procedimentos de comunicação de crise
  • Testes regulares de resiliência e recuperação

🛠️ Como implementar:

  • Criar plano de continuidade de negócio (BCP): Documento abrangente que define estratégias para manter operações durante crises
  • Definir RTO e RPO: Para cada sistema crítico, estabelecer tempo máximo de inatividade aceitável e perda máxima de dados aceitável
  • Implementar backups robustos: Estratégia 3-2-1 (3 cópias, 2 meios diferentes, 1 offsite), com testes de restore mensais
  • Sites alternativos: Considerar hot/warm/cold sites para sistemas críticos, ou soluções cloud de alta disponibilidade
  • Testar planos semestralmente: Exercícios de recuperação completos para validar que os planos funcionam na prática
  • Documentar procedimentos: Runbooks detalhados para recuperação de cada sistema crítico
Exemplos de RTO/RPO:
  • Sistemas críticos: RTO ≤ 4 horas, RPO ≤ 15 minutos
  • Sistemas importantes: RTO ≤ 24 horas, RPO ≤ 1 hora
  • Sistemas normais: RTO ≤ 72 horas, RPO ≤ 24 horas

🔗 3. Segurança da cadeia de abastecimento (alínea c)

▼

📋 O que é:

Gestão dos riscos de cibersegurança provenientes de fornecedores, prestadores de serviços e parceiros que têm acesso aos sistemas ou dados da organização. Reconhece que a segurança é tão forte quanto o elo mais fraco da cadeia.

  • Avaliação de riscos de cibersegurança de fornecedores
  • Due diligence antes de contratar serviços críticos
  • Cláusulas de segurança em contratos
  • Monitorização contínua da conformidade de fornecedores
  • Gestão de acessos de terceiros aos sistemas

🛠️ Como implementar:

  • Inventariar fornecedores críticos: Identificar todos os prestadores de serviços com acesso a sistemas ou dados sensíveis (cloud providers, MSPs, software vendors)
  • Avaliar riscos por fornecedor: Classificar fornecedores por nível de risco (alto, médio, baixo) baseado no acesso e criticidade do serviço
  • Due diligence na seleção: Verificar certificações (ISO 27001, SOC 2), políticas de segurança, histórico de incidentes antes de contratar
  • Incluir requisitos em contratos: Cláusulas específicas sobre segurança, direito a auditoria, notificação de incidentes, SLAs de segurança
  • Monitorizar conformidade: Auditorias regulares, questionários de segurança, revisão de relatórios SOC 2
  • Gerir acessos granularmente: Princípio do least privilege para acessos de terceiros, com MFA obrigatório
Risco de supply chain: a NIS2 responsabiliza as organizações por falhas de fornecedores; a cadeia de abastecimento é um vetor de ataque frequente e crescente.

🛡️ 4. Segurança na aquisição, desenvolvimento e manutenção (alínea d)

▼

📋 O que é:

Integração de práticas de segurança em todo o ciclo de vida dos sistemas de informação, desde a conceção até ao desmantelamento. O princípio "security by design" garante que a segurança não é uma reflexão tardia.

  • Requisitos de segurança desde a fase de conceção
  • Desenvolvimento seguro de software (Secure SDLC)
  • Code reviews e análise estática de código (SAST)
  • Testes de segurança (DAST, penetration testing)
  • Gestão de patches e atualizações de segurança

🛠️ Como implementar:

  • Implementar DevSecOps: Integrar segurança no pipeline CI/CD com verificações automatizadas
  • Code reviews obrigatórios: Peer reviews focados em segurança antes de merge para produção
  • Ferramentas SAST/DAST: Análise estática (SonarQube, Checkmarx) e dinâmica (OWASP ZAP, Burp Suite) de código
  • Dependency scanning: Verificação automática de vulnerabilidades em bibliotecas e dependencies (Snyk, Dependabot)
  • Patch management rigoroso: Processo formal para aplicar patches de segurança críticos em 24-48h
  • Gestão de configurações seguras: Hardening de sistemas baseado em CIS Benchmarks ou DISA STIGs
  • Testes de penetração: Pentests anuais por entidade externa certificada
Boas práticas:
  • OWASP Top 10 como baseline de segurança
  • SANS Top 25 para mitigar vulnerabilidades comuns
  • Secure coding guidelines específicos por linguagem

📊 5. Avaliação da eficácia das medidas (alínea e)

▼

📋 O que é:

Políticas e procedimentos para avaliar a eficácia das medidas de gestão dos riscos de cibersegurança (alínea e) do n.º 1 do art. 27.º). A análise de riscos que serve de base às medidas resulta do sistema de gestão de riscos do art. 26.º e da matriz de risco do CNCS.

  • Definição de indicadores e métricas de segurança (KPI) para cada medida implementada
  • Auditorias internas e externas periódicas ao sistema de gestão de riscos
  • Testes de resiliência, testes de intrusão e exercícios de simulação
  • Revisão pelo órgão de gestão dos resultados e das ações corretivas
  • Documentação formal das políticas de segurança da informação e da sua revisão

🛠️ Como implementar:

  • Manter a análise de riscos atualizada: Estabelecer um processo formal de risk assessment com metodologia reconhecida (ISO 27005, NIST, etc.), revisto anualmente ou após mudanças significativas
  • Definir métricas por medida: Para cada medida do art. 27.º, fixar indicadores mensuráveis (tempo de deteção, cobertura de MFA, taxa de correção de vulnerabilidades)
  • Planear auditorias: Programa anual de auditorias internas e revisões independentes, com relatórios e planos de ação
  • Testar os controlos: Testes de intrusão, exercícios de continuidade e simulações de incidentes com registo de resultados
  • Reportar ao órgão de gestão: Apresentar periodicamente os resultados da avaliação e aprovar as ações corretivas
  • Corrigir e melhorar: Tratar as não conformidades identificadas e rever as políticas em função dos resultados
Ferramentas úteis: ISO 27001 (cláusulas 9 e 10), ISO 27005, NIST Cybersecurity Framework, OCTAVE, FAIR

🧹 6. Práticas de ciber-higiene e formação (alínea f)

▼

📋 O que é:

Práticas básicas de ciber-higiene, que constituem a fundação de qualquer programa de cibersegurança, e formação em cibersegurança dirigida aos titulares de órgãos de gestão e aos trabalhadores (art. 27.º, n.º 1, f)).

  • Hardening de sistemas operativos e aplicações
  • Controlo de portas e serviços desnecessários
  • Proteção endpoint (antivírus, EDR)
  • Gestão de logs e monitorização de eventos
  • Formação obrigatória de cibersegurança para todos os colaboradores, incluindo os titulares de órgãos de gestão
  • Sensibilização contínua sobre phishing e engenharia social

🛠️ Como implementar:

  • Desativar serviços desnecessários: Princípio do least functionality - remover ou desabilitar tudo que não seja estritamente necessário
  • Aplicar configurações seguras: Usar CIS Benchmarks, DISA STIGs ou vendor hardening guides
  • Antivírus + EDR atualizado: Proteção endpoint moderna com deteção comportamental e response capabilities
  • Centralizar logs: SIEM ou log management para agregar, correlacionar e analisar logs de segurança
  • Retenção adequada de logs: Mínimo de 12 meses para fins de auditoria e investigação forense
  • Network segmentation: VLANs, firewalls internos, zero trust network architecture
  • Formação anual obrigatória: Curso de segurança básica para todos os colaboradores e para os titulares de órgãos de gestão, com certificado de conclusão
  • Simulações de phishing periódicas: Testes para medir a consciencialização e identificar áreas de melhoria
  • Formação específica por função: Developers (secure coding), IT (hardening), gestores (governance)
Boas práticas: implementar corretamente estas práticas básicas reduz significativamente a superfície de ataque exposta a incidentes comuns.

🔐 7. Políticas de criptografia (alínea g)

▼

📋 O que é:

Proteção de dados através de criptografia forte, tanto em trânsito (durante transmissão) como em repouso (armazenados). Inclui gestão segura de chaves criptográficas e certificados digitais.

  • Encriptação de dados sensíveis em repouso (bases de dados, discos, backups)
  • Encriptação de comunicações (TLS/SSL para tráfego web, VPN para acesso remoto)
  • Gestão de chaves criptográficas e ciclo de vida
  • Certificados digitais e PKI (Public Key Infrastructure)
  • Compliance com standards criptográficos (FIPS 140-2/3, eIDAS)

🛠️ Como implementar:

  • TLS 1.3 para web: Deprecar TLS 1.0/1.1, usar apenas TLS 1.2+ com cipher suites fortes
  • Encriptação de disco full-disk: BitLocker (Windows), LUKS (Linux), FileVault (macOS) para todos os dispositivos
  • Encriptação de bases de dados: TDE (Transparent Data Encryption) para SQL Server, Oracle; encryption at rest para cloud databases
  • VPN para acesso remoto: IPsec ou WireGuard com autenticação forte
  • Gestão centralizada de certificados: PKI interno ou serviços cloud como AWS ACM, Azure Key Vault
  • HSM para chaves críticas: Hardware Security Modules para chaves mestras e certificados de alta segurança
  • Key rotation regular: Rotação de chaves de encriptação anualmente ou após compromisso
  • Backups encriptados: Todos os backups devem ser encriptados com chaves diferentes dos sistemas de produção
Algoritmos aprovados: AES-256, RSA ≥ 2048 bits, ECDSA ≥ 256 bits. Evitar algoritmos deprecated como DES, 3DES, MD5, SHA-1.

👥 8. Segurança dos recursos humanos, controlo do acesso e gestão de ativos (alínea h)

▼

📋 O que é:

Reconhecimento que os colaboradores são simultaneamente o maior ativo e o maior risco de segurança. Inclui a segurança dos recursos humanos, as políticas de controlo de acesso e a gestão de ativos de TI (art. 27.º, n.º 1, h)).

  • Gestão completa de ativos de TI (hardware e software)
  • Políticas de uso aceitável (Acceptable Use Policy)
  • Controlos de acesso baseados em funções (RBAC)
  • Processos de onboarding e offboarding seguros
  • Verificação de antecedentes para posições críticas

🛠️ Como implementar:

  • Inventário completo de ativos (CMDB): Registo atualizado de todo o hardware, software, licenças, responsáveis
  • Políticas de acceptable use: Documento claro sobre o que é permitido/proibido no uso de recursos corporativos
  • RBAC rigoroso: Princípio do least privilege - cada user apenas tem os acessos estritamente necessários para a função
  • Background checks: Verificações de antecedentes para posições críticas de segurança
  • NDAs de segurança: Acordos de confidencialidade específicos para informação sensível
  • Offboarding imediato: Desativar acessos no momento do término do contrato, recolher equipamentos e credenciais
  • Remover software legacy: Desinstalar aplicações obsoletas e não suportadas
Insider threat: 68% das violações de dados envolvem o elemento humano, erro, privilégio abusado ou engenharia social (Verizon DBIR 2024).

🔑 9. Autenticação multifator, comunicações seguras (alínea i)

▼

📋 O que é:

Autenticação multifator ou autenticação contínua, consoante o caso (art. 27.º, n.º 1, i)): usar pelo menos dois fatores independentes, algo que sabe (password), algo que tem (token, smartphone) ou algo que é (biometria), ou uma verificação contínua da sessão. Torna muito mais difícil o acesso não autorizado mesmo com passwords comprometidas.

  • MFA obrigatório para todos os acessos remotos
  • MFA obrigatório para contas administrativas e privilegiadas
  • Suporte a múltiplos fatores (SMS, app, FIDO2, biometria)
  • Políticas de conditional access baseadas em risco
  • Zero trust approach - never trust, always verify

🛠️ Como implementar:

  • MFA para VPN e acesso remoto: 100% dos acessos remotos devem exigir MFA, sem exceções
  • MFA para administradores: Todas as contas com privilégios elevados (admin, root, domain admin) têm MFA obrigatório
  • MFA para aplicações críticas: ERP, CRM, sistemas financeiros, bases de dados de produção
  • Suporte a FIDO2/WebAuthn: Chaves de segurança físicas (YubiKey, Titan) para máxima segurança
  • Authenticator apps preferencialmente: Microsoft/Google Authenticator, Authy - mais seguro que SMS
  • Conditional access policies: MFA adaptive baseado em risco (localização anómala, dispositivo novo, acesso sensível)
  • Passwordless onde possível: Evoluir para autenticação sem password (Windows Hello, passkeys)
  • Processo de recovery seguro: Procedimento verificado para utilizadores que perdem acesso ao 2º fator
Eficácia: a MFA bloqueia a esmagadora maioria dos ataques de comprometimento de contas (Microsoft, 2019).

Obrigações de notificação de incidentes

A NIS2 estabelece prazos rigorosos para notificação de incidentes significativos ao CNCS

Notificação inicial - 24 horas (art. 42.º, n.º 1)

Conteúdo: Notificação inicial, sem demora injustificada e até 24 horas após a verificação de que existe, ou pode vir a existir, um incidente significativo.

Informação mínima: Tipo de incidente, data/hora aproximada, sistemas afetados preliminarmente.

Objetivo: Alertar autoridades rapidamente para coordenação nacional se necessário.

24h

Atualização - 72 horas, quando necessário (art. 42.º, n.º 3)

Conteúdo: Atualização da notificação inicial, apenas quando necessário.

Informação: Revisão da informação inicial, avaliação inicial da gravidade e do impacto e, se disponíveis, indicadores de exposição a riscos.

Objetivo: Permitir análise técnica e partilha de threat intelligence.

72h

Notificação de fim de impacto - 24 horas (art. 43.º)

Conteúdo: Comunicação do fim do impacto significativo, sem demora injustificada e até 24 horas após o fim do impacto.

Informação obrigatória: Atualização da notificação inicial, medidas adotadas para a resolução e situação residual (utilizadores afetados, duração, distribuição geográfica, tempo estimado de recuperação).

Objetivo: Iniciar a contagem dos 30 dias úteis do relatório final. Incidentes resolvidos nas duas horas após a deteção exigem apenas esta notificação (art. 41.º, n.º 2).

24h

Relatório Final - 30 dias úteis (art. 44.º, n.º 1)

Conteúdo: Análise completa e lições aprendidas, a contar da notificação de fim de impacto.

Informação obrigatória: Root cause analysis, timeline detalhada, impacto final quantificado, medidas de remediação implementadas, recomendações para prevenir recorrência.

Objetivo: Documentar o incidente completamente e melhorar preparação futura.

30d

O que é um incidente significativo?

Incidentes que (DL 125/2025):

  • Causam, ou são suscetíveis de causar, graves perturbações operacionais dos serviços ou perdas financeiras à entidade (art. 2.º, al. l), i))
  • Afetam, ou são suscetíveis de afetar, outras pessoas singulares ou coletivas, causando danos materiais ou imateriais consideráveis (art. 2.º, al. l), ii))
  • Para avaliar o impacto ponderam-se o número de utilizadores afetados, o número total de utilizadores do serviço, a duração, a gravidade da perturbação e a dimensão do impacto económico e social (art. 40.º, n.º 3); o decreto-lei não fixa limiares numéricos

Responsabilização dos órgãos de gestão

Uma das maiores novidades da NIS2: gestores são pessoalmente responsáveis pela cibersegurança

⚖️

Obrigações dos administradores e gestores

A NIS2 estabelece que os órgãos de gestão (conselho de administração, CEO, administradores) são diretamente responsáveis pela supervisão e implementação das medidas de cibersegurança. Isto representa uma mudança paradigmática: cibersegurança deixa de ser "um problema de TI" para ser responsabilidade do topo da organização.

Aprovar políticas

  • Políticas de gestão de riscos de cibersegurança
  • Plano de resposta a incidentes
  • Plano de continuidade de negócio
  • Orçamento de cibersegurança

Supervisionar implementação

  • Acompanhar implementação das 9 medidas
  • Receber relatórios regulares da equipa de segurança
  • Assegurar recursos adequados
  • Monitorizar indicadores de segurança (KPIs)

Participar em formação

  • Formação obrigatória sobre riscos de cibersegurança
  • Compreender ameaças relevantes para o setor
  • Conhecer obrigações legais e regulatórias
  • Atualização sobre panorama de ameaças

Prestar contas

  • Responder perante autoridades de supervisão
  • Justificar decisões de investimento em segurança
  • Explicar falhas e incidentes
  • Demonstrar due diligence

Consequências de não conformidade:

  • Responsabilidade pessoal: Gestores podem ser responsabilizados individualmente por falhas graves
  • Coimas administrativas: Até €10 milhões ou 2% do volume de negócios anual global
  • Suspensão temporária: Estados-Membros podem aplicar suspensão temporária de gestores
  • Danos reputacionais: Publicação de não conformidades pode afetar reputação pessoal e profissional

Obrigações Adicionais do DL 125/2025

Para além das medidas do Art. 27.º do DL 125/2025 (Art. 21 da Diretiva NIS2), o Decreto-Lei n.º 125/2025 introduz obrigações específicas com prazos concretos

👤

Responsável de Cibersegurança

Prazo: 20 dias úteis após a notificação da qualificação da entidade

Todas as entidades essenciais e importantes devem nomear um responsável de cibersegurança:

  • Deve ser membro do órgão de gestão ou subordinado direto deste
  • Propor medidas de segurança e informar os órgãos competentes
  • Coordenar o ponto de contacto permanente com o CNCS
  • Reportar diretamente ao mais alto nível de gestão
📞

Ponto de Contacto Permanente

Prazo: 20 dias úteis após a notificação da qualificação da entidade

Obrigatório para entidades essenciais e importantes:

  • Disponibilidade contínua, 24 horas por dia e 7 dias por semana, limitada aos períodos de ativação comunicados pela autoridade (art. 32.º, n.º 1)
  • Fluxos operacionais de comunicação com o CNCS
  • Planos de emergência e procedimentos de escalamento
  • Capacidade de receber e processar alertas do CNCS
📊

Relatório Anual Obrigatório

Entidades essenciais e importantes devem elaborar um relatório anual de cibersegurança:

  • Atividades de segurança realizadas durante o ano
  • Estatísticas trimestrais de incidentes de segurança
  • Análise agregada dos incidentes com impacto significativo (utilizadores afetados, duração, distribuição geográfica) (art. 30.º, n.º 1, c))
  • Recomendações de melhoria para o período seguinte
Envio: Entidades essenciais devem enviar ao CNCS. Entidades importantes devem disponibilizar quando solicitado. Esta obrigação (art. 30.º) produz efeitos a 22 de junho de 2028 (art. 10.º, n.º 2).
Nota sobre prazos de notificação: O relatório final de incidentes deve ser entregue em 30 dias úteis (não corridos) após a notificação de fim de impacto significativo. Se o incidente continuar após esse prazo, a autoridade pode pedir relatórios intercalares semanais (art. 44.º, n.º 3).

Precisa de ajuda com os requisitos?

Utilize as nossas ferramentas para avaliar o nível de conformidade da sua organização e aceder a recursos práticos para implementação

Usar quiz de avaliação Ver templates prontos

Recursos adicionais: