Porquê 90 Dias?
O Decreto-Lei n.º 125/2025 entrou em vigor a 3 de abril de 2026 — a conformidade é agora obrigatória. As organizações devem agir com urgência. Este roadmap divide a conformidade em 3 fases práticas de 30 dias cada.
Plano prático passo-a-passo para implementar a conformidade NIS2 em 3 meses
Com 79 templates profissionais para download em cada fase
O Decreto-Lei n.º 125/2025 entrou em vigor a 3 de abril de 2026 — a conformidade é agora obrigatória. As organizações devem agir com urgência. Este roadmap divide a conformidade em 3 fases práticas de 30 dias cada.
0/72 tarefas concluídas
Clique nas tarefas para marcar como concluídas · Progresso guardado automaticamente
Controlos do Artigo 21, resposta a incidentes, segurança da cadeia de fornecimento
Auditoria interna, remediação de gaps, documentação e preparação para fiscalização
Ações imediatas que pode implementar na primeira semana para ganhar tração
Ativar Multi-Factor Authentication em TODOS os acessos administrativos (Office 365, VPN, AWS, etc.)
Configurar backups imutáveis (proteção contra ransomware) em sistemas críticos
Aplicar patches críticos pendentes em todos os sistemas (prioridade: servidores expostos)
Criar inventário de TODOS os ativos IT (hardware, software, cloud services)
Definir contactos de emergência 24/7 para incidentes de cibersegurança
Ativar logging detalhado em todos os sistemas críticos (retenção mínima 90 dias)
Apresentar ao órgão de gestão as responsabilidades NIS2 e cronograma de 90 dias
1x CISO/Security Lead (tempo integral)
1-2x IT Engineers (50-75%)
1x Legal/Compliance (25%)
C-Level sponsor (10%)
PME: €50.000 - €150.000
Grande Empresa: €150.000 - €500.000+
Inclui: ferramentas, consultoria, formação, auditorias
SIEM/Log Management
Vulnerability Scanner
Backup Solution
MFA Platform
EDR/Antivirus
GRC Platform (opcional)
Gap Analysis (5-10 dias)
Pentesting (3-5 dias)
Auditoria NIS2 (5-7 dias)
Formação especializada (2-3 dias)
C-Level recusa ou adia aprovação do orçamento necessário para implementação.
Apresentar análise de custo de NÃO-conformidade: coimas até €10M + danos reputacionais + responsabilização pessoal do órgão de gestão (Artigo 20). Mostrar ROI de cibersegurança.
Equipas resistem a mudanças (ex: MFA, políticas de passwords, restrições de acesso).
Comunicação top-down do C-Level sobre importância. Formação de awareness focada em benefícios (proteção de dados pessoais, segurança do emprego). Implementação gradual com suporte dedicado.
Sistemas antigos não suportam controlos modernos (MFA, criptografia, logging).
Aplicar controlos compensatórios (segmentação de rede, WAF, monitorização intensiva). Planear migração/substituição de sistemas críticos legacy. Documentar exceções justificadas com plano de remediação.
Equipa IT não tem expertise em cibersegurança avançada (SIEM, IR, pentest).
Contratar consultores externos para gap analysis e implementação inicial. Investir em formação certificada para equipa (CISSP, CEH, CISM). Considerar serviços geridos (SOC-as-a-Service, IR-as-a-Service).
Fornecedores críticos recusam cláusulas de segurança ou auditorias.
Escalar para C-Level: conformidade NIS2 é requisito regulatório inegociável. Aplicar controlos compensatórios (segmentação, monitorização de acesso). Planear substituição de fornecedores não-conformes.
90 dias parecem impossíveis devido à complexidade da organização.
Priorizar controlos críticos primeiro (MFA, backups, IR, patching). Aceitar conformidade "good enough" em 90 dias + plano de melhoria contínua para os 6 meses seguintes. Focar em quick wins.
Use as nossas ferramentas para avaliar onde está e planear a sua jornada de conformidade NIS2.