Setores Abrangidos pela NIS2

Descubra os 10 setores de importância crítica (Anexo I) e os 7 outros setores críticos (Anexo II) do DL 125/2025, e o regime próprio da Administração Pública

A NIS2 abrange 18 setores no total (11 de importância crítica no Anexo I e 7 outros setores críticos no Anexo II); em Portugal o DL 125/2025 organiza-os como 17 setores mais a Administração Pública. Cada setor tem obrigações específicas baseadas na sua criticidade.

10
Setores de importância crítica (Anexo I do DL 125/2025)
7
Outros setores críticos (Anexo II)
17 + AP
Setores nos anexos do DL 125/2025, mais a Administração Pública (art. 3.º, n.º 3)

Verificador de Cobertura NIS2

Filtrar Setores

Setores de importância crítica (Anexo I)

Classificação por entidade (art. 6.º do DL 125/2025): nestes setores, só as entidades que excedem os limiares de média empresa são entidades essenciais (coimas até 10 M€ ou 2 % do volume de negócios anual mundial); as médias empresas são entidades importantes (até 7 M€ ou 1,4 %). Os prestadores qualificados de serviços de confiança, os registos TLD, os prestadores DNS e as entidades críticas (Diretiva (UE) 2022/2557) são essenciais independentemente da dimensão; as empresas de comunicações eletrónicas são essenciais a partir de média empresa.
⚡

Energia

Anexo I - importância crítica

Fornecimento de eletricidade, petróleo, gás natural e hidrogénio. Inclui produção, transporte e distribuição.

Exemplos de entidades:

  • EDP, REN, Galp Energia
  • Operadores de redes elétricas
  • Refinarias e gasodutos
  • Centrais de produção elétrica

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Proteção SCADA Plano de contingência Notificação 24h
✈️

Transportes

Anexo I - importância crítica

Transporte aéreo, ferroviário, marítimo e rodoviário. Inclui operadores, gestores de infraestruturas e autoridades.

Exemplos de entidades:

  • TAP, ANA Aeroportos
  • CP - Comboios de Portugal, Infraestruturas de Portugal
  • APL - Porto de Lisboa, APDL - Porto de Leixões
  • Operadores de transporte urbano, apenas se se enquadrarem num dos tipos do Anexo I (a confirmar com o CNCS)

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Segurança operacional Proteção de passageiros Continuidade de serviço
🏦

Setor Bancário

Anexo I - importância crítica

Instituições de crédito autorizadas pelo Banco Central Europeu ou autoridades nacionais.

Exemplos de entidades:

  • CGD, BCP, Santander Totta
  • Novobanco, BPI
  • Caixas de crédito agrícola mútuo
  • Sucursais de bancos estrangeiros

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Proteção de dados financeiros Testes de resiliência Conformidade DORA
📈

Infraestruturas dos Mercados Financeiros

Anexo I - importância crítica

Operadores de plataformas de negociação e contrapartes centrais (CCP).

Exemplos de entidades:

  • Euronext Lisboa
  • Contrapartes centrais

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Integridade de transações Disponibilidade 24/7 Prevenção de manipulação
🏥

Saúde

Anexo I - importância crítica

Prestadores de cuidados de saúde, laboratórios de referência da UE e entidades de I&D de medicamentos. Os fabricantes de dispositivos médicos estão no Anexo II (indústria transformadora).

Exemplos de entidades:

  • Hospitais públicos (SNS)
  • Hospitais privados (CUF, Lusíadas, HPA)
  • Laboratórios de análises clínicas
  • Centros de investigação médica

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Proteção de dados de saúde RGPD reforçado Continuidade de cuidados
💧

Água Potável

Anexo I - importância crítica

Fornecimento e distribuição de água destinada ao consumo humano.

Exemplos de entidades:

  • EPAL - Águas de Lisboa e Vale do Tejo
  • AdP - Águas de Portugal (fornecimento)
  • Sistemas multimunicipais de abastecimento
  • ETAs - Estações de Tratamento de Água

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Proteção de SCADA Qualidade da água Continuidade de fornecimento
🚰

Águas Residuais

Anexo I - importância crítica

Recolha, transporte e tratamento de águas residuais urbanas, domésticas e industriais.

Exemplos de entidades:

  • AdP - Águas de Portugal (saneamento)
  • ETARs - Estações de Tratamento de Águas Residuais
  • Sistemas multimunicipais de saneamento
  • Operadores de redes de drenagem

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Proteção de SCADA Tratamento adequado Conformidade ambiental
🌐

Infraestruturas Digitais

Anexo I - importância crítica

Pontos de troca internet (IXP), DNS, TLD, cloud computing, data centers, redes de distribuição de conteúdos, prestadores de serviços de confiança e redes e serviços de comunicações eletrónicas (Anexo I, ponto 8, do DL 125/2025).

Exemplos de entidades:

  • GigaPIX (IXP Portugal)
  • DNS.PT (Registo de .pt)
  • Provedores de cloud computing
  • Data centers de grande dimensão
  • Prestadores de serviços de confiança (eIDAS); os qualificados são entidades essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea b))

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Resiliência de rede Proteção DDoS Disponibilidade 99.9%
💻

Gestão de Serviços TIC

Anexo I - importância crítica

Prestadores de serviços geridos, serviços de segurança geridos (MSSP) e fornecedores de serviços TIC críticos.

Exemplos de entidades:

  • Empresas de managed services
  • MSSP - Managed Security Service Providers
  • Fornecedores de outsourcing TIC
  • Integradores de sistemas críticos

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Segurança de clientes SLA rigorosos Certificações ISO
🛰️

Espaço

Anexo I - importância crítica

Operadores de infraestruturas terrestres detidas, geridas e operadas por Estados-Membros ou por entidades privadas, excluindo os fornecedores de redes públicas de comunicações eletrónicas, que apoiam serviços espaciais.

Exemplos de entidades:

  • Estações de controlo de satélites
  • Centros de receção de dados de satélite
  • Infraestruturas Galileo/Copernicus
  • Centros de comando espacial

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Proteção de comunicações Redundância de sistemas Segurança física

Administração Pública: entidades públicas relevantes (art. 3.º, n.º 3, e art. 7.º)

Regime próprio, fora dos anexos: a administração pública consta do Anexo I da Diretiva NIS2, mas o DL 125/2025 não a inclui no seu Anexo I. É abrangida pelo art. 3.º, n.º 3 (administração direta e indireta do Estado e das Regiões Autónomas, administração autónoma, incluindo as autarquias, e entidades administrativas independentes, com exceção do Banco de Portugal, da CMVM e da ASF). As entidades públicas são entidades públicas relevantes (art. 7.º, n.º 1) quando não sejam qualificadas como essenciais ou importantes nos termos do art. 6.º, seja por operarem num setor dos Anexos I ou II (por exemplo, hospitais EPE ou entidades gestoras de água, sujeitos aos limiares de dimensão), seja pela alínea d) do n.º 1 (infraestruturas de TIC, grau particularmente elevado de integração digital e a entidade responsável pela avaliação educativa). Os grupos são: Grupo A (administração direta com 250 ou mais trabalhadores; indireta e autónoma com mais de 250; entidades administrativas independentes; entidades públicas empresariais acima dos limiares de média empresa) ou Grupo B (entre 75 e 249 trabalhadores; empresas públicas médias). Cumprem as medidas do Anexo IV do Regulamento 756/2026 (Grupo B: 18 medidas; Grupo A: mais 22, cumulativas), nos termos do art. 33.º, e têm coimas próprias (art. 61.º, n.º 2: Grupo A até 4 M€; Grupo B até 350 000 €).
🏛️

Administração Pública

Art. 3.º, n.º 3 - regime próprio

Entidades da administração direta, indireta e autónoma do Estado e das Regiões Autónomas e entidades administrativas independentes. Classificadas pelo número de trabalhadores (art. 7.º), não pela população servida.

Exemplos de entidades:

  • Ministérios e direções-gerais
  • Autoridade Tributária e Aduaneira
  • Segurança Social
  • Câmaras municipais com 75 ou mais trabalhadores
  • Institutos públicos e entidades públicas empresariais

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Anexo IV do Reg. 756/2026 Grupo B: 18 medidas Grupo A: 22 medidas adicionais

Outros setores críticos (Anexo II)

Classificação por entidade (art. 6.º, n.º 2, do DL 125/2025): as entidades destes setores, a partir de média empresa, são entidades importantes, qualquer que seja a sua dimensão (coimas até 7 M€ ou 1,4 % do volume de negócios anual mundial).
📮

Serviços Postais e de Estafetas

Anexo II - outro setor crítico

Operadores de serviços postais e de distribuição de encomendas.

Exemplos de entidades:

  • CTT - Correios de Portugal
  • DPD Portugal, UPS, FedEx
  • Nacex, MRW, Chronopost
  • Operadores de correio expresso

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Rastreabilidade Proteção de envios
♻️

Gestão de Resíduos

Anexo II - outro setor crítico

Recolha, transporte, valorização e eliminação de resíduos, incluindo resíduos perigosos.

Exemplos de entidades:

  • Sistemas multimunicipais de resíduos
  • Valorsul, Lipor, Valormed
  • Operadores de aterros sanitários
  • Empresas de tratamento de resíduos perigosos

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Rastreamento de resíduos Proteção ambiental
⚗️

Indústrias Químicas

Anexo II - outro setor crítico

Produção de substâncias e distribuição de substâncias ou misturas (REACH).

Exemplos de entidades:

  • Fábricas de produtos químicos
  • Produtores de fertilizantes
  • Armazenistas de produtos perigosos

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Segurança de processo REACH compliance
🍞

Produção e Distribuição de Alimentos

Anexo II - outro setor crítico

Produção, transformação e distribuição grossista de alimentos, incluindo cadeias de frio.

Exemplos de entidades:

  • Grandes produtores alimentares
  • Distribuidores grossistas (Recheio)
  • Operadores de cadeias de frio
  • Centrais de compras

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Rastreabilidade alimentar HACCP
🏭

Indústria Transformadora

Anexo II - outro setor crítico

Fabricação de dispositivos médicos, computadores, produtos eletrónicos, veículos e equipamentos de transporte.

Exemplos de entidades:

  • Fabricantes de dispositivos médicos
  • Indústria eletrónica
  • Indústria automóvel (AutoEuropa)
  • Fabricantes de equipamentos de transporte

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Proteção de propriedade intelectual Segurança de produção
☁️

Fornecedores Digitais

Anexo II - outro setor crítico

Mercados em linha, motores de pesquisa em linha e plataformas de serviços de redes sociais (Anexo II, ponto 6, do DL 125/2025). Os serviços de confiança constam do Anexo I (Infraestruturas Digitais).

Exemplos de entidades:

  • Plataformas e-commerce de grande dimensão
  • Motores de busca (se baseados na UE)
  • Redes sociais (operadores UE)

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

DSA compliance Proteção de utilizadores
🔬

Investigação

Anexo II - outro setor crítico

Organizações de investigação científica que desenvolvem investigação aplicada e experimental.

Exemplos de entidades:

  • Universidades públicas e privadas
  • Centros de investigação (INESC, I3S)
  • Laboratórios do Estado
  • Institutos de investigação científica

Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):

Proteção de dados de investigação Segurança de propriedade intelectual

Obrigações Comuns a Todos os Setores

Independentemente do setor, todas as entidades essenciais e importantes devem implementar as nove medidas de gestão dos riscos de cibersegurança do art. 27.º, n.º 1, do DL 125/2025 (alíneas a) a i); transpõe o art. 21.º da Diretiva NIS2). Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei). As entidades públicas relevantes seguem, em vez destas, as medidas do Anexo IV do Regulamento 756/2026 (art. 33.º):

Alíneas a) a e)

  • a) Tratamento de incidentes
  • b) Continuidade das atividades, como a gestão de cópias de segurança e a recuperação de desastres, e gestão de crises
  • c) Segurança da cadeia de abastecimento
  • d) Segurança na aquisição, desenvolvimento e manutenção das redes e sistemas de informação, incluindo o tratamento e a divulgação de vulnerabilidades
  • e) Políticas e procedimentos para avaliar a eficácia das medidas de gestão dos riscos de cibersegurança

Alíneas f) a i)

  • f) Práticas básicas de ciber-higiene e formação em cibersegurança, incluindo os titulares de órgãos máximos de gestão e trabalhadores
  • g) Políticas e procedimentos relativos à utilização de criptografia e, se for caso disso, de cifragem
  • h) Segurança dos recursos humanos, políticas seguidas em matéria de controlo do acesso e gestão de ativos
  • i) Utilização de autenticação multifator ou de autenticação contínua, comunicações seguras e sistemas seguros de comunicações de emergência no seio da entidade

Guias por setor

Conformidade NIS2 com conteúdo específico para o seu setor: ameaças verificadas, regulação aplicável, as 9 medidas do Art. 27.º do DL 125/2025 e templates prontos a usar.

🏥
NIS2 no setor da saúde
Hospitais e Unidades Locais de Saúde (ULS) do SNS, Centros h
🏦
NIS2 no setor bancário
Instituições de crédito (CGD, BCP, Santander Totta, Novobanc
🏛️
NIS2 na administração pública
Administração direta e indireta do Estado (ministérios, serv
📦
NIS2 nos correios e serviços de estafeta
CTT (Correios de Portugal), DPD Portugal
⚡
NIS2 no setor da energia
REN (Redes Energéticas Nacionais) como operador da rede de t
🛰️
NIS2 no setor do espaço
Portugal Space (agência espacial portuguesa), Operadores de
♻️
NIS2 no setor da gestão de resíduos
Operadores de sistemas de gestão de resíduos urbanos (SGRU)
💻
NIS2 no setor de gestão de serviços TIC
Prestadores de serviços geridos (MSP), Prestadores de serviç
🏭
NIS2 no setor da indústria transformadora
Fabricantes de dispositivos médicos e equipamentos de diagnó
🖥️
NIS2 no setor da infraestrutura digital
Pontos de troca de tráfego (IXP), incluindo o GigaPIX, Forne
🔬
NIS2 no setor da investigação
Universidades públicas e privadas, Institutos públicos de in
📈
NIS2 no setor dos mercados financeiros
Euronext Lisbon (bolsa de valores), Interbolsa (central de v
⚗️
NIS2 no setor dos produtos químicos
Produtores de substâncias e preparações químicas industriais
🌾
NIS2 no setor da produção e distribuição alimentar
Grandes grupos de distribuição alimentar e cadeias de superm
📡
NIS2 no setor das telecomunicações
MEO (Altice Portugal) como operador de rede fixa e móvel de
✈️
NIS2 no setor dos transportes
TAP Air Portugal e outros transportadores aéreos, CP (Comboi
💧
NIS2 no setor da água potável
EPAL (Empresa Portuguesa das Águas Livres) como operador do
♻️
NIS2 no setor das águas residuais
SIMTEJO (Saneamento Integrado dos Municípios do Tejo e Tranc

O seu setor está abrangido?

Use a nossa calculadora de classificação para determinar se a sua organização está abrangida pela NIS2 e qual o seu nível de criticidade.

Verificar conformidade