Setores Abrangidos pela NIS2
Descubra os 10 setores de importância crítica (Anexo I) e os 7 outros setores críticos (Anexo II) do DL 125/2025, e o regime próprio da Administração Pública
A NIS2 abrange 18 setores no total (11 de importância crítica no Anexo I e 7 outros setores críticos no Anexo II); em Portugal o DL 125/2025 organiza-os como 17 setores mais a Administração Pública. Cada setor tem obrigações específicas baseadas na sua criticidade.
Verificador de Cobertura NIS2
Filtrar Setores
Setores de importância crítica (Anexo I)
Energia
Anexo I - importância crítica
Fornecimento de eletricidade, petróleo, gás natural e hidrogénio. Inclui produção, transporte e distribuição.
Exemplos de entidades:
- EDP, REN, Galp Energia
- Operadores de redes elétricas
- Refinarias e gasodutos
- Centrais de produção elétrica
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Proteção SCADA Plano de contingência Notificação 24hTransportes
Anexo I - importância crítica
Transporte aéreo, ferroviário, marítimo e rodoviário. Inclui operadores, gestores de infraestruturas e autoridades.
Exemplos de entidades:
- TAP, ANA Aeroportos
- CP - Comboios de Portugal, Infraestruturas de Portugal
- APL - Porto de Lisboa, APDL - Porto de Leixões
- Operadores de transporte urbano, apenas se se enquadrarem num dos tipos do Anexo I (a confirmar com o CNCS)
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Segurança operacional Proteção de passageiros Continuidade de serviçoSetor Bancário
Anexo I - importância crítica
Instituições de crédito autorizadas pelo Banco Central Europeu ou autoridades nacionais.
Exemplos de entidades:
- CGD, BCP, Santander Totta
- Novobanco, BPI
- Caixas de crédito agrícola mútuo
- Sucursais de bancos estrangeiros
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Proteção de dados financeiros Testes de resiliência Conformidade DORAInfraestruturas dos Mercados Financeiros
Anexo I - importância crítica
Operadores de plataformas de negociação e contrapartes centrais (CCP).
Exemplos de entidades:
- Euronext Lisboa
- Contrapartes centrais
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Integridade de transações Disponibilidade 24/7 Prevenção de manipulaçãoSaúde
Anexo I - importância crítica
Prestadores de cuidados de saúde, laboratórios de referência da UE e entidades de I&D de medicamentos. Os fabricantes de dispositivos médicos estão no Anexo II (indústria transformadora).
Exemplos de entidades:
- Hospitais públicos (SNS)
- Hospitais privados (CUF, Lusíadas, HPA)
- Laboratórios de análises clínicas
- Centros de investigação médica
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Proteção de dados de saúde RGPD reforçado Continuidade de cuidadosÁgua Potável
Anexo I - importância crítica
Fornecimento e distribuição de água destinada ao consumo humano.
Exemplos de entidades:
- EPAL - Águas de Lisboa e Vale do Tejo
- AdP - Águas de Portugal (fornecimento)
- Sistemas multimunicipais de abastecimento
- ETAs - Estações de Tratamento de Água
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Proteção de SCADA Qualidade da água Continuidade de fornecimentoÁguas Residuais
Anexo I - importância crítica
Recolha, transporte e tratamento de águas residuais urbanas, domésticas e industriais.
Exemplos de entidades:
- AdP - Águas de Portugal (saneamento)
- ETARs - Estações de Tratamento de Águas Residuais
- Sistemas multimunicipais de saneamento
- Operadores de redes de drenagem
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Proteção de SCADA Tratamento adequado Conformidade ambientalInfraestruturas Digitais
Anexo I - importância crítica
Pontos de troca internet (IXP), DNS, TLD, cloud computing, data centers, redes de distribuição de conteúdos, prestadores de serviços de confiança e redes e serviços de comunicações eletrónicas (Anexo I, ponto 8, do DL 125/2025).
Exemplos de entidades:
- GigaPIX (IXP Portugal)
- DNS.PT (Registo de .pt)
- Provedores de cloud computing
- Data centers de grande dimensão
- Prestadores de serviços de confiança (eIDAS); os qualificados são entidades essenciais independentemente da dimensão (art. 6.º, n.º 1, alínea b))
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Resiliência de rede Proteção DDoS Disponibilidade 99.9%Gestão de Serviços TIC
Anexo I - importância crítica
Prestadores de serviços geridos, serviços de segurança geridos (MSSP) e fornecedores de serviços TIC críticos.
Exemplos de entidades:
- Empresas de managed services
- MSSP - Managed Security Service Providers
- Fornecedores de outsourcing TIC
- Integradores de sistemas críticos
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Segurança de clientes SLA rigorosos Certificações ISOEspaço
Anexo I - importância crítica
Operadores de infraestruturas terrestres detidas, geridas e operadas por Estados-Membros ou por entidades privadas, excluindo os fornecedores de redes públicas de comunicações eletrónicas, que apoiam serviços espaciais.
Exemplos de entidades:
- Estações de controlo de satélites
- Centros de receção de dados de satélite
- Infraestruturas Galileo/Copernicus
- Centros de comando espacial
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Proteção de comunicações Redundância de sistemas Segurança físicaAdministração Pública: entidades públicas relevantes (art. 3.º, n.º 3, e art. 7.º)
Administração Pública
Art. 3.º, n.º 3 - regime próprio
Entidades da administração direta, indireta e autónoma do Estado e das Regiões Autónomas e entidades administrativas independentes. Classificadas pelo número de trabalhadores (art. 7.º), não pela população servida.
Exemplos de entidades:
- Ministérios e direções-gerais
- Autoridade Tributária e Aduaneira
- Segurança Social
- Câmaras municipais com 75 ou mais trabalhadores
- Institutos públicos e entidades públicas empresariais
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Anexo IV do Reg. 756/2026 Grupo B: 18 medidas Grupo A: 22 medidas adicionaisOutros setores críticos (Anexo II)
Serviços Postais e de Estafetas
Anexo II - outro setor crítico
Operadores de serviços postais e de distribuição de encomendas.
Exemplos de entidades:
- CTT - Correios de Portugal
- DPD Portugal, UPS, FedEx
- Nacex, MRW, Chronopost
- Operadores de correio expresso
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Rastreabilidade Proteção de enviosGestão de Resíduos
Anexo II - outro setor crítico
Recolha, transporte, valorização e eliminação de resíduos, incluindo resíduos perigosos.
Exemplos de entidades:
- Sistemas multimunicipais de resíduos
- Valorsul, Lipor, Valormed
- Operadores de aterros sanitários
- Empresas de tratamento de resíduos perigosos
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Rastreamento de resíduos Proteção ambientalIndústrias Químicas
Anexo II - outro setor crítico
Produção de substâncias e distribuição de substâncias ou misturas (REACH).
Exemplos de entidades:
- Fábricas de produtos químicos
- Produtores de fertilizantes
- Armazenistas de produtos perigosos
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Segurança de processo REACH complianceProdução e Distribuição de Alimentos
Anexo II - outro setor crítico
Produção, transformação e distribuição grossista de alimentos, incluindo cadeias de frio.
Exemplos de entidades:
- Grandes produtores alimentares
- Distribuidores grossistas (Recheio)
- Operadores de cadeias de frio
- Centrais de compras
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Rastreabilidade alimentar HACCPIndústria Transformadora
Anexo II - outro setor crítico
Fabricação de dispositivos médicos, computadores, produtos eletrónicos, veículos e equipamentos de transporte.
Exemplos de entidades:
- Fabricantes de dispositivos médicos
- Indústria eletrónica
- Indústria automóvel (AutoEuropa)
- Fabricantes de equipamentos de transporte
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Proteção de propriedade intelectual Segurança de produçãoFornecedores Digitais
Anexo II - outro setor crítico
Mercados em linha, motores de pesquisa em linha e plataformas de serviços de redes sociais (Anexo II, ponto 6, do DL 125/2025). Os serviços de confiança constam do Anexo I (Infraestruturas Digitais).
Exemplos de entidades:
- Plataformas e-commerce de grande dimensão
- Motores de busca (se baseados na UE)
- Redes sociais (operadores UE)
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
DSA compliance Proteção de utilizadoresInvestigação
Anexo II - outro setor crítico
Organizações de investigação científica que desenvolvem investigação aplicada e experimental.
Exemplos de entidades:
- Universidades públicas e privadas
- Centros de investigação (INESC, I3S)
- Laboratórios do Estado
- Institutos de investigação científica
Prioridades de segurança típicas (indicativas; não são obrigações do DL 125/2025):
Proteção de dados de investigação Segurança de propriedade intelectualObrigações Comuns a Todos os Setores
Independentemente do setor, todas as entidades essenciais e importantes devem implementar as nove medidas de gestão dos riscos de cibersegurança do art. 27.º, n.º 1, do DL 125/2025 (alíneas a) a i); transpõe o art. 21.º da Diretiva NIS2). Estas medidas produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do decreto-lei). As entidades públicas relevantes seguem, em vez destas, as medidas do Anexo IV do Regulamento 756/2026 (art. 33.º):
Alíneas a) a e)
- a) Tratamento de incidentes
- b) Continuidade das atividades, como a gestão de cópias de segurança e a recuperação de desastres, e gestão de crises
- c) Segurança da cadeia de abastecimento
- d) Segurança na aquisição, desenvolvimento e manutenção das redes e sistemas de informação, incluindo o tratamento e a divulgação de vulnerabilidades
- e) Políticas e procedimentos para avaliar a eficácia das medidas de gestão dos riscos de cibersegurança
Alíneas f) a i)
- f) Práticas básicas de ciber-higiene e formação em cibersegurança, incluindo os titulares de órgãos máximos de gestão e trabalhadores
- g) Políticas e procedimentos relativos à utilização de criptografia e, se for caso disso, de cifragem
- h) Segurança dos recursos humanos, políticas seguidas em matéria de controlo do acesso e gestão de ativos
- i) Utilização de autenticação multifator ou de autenticação contínua, comunicações seguras e sistemas seguros de comunicações de emergência no seio da entidade
Guias por setor
Conformidade NIS2 com conteúdo específico para o seu setor: ameaças verificadas, regulação aplicável, as 9 medidas do Art. 27.º do DL 125/2025 e templates prontos a usar.
O seu setor está abrangido?
Use a nossa calculadora de classificação para determinar se a sua organização está abrangida pela NIS2 e qual o seu nível de criticidade.
Verificar conformidade