Sobre a Diretiva NIS2

Conheça a nova legislação europeia de cibersegurança que redefine os requisitos de proteção para entidades essenciais e importantes

O que é a Diretiva NIS2?

A Diretiva (UE) 2022/2555, conhecida como NIS2 (Network and Information Security 2), é a legislação europeia que estabelece medidas para garantir um elevado nível comum de cibersegurança em toda a União Europeia.

📅 Adoção: 14 de dezembro de 2022 (publicada no Jornal Oficial a 27 de dezembro de 2022; em vigor a 16 de janeiro de 2023)
🇵🇹 Transposição Portugal: Decreto-Lei n.º 125/2025 (4 de dezembro de 2025)
⏰ Entrada em vigor: 3 de abril de 2026 (120 dias após a publicação); medidas do art. 27.º com efeitos a 22 de junho de 2028 (art. 10.º, n.º 2)

Esta diretiva substitui a NIS1 (2016) e expande significativamente o âmbito de aplicação, os requisitos técnicos e as penalizações por não conformidade.

Objetivos Principais

🎯 Harmonização

Estabelecer um patamar mínimo comum de cibersegurança em todos os Estados-Membros da UE; a Diretiva é de harmonização mínima, pelo que cada Estado-Membro pode adotar regras mais exigentes (art. 5.º).

🛡️ Resiliência

Aumentar a capacidade de prevenção, deteção e resposta a incidentes de cibersegurança nas infraestruturas críticas.

⚖️ Responsabilização

Estabelecer responsabilidade direta dos órgãos de gestão pela conformidade e implementação de medidas de segurança.

🤝 Cooperação

Promover a colaboração entre Estados-Membros através de partilha de informações e coordenação de respostas a incidentes.

Quem Deve Cumprir?

Critérios de Aplicabilidade

A NIS2 aplica-se às médias empresas e maiores dos setores abrangidos: 50 ou mais trabalhadores, ou volume de negócios e balanço total anuais ambos superiores a 10 milhões de euros (art. 3.º, n.º 1, a); Anexo III, art. 2.º).

≥ 50

trabalhadores

> €10M

volume de negócios

> €10M

balanço total

⚠️ Atenção: Com 250 ou mais trabalhadores, ou com volume de negócios superior a 50 M€ e balanço superior a 43 M€, a entidade excede os limiares de média empresa: nos setores do Anexo I passa a ser entidade essencial (art. 6.º, n.º 1, alínea a)); nos setores do Anexo II continua a ser importante (art. 6.º, n.º 2). Mesmo empresas mais pequenas podem estar abrangidas nas situações do art. 3.º, n.º 2, ou se forem designadas pela autoridade nacional (CNCS em Portugal).

18 Setores Abrangidos

A Diretiva NIS2 abrange 18 setores no total (11 de importância crítica no Anexo I e 7 outros setores críticos no Anexo II); em Portugal o DL 125/2025 organiza-os como 17 setores (10 no Anexo I, 7 no Anexo II) mais a Administração Pública. Os anexos definem setores, não a classificação: essencial ou importante resulta do art. 6.º.

📋 Anexo I - Setores de importância crítica (10 no DL)

  • ⚡ Energia
  • 🚂 Transportes
  • 🏦 Banca
  • 💰 Infraestruturas dos mercados financeiros
  • 🏥 Saúde
  • 💧 Água potável
  • 🚰 Águas residuais
  • 🌐 Infraestruturas digitais
  • 🛰️ Gestão de serviços TIC (B2B)
  • 🚀 Espaço

📋 Anexo II - Outros setores críticos (7)

  • 📮 Serviços postais e de estafetas
  • 🗑️ Gestão de resíduos
  • 🏭 Fabrico e distribuição de produtos químicos
  • 🍽️ Produção, transformação e distribuição de alimentos
  • 🏭 Indústria transformadora (dispositivos médicos, computadores e eletrónica, veículos)
  • 🏢 Prestação de serviços digitais
  • 🔬 Investigação

Requisitos Principais

As 10 medidas do artigo 21.º, n.º 2, da Diretiva

O artigo 21.º, n.º 2, da Diretiva NIS2 enumera 10 medidas mínimas (alíneas a) a j)); em Portugal, o artigo 27.º, n.º 1, do DL 125/2025 transpõe-nas em 9 alíneas (a) a i)), sem a alínea sobre políticas de análise de riscos, que decorre do sistema de gestão de riscos do artigo 26.º:

1. Análise dos riscos e segurança dos sistemas

Políticas de análise dos riscos e de segurança dos sistemas de informação

2. Tratamento de incidentes

Deteção, resposta e recuperação de incidentes de cibersegurança

3. Continuidade das atividades

Gestão de cópias de segurança, recuperação de desastres e gestão de crises

4. Segurança da cadeia de abastecimento

Relações com fornecedores e prestadores de serviços diretos

5. Aquisição, desenvolvimento e manutenção

Segurança dos sistemas, incluindo tratamento e divulgação de vulnerabilidades

6. Avaliação da eficácia

Políticas e procedimentos para avaliar a eficácia das medidas de gestão de riscos

7. Ciber-higiene e formação

Práticas básicas de ciber-higiene e formação em cibersegurança

8. Criptografia

Políticas e procedimentos de utilização de criptografia e cifragem

9. Recursos humanos, acessos e ativos

Segurança dos recursos humanos, controlo de acessos e gestão de ativos

10. Autenticação multifator e comunicações seguras

Autenticação multifator ou contínua, comunicações seguras e comunicações de emergência

⏰ Notificação de Incidentes

A NIS2 estabelece prazos rigorosos para notificação de incidentes significativos:

24 horas

Notificação inicial

Alerta precoce sobre o incidente

72 horas

Atualização (quando necessário)

Revisão da notificação inicial; seguida da notificação de fim de impacto em 24h

30 dias úteis

Relatório final

Após a notificação de fim de impacto (arts. 42.º a 44.º)

💰 Penalizações

A NIS2 estabelece penalizações significativas e harmonizadas em toda a UE para entidades que não cumpram os requisitos:

Entidades Essenciais

Até €10.000.000

ou

2% da faturação global anual

O valor que for mais elevado

Entidades Importantes

Até €7.000.000

ou

1,4% da faturação global anual

O valor que for mais elevado

⚠️ Responsabilidade Pessoal: Os membros dos órgãos de gestão podem ser responsabilizados pessoalmente por violações graves dos requisitos de cibersegurança.

📅 Cronograma de Implementação

14 Dezembro 2022

Publicação da Diretiva NIS2

Publicação oficial no Jornal Oficial da União Europeia

17 Outubro 2024

Prazo de Transposição

Data limite para Estados-Membros transporem a diretiva

4 Dezembro 2025

Transposição em Portugal

Publicação do Decreto-Lei n.º 125/2025 que transpõe a NIS2 (Lei de autorização n.º 59/2025 de 22 de outubro; aprovação em Conselho de Ministros a 5 de novembro)

3 Abril 2026

Entrada em vigor

120 dias após a publicação do DL 125/2025; medidas do art. 27.º com efeitos a 22 de junho de 2028 (art. 10.º, n.º 2)