Sobre a Diretiva NIS2
Conheça a nova legislação europeia de cibersegurança que redefine os requisitos de proteção para entidades essenciais e importantes
O que é a Diretiva NIS2?
A Diretiva (UE) 2022/2555, conhecida como NIS2 (Network and Information Security 2), é a legislação europeia que estabelece medidas para garantir um elevado nível comum de cibersegurança em toda a União Europeia.
🇵🇹 Transposição Portugal: Decreto-Lei n.º 125/2025 (4 de dezembro de 2025)
⏰ Entrada em vigor: 3 de abril de 2026 (120 dias após a publicação); medidas do art. 27.º com efeitos a 22 de junho de 2028 (art. 10.º, n.º 2)
Esta diretiva substitui a NIS1 (2016) e expande significativamente o âmbito de aplicação, os requisitos técnicos e as penalizações por não conformidade.
Objetivos Principais
🎯 Harmonização
Estabelecer um patamar mínimo comum de cibersegurança em todos os Estados-Membros da UE; a Diretiva é de harmonização mínima, pelo que cada Estado-Membro pode adotar regras mais exigentes (art. 5.º).
🛡️ Resiliência
Aumentar a capacidade de prevenção, deteção e resposta a incidentes de cibersegurança nas infraestruturas críticas.
⚖️ Responsabilização
Estabelecer responsabilidade direta dos órgãos de gestão pela conformidade e implementação de medidas de segurança.
🤝 Cooperação
Promover a colaboração entre Estados-Membros através de partilha de informações e coordenação de respostas a incidentes.
Quem Deve Cumprir?
Critérios de Aplicabilidade
A NIS2 aplica-se às médias empresas e maiores dos setores abrangidos: 50 ou mais trabalhadores, ou volume de negócios e balanço total anuais ambos superiores a 10 milhões de euros (art. 3.º, n.º 1, a); Anexo III, art. 2.º).
trabalhadores
volume de negócios
balanço total
18 Setores Abrangidos
A Diretiva NIS2 abrange 18 setores no total (11 de importância crítica no Anexo I e 7 outros setores críticos no Anexo II); em Portugal o DL 125/2025 organiza-os como 17 setores (10 no Anexo I, 7 no Anexo II) mais a Administração Pública. Os anexos definem setores, não a classificação: essencial ou importante resulta do art. 6.º.
📋 Anexo I - Setores de importância crítica (10 no DL)
- ⚡ Energia
- 🚂 Transportes
- 🏦 Banca
- 💰 Infraestruturas dos mercados financeiros
- 🏥 Saúde
- 💧 Água potável
- 🚰 Águas residuais
- 🌐 Infraestruturas digitais
- 🛰️ Gestão de serviços TIC (B2B)
- 🚀 Espaço
📋 Anexo II - Outros setores críticos (7)
- 📮 Serviços postais e de estafetas
- 🗑️ Gestão de resíduos
- 🏭 Fabrico e distribuição de produtos químicos
- 🍽️ Produção, transformação e distribuição de alimentos
- 🏭 Indústria transformadora (dispositivos médicos, computadores e eletrónica, veículos)
- 🏢 Prestação de serviços digitais
- 🔬 Investigação
Requisitos Principais
As 10 medidas do artigo 21.º, n.º 2, da Diretiva
O artigo 21.º, n.º 2, da Diretiva NIS2 enumera 10 medidas mínimas (alíneas a) a j)); em Portugal, o artigo 27.º, n.º 1, do DL 125/2025 transpõe-nas em 9 alíneas (a) a i)), sem a alínea sobre políticas de análise de riscos, que decorre do sistema de gestão de riscos do artigo 26.º:
1. Análise dos riscos e segurança dos sistemas
Políticas de análise dos riscos e de segurança dos sistemas de informação
2. Tratamento de incidentes
Deteção, resposta e recuperação de incidentes de cibersegurança
3. Continuidade das atividades
Gestão de cópias de segurança, recuperação de desastres e gestão de crises
4. Segurança da cadeia de abastecimento
Relações com fornecedores e prestadores de serviços diretos
5. Aquisição, desenvolvimento e manutenção
Segurança dos sistemas, incluindo tratamento e divulgação de vulnerabilidades
6. Avaliação da eficácia
Políticas e procedimentos para avaliar a eficácia das medidas de gestão de riscos
7. Ciber-higiene e formação
Práticas básicas de ciber-higiene e formação em cibersegurança
8. Criptografia
Políticas e procedimentos de utilização de criptografia e cifragem
9. Recursos humanos, acessos e ativos
Segurança dos recursos humanos, controlo de acessos e gestão de ativos
10. Autenticação multifator e comunicações seguras
Autenticação multifator ou contínua, comunicações seguras e comunicações de emergência
⏰ Notificação de Incidentes
A NIS2 estabelece prazos rigorosos para notificação de incidentes significativos:
Notificação inicial
Alerta precoce sobre o incidente
Atualização (quando necessário)
Revisão da notificação inicial; seguida da notificação de fim de impacto em 24h
Relatório final
Após a notificação de fim de impacto (arts. 42.º a 44.º)
💰 Penalizações
A NIS2 estabelece penalizações significativas e harmonizadas em toda a UE para entidades que não cumpram os requisitos:
Entidades Essenciais
Até €10.000.000
ou
2% da faturação global anual
O valor que for mais elevado
Entidades Importantes
Até €7.000.000
ou
1,4% da faturação global anual
O valor que for mais elevado
📅 Cronograma de Implementação
Publicação da Diretiva NIS2
Publicação oficial no Jornal Oficial da União Europeia
Prazo de Transposição
Data limite para Estados-Membros transporem a diretiva
Transposição em Portugal
Publicação do Decreto-Lei n.º 125/2025 que transpõe a NIS2 (Lei de autorização n.º 59/2025 de 22 de outubro; aprovação em Conselho de Ministros a 5 de novembro)
Entrada em vigor
120 dias após a publicação do DL 125/2025; medidas do art. 27.º com efeitos a 22 de junho de 2028 (art. 10.º, n.º 2)