Exercícios de mesa setoriais NIS2
Quatro pacotes de exercício de mesa (tabletop) prontos a adaptar, cada um com um cenário setorial, sequência de injeções, grelha de avaliação e modelo de relatório pós-exercício.
Estes pacotes complementam o "Template de exercício tabletop" genérico já disponível no site, oferecendo um cenário setorial já construído em vez de uma biblioteca genérica de cenários a montar do zero.
Base legal e honestidade sobre o que a lei exige
"As medidas de cibersegurança a adotar pelas entidades essenciais e importantes [...] abrangem, designadamente, as seguintes áreas: a) Tratamento de incidentes; b) Continuidade das atividades [...] e gestão de crises; [...] f) Práticas básicas de ciber-higiene e formação em cibersegurança [...]." — Art. 27.º n.º 1 do DL 125/2025
A lei não exige "exercícios de mesa" com este nome — exige um plano de resposta a incidentes testado e, para entidades públicas relevantes do Grupo A, a realização periódica de exercícios de phishing especificamente (Anexo IV, controlo H.EC, do Regulamento 756/2026). Estes pacotes são um instrumento de boa prática para operacionalizar essas obrigações, ligando-se aos controlos GR.PP-2 (Plano de Resposta a Incidentes) e GR.CA-8 (testes do plano com fornecedores) do Anexo III do Regulamento 756/2026.
Os quatro pacotes
Saúde — ransomware num hospital
Cenário de ransomware num prestador de cuidados de saúde, com a tensão entre segurança do doente e investigação técnica, verificação de integridade de cópias de segurança antes do restauro, e avaliação da notificação dupla à CNPD.
Descarregar (Saúde)Energia — comprometimento de OT
Cenário de acesso não autorizado a um sistema de supervisão e controlo (SCADA) numa subestação, com a tensão entre isolar sistemas e manter o fornecimento, e ligação à segurança da cadeia de abastecimento de equipamento OT.
Descarregar (Energia)Banca — DDoS com nota DORA
Cenário de ataque de negação de serviço distribuída (DDoS) contra homebanking e aplicação móvel, com nota explícita sobre a sobreposição entre o DORA e o DL 125/2025 para instituições de crédito abrangidas pelo DORA.
Descarregar (Banca)SaaS — comprometimento de fornecedor
Cenário de comprometimento de um fornecedor de software como serviço com impacto em clientes, ligado à segurança da cadeia de abastecimento e à adenda contratual de fornecedores de serviços TIC geridos.
Descarregar (SaaS)O que cada pacote contém
- Enquadramento legal do exercício, com a ressalva de que o exercício em si não é uma exigência legal nomeada.
- Objetivos de aprendizagem, incluindo o teste do relógio de notificação de incidentes (24h/72h/24h/30 dias úteis via MyCiber).
- Cenário base e sequência de 7 a 8 injeções com horário simulado e decisão exigida aos participantes.
- Tabela de papéis e participantes, incluindo o órgão de gestão, o responsável de cibersegurança e o ponto de contacto permanente.
- Grelha de avaliação e modelo de relatório pós-exercício, com plano de ação corretivo.
- Notas do facilitador específicas do cenário e checklist de preparação e condução.
Quando usar
Use o pacote correspondente ao setor da sua organização como ponto de partida para o seu primeiro exercício de mesa, ou para renovar um exercício anual com um cenário diferente do habitual. Antes do exercício, reveja a ficha de avaliação de significância do incidente, para a usar em conjunto durante os pontos de decisão.