Índice de Evidências por Medida — Anexos III e IV

Uma linha por medida, com o tipo de evidência esperado e o trilho de auditoria

Sobre este template

Este ficheiro Excel organiza, medida a medida, a evidência que a entidade deve ter pronta para uma auditoria ou pedido de prova do CNCS: as 153 combinações de controlo/medida/critério do Anexo III (níveis Básico, Substancial e Elevado) e as 40 do Anexo IV (Grupo B e Grupo A), carregadas diretamente do texto do Regulamento 756/2026. Indicando o nível de conformidade da entidade, uma coluna calcula automaticamente quais medidas são aplicáveis, respeitando a regra de cumulação de níveis.

Base legal: Regulamento 756/2026, Anexos III e IV, arts. 27.º (certificação voluntária) e 30.º (cumulação de níveis); DL 125/2025, arts. 54.º a 56.º (poderes de supervisão e execução, incluindo pedidos de prova).

Não substitui o checklist: o site já disponibiliza um checklist simples do Anexo III / Anexo IV (feito / evidência / responsável / data). Este índice é complementar: acrescenta o tipo de evidência esperado por medida, uma localização exata, um responsável distinto de um revisor que valida a evidência, datas de recolha e de revisão, e a indicação de cobertura por certificação — use os dois documentos em conjunto.

O que contém o ficheiro

  • Instruções: como preencher os parâmetros e interpretar a coluna "Aplicável".
  • Parâmetros: nível de conformidade da entidade (Básico, Substancial ou Elevado) e, se aplicável, o grupo do Anexo IV (Grupo B ou Grupo A).
  • Anexo III: as 153 combinações de controlo/medida/critério de verificação, com tipo de evidência esperado, responsável, estado, localização, datas de recolha e de revisão, revisor e cobertura por certificação — as medidas não aplicáveis ao nível escolhido ficam destacadas a cinzento.
  • Anexo IV: as 40 combinações para entidades públicas relevantes (Grupo B e Grupo A), com a mesma estrutura.
  • Dashboard: cobertura por nível/grupo (total, aplicáveis, validadas, em recolha, não iniciado, % de cobertura), calculada apenas sobre as medidas aplicáveis.
  • Referências legais: todas as citações utilizadas, artigo a artigo.
Nota: o formato exato exigido pela autoridade para apresentação de evidências em auditoria não está fixado na lei — confirme diretamente com o CNCS antes de uma auditoria real.

Descarregar o template

Ficheiro Excel (.xlsx), pronto a preencher, em português de Portugal.

Descarregar Excel

Templates relacionados

Checklist Anexo III / IV

Checklist rápido das medidas de cibersegurança mínimas por nível de conformidade.

Medidas mínimas do Regulamento 756/2026

Guia completo das medidas mínimas de cibersegurança dos Anexos III e IV.

Ficha de Avaliação de Significância

Avalia se um incidente é significativo e desencadeia notificação obrigatória.

Matriz de notificação dupla CNPD/CNCS

Decide se um incidente deve ser notificado à CNPD, ao CNCS, ou a ambos.

Calendário de Obrigações e Prazos

Todos os prazos do DL 125/2025 e do Regulamento 756/2026 num só ficheiro.

Este template é fornecido como recurso educacional e de referência. Deve ser adaptado às necessidades específicas da sua organização e revisto por consultores jurídicos e de segurança antes da implementação. Conformidade com a diretiva NIS2 requer uma abordagem holística que vai além de um único documento.