✅

Decreto-Lei n.º 125/2025 Publicado

Portugal publicou o Decreto-Lei n.º 125/2025 em 4 de dezembro de 2025, aprovando o Regime Jurídico da Cibersegurança e transpondo integralmente a Diretiva NIS2. O diploma entrou em vigor a 3 de abril de 2026 (120 dias após a publicação). Desde essa data são exigíveis o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes; os n.os 1 e 2 do art. 27.º, os arts. 28.º a 30.º e o art. 33.º produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2).

Status Atual
Em Vigor ✓
DL n.º 125/2025
4 Dez 2025
Entrou em Vigor
3 Abr 2026

Datas Importantes

Data Evento
19 Nov 2025 Comissão Europeia apresenta o Digital Omnibus; a 20 de janeiro de 2026 propõe alterações específicas à NIS2 e o CSA2
4 Dez 2025 Publicação do DL 125/2025
3 Abr 2026 Entrou em vigor (120 dias após publicação): registo, responsável de cibersegurança, ponto de contacto e notificação de incidentes exigíveis
22 Abr 2026 Fim da consulta pública do CNCS sobre regulamentação
23 Jun 2026 Regulamento n.º 756/2026 em vigor (publicado a 22 de junho); plataforma MyCiber disponível
15 Set 2026 Fim do prazo de 60 dias úteis para registo na MyCiber das entidades já em atividade (art. 8.º, n.º 1)
Após a qualificação Responsável de cibersegurança e ponto de contacto permanente: 20 dias úteis a contar da notificação da qualificação da entidade (Reg. 756/2026, arts. 14.º, n.º 2, e 15.º, n.º 2)
3 Abr 2027 Fim do período em que pode ser pedida a dispensa de coima (art. 65.º)
22 Jun 2028 Os n.os 1 e 2 do art. 27.º, os arts. 28.º a 30.º e o art. 33.º e as coimas das alíneas b), c) e f) do n.º 1 do art. 61.º produzem efeitos (art. 10.º, n.º 2: 24 meses após a publicação do Reg. 756/2026)

Cronograma de Implementação

✓
16 Jan 2023

Diretiva NIS2 entra em vigor na UE

Diretiva (UE) 2022/2555 do Parlamento Europeu e do Conselho, publicada no Jornal Oficial a 27 de dezembro de 2022.

⚠
17 Out 2024

Prazo UE para transposição (NÃO CUMPRIDO)

Portugal não cumpriu o prazo estabelecido pela UE devido a instabilidade política e sucessivas mudanças governamentais.

⚠
7 Mai 2025

Comissão Europeia envia parecer fundamentado

Portugal é um dos 19 Estados-membros notificados por não terem transposto integralmente a diretiva. Este é o passo 2 do procedimento de infração da UE.

✓
19 Set 2025

Aprovação no Parlamento

Assembleia da República aprova proposta de lei de autorização legislativa com 93 votos a favor (PSD, CDS-PP, PAN, JPP) e 67 contra (PS, Livre, PCP).

✓
22 Out 2025

Publicação da Lei n.º 59/2025

Lei de autorização legislativa publicada em Diário da República, autorizando o Governo a aprovar o regime jurídico completo da cibersegurança.

✓
5 Nov 2025

Aprovação em Conselho de Ministros

Conselho de Ministros aprova o Decreto-Lei que estabelece o Regime Jurídico da Cibersegurança.

✓
4 Dez 2025

Publicação do Decreto-Lei n.º 125/2025

Regime Jurídico da Cibersegurança publicado em Diário da República, transpondo integralmente a Diretiva NIS2. Entrou em vigor a 3 de abril de 2026 (120 dias após publicação).

✓
Dez 2025 - Abr 2026

Período de Adaptação (120 dias — concluído)

Período de 120 dias entre a publicação e a entrada em vigor. As entidades deveriam ter preparado a conformidade com as novas obrigações. Este período terminou a 3 de abril de 2026.

✓
3 Abril 2026

Entrada em Vigor do Regime Jurídico

Decreto-Lei n.º 125/2025 entrou em vigor a 3 de abril de 2026 (120 dias após publicação). Desde essa data são exigíveis o registo, a designação do responsável de cibersegurança e do ponto de contacto permanente e a notificação de incidentes. Os n.os 1 e 2 do art. 27.º, os arts. 28.º a 30.º e o art. 33.º produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2).

⟳
Após a qualificação

Prazo para Nomear Responsável de Cibersegurança

Prazo de 20 dias úteis a contar da notificação da qualificação da entidade (Reg. 756/2026, arts. 14.º, n.º 2, e 15.º, n.º 2) para comunicar o responsável de cibersegurança e o ponto de contacto permanente. A consulta pública do CNCS sobre a regulamentação decorreu até 22 de abril de 2026.

⟳
23 Jun – 15 Set 2026

Registo na Plataforma MyCiber do CNCS

O CNCS lançou a plataforma MyCiber (myciber.gov.pt) para registo de entidades e simulação de conformidade, disponível desde 23 de junho de 2026 (Reg. 756/2026, art. 34.º). As entidades já em atividade tinham 60 dias úteis, até 15 de setembro de 2026, para se registar; as novas entidades têm 30 dias após o início de atividade (art. 8.º, n.º 1).

?
Até 3 Abr 2027

Possibilidade de pedir dispensa de coima (art. 65.º)

Durante 12 meses a contar de 3 de abril de 2026, as entidades essenciais, importantes e públicas relevantes podem pedir, de forma fundamentada, a dispensa das coimas dos arts. 61.º, n.º 2, e 62.º, n.º 2, com fundamento na inexistência de um procedimento interno de adaptação ao novo regime. Não é uma isenção automática.

?
22 Jun 2028

Medidas do art. 27.º produzem efeitos

Os n.os 1 e 2 do art. 27.º, os arts. 28.º a 30.º e o art. 33.º, e as coimas correspondentes, produzem efeitos 24 meses após a publicação do Regulamento n.º 756/2026 (22 de junho de 2026), ou seja, a 22 de junho de 2028 (art. 10.º, n.º 2, do DL 125/2025).

Porquê o Atraso na Transposição?

📅

Prazo UE Perdido

Portugal não cumpriu o prazo de 17 de outubro de 2024 estabelecido pela União Europeia para transpor a Diretiva NIS2.

🏛️

Instabilidade Política

Sucessivas crises governamentais e mudanças de governo entre 2024 e 2025 atrasaram o processo legislativo.

⚠️

Parecer da Comissão

Em 7 de maio de 2025, a Comissão Europeia enviou um parecer fundamentado a Portugal (e outros 18 Estados-membros).

✅

Aprovação Finalmente

Em setembro de 2025, o novo Parlamento aprovou finalmente a lei de autorização legislativa.

Estado Atual da Transposição em Portugal

Atualização (3 de abril de 2026): O Decreto-Lei n.º 125/2025 entrou em vigor a 3 de abril de 2026. Estão em vigor as obrigações de registo, de comunicação do responsável de cibersegurança e do ponto de contacto permanente e de notificação de incidentes; as medidas do art. 27.º produzem efeitos a 22 de junho de 2028. O prazo para nomear responsável de cibersegurança junto do CNCS é 20 dias úteis após a notificação da qualificação da entidade.
✓

Lei de Autorização

Estado: Concluída

Lei n.º 59/2025 publicada em 22 de outubro de 2025, autorizando o Governo a aprovar o regime jurídico completo da cibersegurança.

✓

Regime Jurídico Publicado

Estado: Concluído

Decreto-Lei n.º 125/2025 publicado em 4 de dezembro de 2025, estabelecendo o Regime Jurídico da Cibersegurança completo.

✓

Consulta Pública

Estado: Concluída (2024)

A consulta pública do anteprojeto decorreu entre novembro e dezembro de 2024, permitindo contributos do setor privado e organizações afetadas.

✓

Regime em Vigor

Estado: Em vigor desde 3 de abril de 2026

Entrou em vigor a 3 de abril de 2026 (120 dias após publicação). Registo, responsável de cibersegurança, ponto de contacto permanente e notificação de incidentes são exigíveis desde então; os n.os 1 e 2 do art. 27.º, os arts. 28.º a 30.º e o art. 33.º produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2). Até 3 de abril de 2027 é possível pedir a dispensa de coima (art. 65.º).

Autoridades Portuguesas Responsáveis

O Decreto-Lei n.º 125/2025 define as autoridades nacionais com responsabilidades específicas na implementação da NIS2 em Portugal.

CNCS

Autoridade Nacional - Coordenação e Ponto de Contacto UE

O Centro Nacional de Cibersegurança é a Autoridade Nacional de Cibersegurança, responsável pela coordenação geral, ponto de contacto único com a União Europeia e supervisão transversal da implementação da NIS2 em Portugal.

Website:

www.cncs.gov.pt

ANACOM

Autoridade nacional setorial de cibersegurança

A Autoridade Nacional de Comunicações é a autoridade nacional setorial de cibersegurança para as comunicações eletrónicas e os serviços postais (art. 15.º, n.º 2, alínea a), do DL 125/2025).

Website:

www.anacom.pt

GNS

Autoridade nacional setorial de cibersegurança

O Gabinete Nacional de Segurança é a autoridade nacional setorial de cibersegurança para os serviços de confiança nas transações eletrónicas (art. 15.º, n.º 2, alínea a), do DL 125/2025).

Website:

www.gns.gov.pt

Banco de Portugal

Autoridade nacional especial (DORA)

O Banco de Portugal é autoridade nacional especial de cibersegurança para a resiliência operacional digital do setor financeiro (DORA), nos termos do art. 15.º, n.º 2, alínea b), do DL 125/2025.

Website:

www.bportugal.pt

CMVM

Autoridade nacional especial (DORA)

A Comissão do Mercado de Valores Mobiliários é autoridade nacional especial de cibersegurança para a resiliência operacional digital do setor financeiro (DORA), nos termos do art. 15.º, n.º 2, alínea b), do DL 125/2025.

Website:

www.cmvm.pt

ASF

Autoridade nacional especial (DORA)

A Autoridade de Supervisão de Seguros e Fundos de Pensões é autoridade nacional especial de cibersegurança para a resiliência operacional digital do setor financeiro (DORA), nos termos do art. 15.º, n.º 2, alínea b), do DL 125/2025.

Website:

www.asf.com.pt

ERSE / DGEG

Reguladores do setor da energia (fora do DL 125/2025)

A Entidade Reguladora dos Serviços Energéticos (ERSE) e a Direção-Geral de Energia e Geologia (DGEG) regulam os setores da eletricidade, do petróleo, do gás e do hidrogénio, mas não são autoridades de cibersegurança: o art. 15.º do DL 125/2025 não as designa. Para as entidades do setor da energia, a autoridade de cibersegurança competente é o CNCS.

IMT / ANAC / AMT / DGRM

Reguladores do setor dos transportes (fora do DL 125/2025)

Reguladores dos transportes: IMT (terrestres), ANAC (aéreo), AMT (mobilidade) e DGRM (recursos do mar). Não são autoridades de cibersegurança: o art. 15.º do DL 125/2025 não os designa. Para as entidades do setor dos transportes, a autoridade de cibersegurança competente é o CNCS.

Conselho Superior de Segurança do Ciberespaço

Órgão Consultivo do Primeiro-Ministro

Órgão já previsto na Lei n.º 46/2018 e mantido pelo Decreto-Lei 125/2025 (art. 16.º) como órgão de coordenação estratégica que apoia o Primeiro-Ministro, que o preside.

Criado pelo:

Decreto-Lei n.º 125/2025

Gabinete de Crise: O Decreto-Lei n.º 125/2025 prevê um Gabinete de Crise convocado pelo Secretário-Geral do Sistema de Segurança Interna, composto por representantes da Polícia Judiciária, do SIS, do SIED, do CNCS e do Comando de Operações de Ciberdefesa (art. 25.º-A da Lei de Segurança Interna, aditado pelo DL 125/2025), para resposta a incidentes graves de cibersegurança.

Principais Mudanças face à Diretiva NIS1

A NIS2 representa uma evolução significativa face à Diretiva NIS anterior, com requisitos mais abrangentes e rigorosos.

NIS1 (Anterior)

Revogada
  • 7 setores abrangidos
  • Âmbito limitado a operadores de serviços essenciais
  • Penalizações pouco harmonizadas entre Estados-Membros
  • Sem obrigação de responsabilização do órgão de gestão
  • Requisitos de segurança menos específicos
  • Notificação de incidentes sem prazos rígidos

NIS2 (Nova)

Em vigor
  • 18 setores no total (11 setores de importância crítica no Anexo I e 7 outros setores críticos no Anexo II); em Portugal o DL 125/2025 organiza-os como 17 setores mais a Administração Pública
  • Entidades essenciais + entidades importantes
  • Coimas harmonizadas até €10M ou 2% do volume de negócios
  • Responsabilização pessoal do órgão de gestão (Art. 20 da Diretiva NIS2 / Art. 25.º do DL 125/2025)
  • 9 medidas de gestão de riscos de cibersegurança (Art. 27.º, n.º 1, do DL 125/2025, alíneas a) a i); 10 no Art. 21 da Diretiva NIS2)
  • Prazos rígidos: 24h alerta / 72h notificação / 24h fim de impacto / 30 dias úteis relatório final (Art. 42.º a 44.º)
Impacto: A NIS2 alarga significativamente o número de entidades abrangidas face à NIS1, com requisitos mais rigorosos e penalizações mais elevadas. O regime está em vigor desde 3 de abril de 2026; as medidas do Art. 27.º produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2).

Fases de Implementação em Portugal

O processo de transposição e implementação da NIS2 em Portugal seguirá várias fases distintas.

1

Elaboração Legislativa e Consulta Pública

Concluída

Processo legislativo completo com aprovação parlamentar em 19 de setembro de 2025. A consulta pública do anteprojeto decorreu entre novembro e dezembro de 2024, recolhendo contributos de organizações, especialistas e partes interessadas.

Responsável: Governo Português (coordenação do CNCS)

Duração: 2024-2025 (concluído)

2

Aprovação e Publicação do Regime Jurídico

Concluída

O Governo aprovou e publicou o Decreto-Lei n.º 125/2025 em 4 de dezembro de 2025, estabelecendo o Regime Jurídico da Cibersegurança completo, incluindo todas as regras, obrigações, autoridades competentes e penalidades.

Responsável: Governo (Decreto-Lei)

Data: 4 de dezembro de 2025

3

Período de Adaptação (120 dias — concluído)

Concluída

Período de 120 dias entre a publicação (4 dezembro 2025) e a entrada em vigor (3 abril 2026). As entidades abrangidas deviam ter utilizado este período para preparar a implementação das medidas de conformidade obrigatórias.

Responsável: Entidades abrangidas

Data: Concluído a 3 de abril de 2026

4

Regime em Vigor — Registo e Nomeações

Em Curso

O Decreto-Lei entrou em vigor a 3 de abril de 2026. Desde essa data são exigíveis o registo e a designação do responsável de cibersegurança e do ponto de contacto permanente. O CNCS lançou a plataforma MyCiber (myciber.gov.pt) para registo e simulação de conformidade. A consulta pública sobre a regulamentação decorreu até 22 de abril de 2026; o Regulamento n.º 756/2026 foi publicado a 22 de junho de 2026.

Responsável: CNCS, autoridades competentes e entidades abrangidas

Prazos: registo na MyCiber até 15 de setembro de 2026 (entidades já em atividade); responsável de cibersegurança e ponto de contacto permanente 20 dias úteis após a notificação da qualificação da entidade (Reg. 756/2026, arts. 14.º e 15.º)

5

Implementação de Medidas e Fiscalização

Pendente

As entidades abrangidas deverão implementar as medidas de cibersegurança obrigatórias previstas no Art. 27.º do DL 125/2025 (Art. 21 da Diretiva NIS2). As autoridades competentes iniciarão as atividades de supervisão, incluindo auditorias, inspeções e verificação de conformidade. Início da aplicação de sanções em caso de incumprimento.

Responsável: Entidades abrangidas e autoridades de supervisão

Data: os n.os 1 e 2 do art. 27.º, os arts. 28.º a 30.º e o art. 33.º produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2)

Atenção: O Decreto-Lei n.º 125/2025 entrou em vigor a 3 de abril de 2026. Já são exigíveis o registo na plataforma MyCiber do CNCS e a designação do responsável de cibersegurança e do ponto de contacto permanente (20 dias úteis após a notificação da qualificação da entidade). Os n.os 1 e 2 do art. 27.º, os arts. 28.º a 30.º e o art. 33.º produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2). Até 3 de abril de 2027 as entidades podem pedir, de forma fundamentada, a dispensa de coima (art. 65.º); não é uma isenção automática.

Recursos Oficiais

🛡️
CNCS - Centro Nacional de Cibersegurança

Portal oficial do CNCS com informações sobre cibersegurança nacional e orientações sobre a NIS2.

Visitar website →
🇪🇺
Diretiva NIS2 (Texto Oficial UE)

Texto completo da Diretiva (UE) 2022/2555 publicado no Jornal Oficial da União Europeia.

Ler diretiva completa →
📚
ENISA - Agência da UE para Cibersegurança

Orientações, ferramentas e recursos da ENISA sobre a implementação da NIS2.

Aceder recursos ENISA →
⚖️
Assembleia da República

Acompanhe o processo legislativo de transposição no portal da Assembleia da República.

Seguir legislação →
📊
Comissão Europeia - NIS2

Informações oficiais da Comissão Europeia sobre a Diretiva NIS2 e o seu estado de transposição nos Estados-Membros.

Ver informações CE →
💻
MyCiber — Plataforma do CNCS

Plataforma oficial do CNCS para registo de entidades abrangidas pela NIS2, com um instrumento para aferir se a entidade está abrangida e qual a sua qualificação (sem valor vinculativo). Lançada em 2026.

Aceder à plataforma MyCiber →
🔧
Ferramentas de Conformidade NIS2 Portugal

Utilize as nossas ferramentas gratuitas para avaliar se está abrangido e preparar a conformidade.

Usar ferramentas →

Novas Obrigações Específicas (DL 125/2025)

O Decreto-Lei n.º 125/2025 introduz obrigações específicas com prazos concretos para as entidades abrangidas

👤

Responsável de Cibersegurança

Prazo: 20 dias úteis a contar da notificação da qualificação da entidade (Reg. 756/2026, art. 14.º, n.º 2)

Nomeação obrigatória de um responsável de cibersegurança:

  • Deve ser membro do órgão de gestão ou subordinado direto deste
  • Propor medidas de segurança ao órgão de gestão
  • Informar os órgãos competentes sobre o estado de conformidade
  • Coordenar o ponto de contacto permanente com o CNCS
📞

Ponto de Contacto Permanente

Prazo: 20 dias úteis a contar da notificação da qualificação da entidade (Reg. 756/2026, art. 15.º, n.º 2)

Obrigatório para todas as entidades essenciais e importantes:

  • Disponibilidade contínua, 24 horas por dia e 7 dias por semana, limitada aos períodos de ativação comunicados pela autoridade (art. 32.º, n.º 1)
  • Fluxos operacionais de comunicação com o CNCS
  • Planos de emergência e resposta a incidentes
  • Coordenação com a equipa de resposta a incidentes
💻

Plataforma MyCiber do CNCS

O CNCS lançou a plataforma MyCiber para registo obrigatório de entidades:

  • Entidades em atividade: 60 dias úteis após a disponibilização da plataforma (23 de junho de 2026), ou seja, até 15 de setembro de 2026
  • Novas entidades: 30 dias (contados em dias úteis pelo CNCS) após início de atividade
  • Regras definidas por regulamento do CNCS (Art. 8.º, n.º 7)
  • Inclui um instrumento para aferir se a entidade está abrangida e qual a sua qualificação (sem valor vinculativo)
Plataforma disponível: myciber.gov.pt — Portal do CNCS: www.cncs.gov.pt

Perguntas frequentes sobre Transposição

Portugal completou a transposição da NIS2?
▼

Sim! Portugal publicou o Decreto-Lei n.º 125/2025 em 4 de dezembro de 2025, aprovando o Regime Jurídico da Cibersegurança e transpondo integralmente a Diretiva NIS2.

Situação atual:

  • Portugal não cumpriu o prazo inicial de 17 de outubro de 2024
  • A Comissão Europeia enviou parecer fundamentado em maio de 2025
  • Lei de autorização n.º 59/2025 publicada em 22 de outubro de 2025
  • Decreto-Lei n.º 125/2025 publicado em 4 de dezembro de 2025
  • Entrou em vigor a 3 de abril de 2026 (120 dias após publicação); registo, responsável de cibersegurança e notificação de incidentes exigíveis
Quando é que as organizações portuguesas devem estar em conformidade?
▼

Cronograma confirmado:

  • 4 Dezembro 2025: Decreto-Lei n.º 125/2025 publicado
  • Dezembro 2025 - Abril 2026: Período de adaptação de 120 dias (concluído)
  • 3 Abril 2026: Entrou em vigor; registo, responsável de cibersegurança, ponto de contacto e notificação de incidentes exigíveis
  • 23 Junho 2026: Regulamento n.º 756/2026 em vigor e plataforma MyCiber disponível; responsável de cibersegurança e ponto de contacto no prazo de 20 dias úteis após a notificação da qualificação
  • 15 Setembro 2026: Fim do prazo de 60 dias úteis para registo na MyCiber das entidades já em atividade
  • 3 Abril 2027: Fim do período em que pode ser pedida a dispensa de coima (art. 65.º)
  • 22 Junho 2028: Os n.os 1 e 2 do art. 27.º, os arts. 28.º a 30.º e o art. 33.º e as coimas das alíneas b), c) e f) do n.º 1 do art. 61.º produzem efeitos (art. 10.º, n.º 2)

Ação imediata: Cumpra as obrigações imediatas de registo na plataforma MyCiber (myciber.gov.pt) e nomeação de responsável de cibersegurança (prazo: 20 dias úteis após a notificação da qualificação da entidade). Prepare as medidas do Art. 27.º do DL 125/2025 (Art. 21 da Diretiva NIS2), que produzem efeitos a 22 de junho de 2028.

Como saber se a minha organização ficará abrangida pela NIS2 em Portugal?
▼

Uma organização estará abrangida pela NIS2 em Portugal se cumprir ambos os critérios:

  • Critério setorial: Operar num dos setores abrangidos — 18 no total (11 setores de importância crítica no Anexo I e 7 outros setores críticos no Anexo II); em Portugal o DL 125/2025 organiza-os como 17 setores mais a Administração Pública
  • Critério dimensional: Ser média empresa ou maior (50 ou mais pessoas, OU volume de negócios E balanço total ambos superiores a 10 M€; Rec. 2003/361/CE, art. 2.º)

Exceções: Alguns prestadores (como DNS, TLD, registos de nomes de domínio) estão abrangidos independentemente da dimensão.

Utilize a nossa Calculadora de classificação →

Como registar a minha organização junto das autoridades competentes?
▼

O Decreto-Lei n.º 125/2025 (Art. 8.º) define o processo de registo junto do CNCS. O CNCS lançou a plataforma MyCiber para este efeito:

  • Plataforma MyCiber: myciber.gov.pt — plataforma oficial do CNCS para registo de entidades abrangidas
  • Entidades já em atividade: Deviam registar-se no prazo de 60 dias úteis após a disponibilização da plataforma (23 de junho de 2026), prazo que terminou a 15 de setembro de 2026
  • Novas entidades: Devem registar-se no prazo de 30 dias (contados em dias úteis pelo CNCS) após início de atividade
  • Informações necessárias: Nome, NIF, setor e subsetor, tipo de entidade, estabelecimento, contactos, Estados-Membros, trabalhadores e volume de negócios; o responsável de cibersegurança e o ponto de contacto permanente são comunicados após a qualificação
  • Regras detalhadas: Definidas por regulamento do CNCS (Art. 8.º, n.º 7): Regulamento n.º 756/2026, de 22 de junho

Aceda à plataforma MyCiber em myciber.gov.pt ou ao portal do CNCS em www.cncs.gov.pt.

Quais são as penalizações por não conformidade em Portugal?
▼

O Decreto-Lei n.º 125/2025 estabelece os seguintes limites de coimas:

  • Entidades essenciais: Até €10.000.000 ou 2% do volume de negócios anual global (o que for superior)
  • Entidades importantes: Até €7.000.000 ou 1,4% do volume de negócios anual global (o que for superior)
  • Entidades públicas relevantes: até 4 000 000 € (Grupo A) ou 350 000 € (Grupo B); as entidades públicas essenciais ou importantes seguem os escalões gerais
  • Responsabilização pessoal: Membros do órgão de gestão podem ser sancionados (suspensão temporária, proibição de exercer funções)

Mecanismo de Dispensa Temporária de Coimas:

  • Pedido de dispensa (art. 65.º): durante 12 meses a contar de 3 de abril de 2026 (até 3 de abril de 2027), as entidades essenciais, importantes e públicas relevantes podem solicitar a dispensa das coimas dos arts. 61.º, n.º 2, e 62.º, n.º 2, com fundamento na inexistência de um procedimento interno de adaptação ao novo regime
  • Não é automático: A dispensa não é um período de carência universal — requer um pedido devidamente fundamentado dirigido à autoridade de cibersegurança competente
  • Após 3 de abril de 2027: aplicação do regime sancionatório nos termos gerais; as coimas por falta dos n.os 1 e 2 do art. 27.º, dos arts. 28.º a 30.º e do art. 33.º só produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2)

As sanções aplicam-se por incumprimento das medidas de cibersegurança, não notificação de incidentes, obstrução à fiscalização, entre outras infrações.

Saiba mais sobre penalizações →

Onde posso encontrar atualizações sobre o estado da transposição?
▼

Mantenha-se informado através dos seguintes canais oficiais:

Este website será atualizado regularmente com as últimas informações sobre o processo de transposição em Portugal.

A NIS2 está em vigor — aja agora

O Decreto-Lei n.º 125/2025 entrou em vigor a 3 de abril de 2026. Estão em vigor as obrigações de registo, de comunicação do responsável de cibersegurança e do ponto de contacto permanente e de notificação de incidentes. Avalie o seu grau de conformidade e nomeie o responsável de cibersegurança no prazo de 20 dias úteis após a notificação da qualificação da entidade.

Verificar se estou abrangido Ver requisitos do Art. 21 (Art. 27.º DL 125/2025) Avaliar conformidade