policy Compliance à NIS 2

A NIS 2 já está em vigor na Europa. A cibersegurança passou a ser responsabilidade da alta gestão.

A diretiva NIS 2 obriga as empresas que operam na União Europeia a gerir risco e a notificar incidentes em 24 horas. Se você tem filial na Europa ou fornece para quem tem, ela pode valer para a sua empresa.

Um especialista responde em até 1 dia útil. Sem compromisso.

NIS2_scope.exe
$ nis2 --escopo --regiao=UE
setores abrangidos18
porte mínimo50+ colab. ou €10M+
multa · essenciaisaté €10M ou 2%
multa · importantesaté €7M ou 1,4%
gestoresresponsabilidade pessoal
> em vigor na UE · regras por país_
Fonte: Diretiva (UE) 2022/2555 · DL n.º 125/2025 (PT) · CNCS (PT)

Quem já confia nas nossas soluções

Electrolux Hypera Pharma Grupo Soma La Moda Grupo Boticário Metropolitano de Lisboa Grupo Supley L'Oreal MediaProbe Grupo Aço Cearense Grupo DPSP Grupo Tempus Obramax IOTA.HUB Diageo MEDX
Como a NIS 2 chega até você

Três caminhos levam a NIS 2 até uma empresa brasileira.

  1. 01

    Você opera na Europa

    Filial, subsidiária ou escritório em um país da UE. A empresa responde à lei desse país quando atua em um dos 18 setores e tem porte médio ou grande.

  2. 02

    Você fornece para quem opera

    Clientes europeus abrangidos precisam garantir a segurança da cadeia de fornecedores e passam a exigir evidências e garantias contratuais de quem fornece para eles.

  3. 03

    Você oferece serviço digital na UE

    Nuvem, centros de dados, serviços gerenciados e outros prestadores digitais sem sede na UE precisam designar um representante no bloco.

O que mudou com a NIS 2

Conformidade deixou de ser um tema só do time técnico.

A Europa já revisa a eficácia da cooperação entre países e cobra mais rapidez na detecção e na notificação de incidentes. Quem espera o incidente para se organizar chega atrasado.

gavel

A alta gestão responde pessoalmente

Os órgãos de gestão aprovam e supervisionam as medidas de cibersegurança, devem receber formação e podem ser responsabilizados pessoalmente (Art. 20).

Quem a NIS 2 alcança

Entidades essenciais e importantes: o setor e o porte definem a sua categoria.

Entidades essenciais

€10Mou 2% do faturamento anual global, o que for maior

Grandes empresas dos setores de alta criticidade. A supervisão é ativa, com auditorias regulares.

  • Energia
  • Transportes
  • Setor bancário
  • Mercado financeiro
  • Saúde
  • Água potável
  • Águas residuais
  • Infraestrutura digital
  • Serviços de TIC para empresas
  • Administração pública
  • Espaço
Entidades importantes

€7Mou 1,4% do faturamento anual global, o que for maior

Médias empresas dos setores de alta criticidade e empresas dos demais setores críticos. A supervisão ocorre quando há indícios de descumprimento.

  • Serviços postais
  • Gestão de resíduos
  • Produtos químicos
  • Alimentos
  • Indústria
  • Provedores digitais
  • Pesquisa

A categoria depende do setor e do porte, e cada país pode designar entidades adicionais. A B10SEC confirma a sua.

O relógio corre

Um incidente grave tem prazos de horas, não de semanas.

Selecione cada prazo e veja o que a lei pede e como a B10SEC prepara a sua empresa para cumprir.

notifications_active
24 horas
Alerta inicial
fact_check
72 horas
Notificação
summarize
1 mês
Relatório final
O que a lei pede

Alerta inicial à autoridade competente.

Em até 24 horas após tomar conhecimento de um incidente significativo, a entidade precisa enviar um alerta inicial, indicando se há suspeita de ato ilícito ou impacto transfronteiriço.

T+24h Destino: CSIRT ou autoridade nacional
Como atuamos

Detecção contínua, para o relógio não começar atrasado.

O SOC da B10SEC monitora o ambiente e aciona a resposta assim que o incidente é confirmado.

checkMonitoramento contínuo e triagem de alertas
checkContenção coordenada do incidente
checkAlerta inicial pronto para envio
O que a lei pede

Notificação com avaliação inicial.

Em até 72 horas, o alerta é atualizado com uma avaliação inicial da gravidade e do impacto do incidente e, quando disponíveis, dos indicadores de comprometimento.

T+72h Gravidade e impacto
Como atuamos

Análise técnica que sustenta a notificação.

O time de resposta reúne as evidências e traduz a análise técnica na informação que a autoridade pede.

checkAvaliação de gravidade e impacto
checkIndicadores de comprometimento documentados
checkComunicação alinhada com a diretoria
O que a lei pede

Relatório final do incidente.

Em até um mês após a notificação, o relatório final descreve o incidente, a causa provável, as medidas aplicadas e o impacto transfronteiriço.

T+1 mês Causa e medidas
Como atuamos

Lições aprendidas que reduzem o próximo risco.

Fechamos o ciclo com o relatório e com as correções priorizadas no plano de segurança.

checkRelatório final com causa e medidas
checkCorreções priorizadas pelo risco
checkPlano de resposta a incidentes atualizado
Improviso ou preparação

Improvisar na hora do incidente ou chegar preparado?

Sem preparação
Com a B10SEC
Semanas de planilhas antes de cada auditoria
Evidências organizadas e prontas quando a autoridade ou o auditor pedirem
Descobre que está no escopo só quando o cliente europeu cobra
Enquadramento feito antes, por país e por categoria
Incidente sem saber quem notifica, nem em que prazo
Fluxo de notificação definido e SOC monitorando
Fornecedores sem avaliação de risco
Risco de terceiros avaliado e acompanhado de forma contínua

Da qualificação à evidência,
em um só programa.

hub

Três times, um ciclo de defesa

Red, Blue e Compliance Team trabalham sobre os mesmos requisitos: o ataque valida, a defesa detecta e a conformidade documenta.

fact_check

Evidências prontas para auditoria

A documentação está pronta quando a autoridade nacional ou o auditor pedirem, sem correria de última hora.

shield_person

Um responsável de cibersegurança nomeado

O CISO as a Service assume a função exigida pela lei e se reporta diretamente à alta gestão.

autorenew

Um modelo contínuo, e não projetos isolados

A conformidade é revisada ao longo do tempo, acompanhando novas ameaças, fornecedores e orientações das autoridades nacionais.

travel_explore
STEP_01 Diagnosticar o contexto e a exposição
priority_high
STEP_02 Priorizar o risco em uma agenda prática
build_circle
STEP_03 Implementar medidas técnicas e de governança
trending_up
STEP_04 Evoluir com revisão contínua
Antes de decidir

O que você precisa saber sobre a NIS 2

01
Abrangência

Minha empresa está abrangida?

A NIS 2 abrange 18 setores. Em regra, aplica-se a entidades com 50 ou mais colaboradores ou faturamento ou balanço anual acima de €10M que prestam serviços ou exercem atividade na UE, e algumas são abrangidas independentemente do porte. Para uma empresa sediada no Brasil, conta onde existe operação: filial ou subsidiária em país da UE segue a lei desse país.

check_circleQualificação como entidade essencial ou importante
check_circleRegistro na autoridade nacional (CNCS, em Portugal)
02
Sanções

O que acontece em caso de descumprimento?

As multas chegam a €10M ou 2% do faturamento anual nas entidades essenciais e a €7M ou 1,4% nas importantes. Os gestores podem ser responsabilizados pessoalmente.

check_circleGap assessment NIS 2 / ISO 27001
check_circleTreinamento da alta gestão
03
Cadeia de fornecedores

Sou fornecedor de uma empresa europeia abrangida. Isso me afeta?

Sim, indiretamente. A segurança da cadeia de fornecedores é uma das medidas obrigatórias, e as empresas abrangidas passam a exigir garantias de quem fornece para elas.

check_circleAvaliação do risco de terceiros
check_circleEvidências para questionários de clientes
check_circleAcompanhamento com o Cyber & Privacy Supply Chain
NIS 2 READY

Saiba onde a sua empresa está em relação à NIS 2.

Fale com um especialista da B10SEC: confirmamos se a sua empresa está abrangida, em qual país e categoria, e o que falta para cumprir.

  • Enquadramento por país e por categoria
  • Mapa das obrigações que se aplicam à sua empresa
  • Plano de correção priorizado, sem compromisso
NIS 2Diretiva europeia24h72h1 mês
Dê o primeiro passo

Verifique se a sua empresa está abrangida.

Preencha o formulário e um especialista da B10SEC entra em contato para avaliar o enquadramento da sua empresa e propor um plano, sem compromisso.

Os seus dados são tratados por B10SEC Proteção de Dados e Cibersegurança Ltda. para responder ao seu pedido de contato, com base em diligências pré-contratuais e legítimo interesse. Conservamos os dados por 12 meses. Pode exercer os direitos de acesso, retificação, eliminação, oposição e portabilidade junto do Encarregado em dpo@b10sec.pt. Saiba mais na Política de Privacidade e exerça os seus Direitos do Titular.

B10SEC

B10SEC: Segurança que protege o que você ainda não consegue ver.

comercial@b10sec.com
Mais acessados
Redes Sociais
© 2026 B10SEC Proteção de Dados e Cibersegurança Ltda. Todos os direitos reservados.