A NIS 2 já é lei. A cibersegurança passou a ser responsabilidade da administração.
A diretiva NIS 2 obriga as empresas que operam na União Europeia a gerir o risco e a notificar incidentes em 24 horas. O Decreto-Lei n.º 125/2025 já está em vigor em Portugal, com supervisão do CNCS.
Um especialista responde em até 1 dia útil. Sem compromisso.
Quem já confia nas nossas soluções
Três caminhos levam a NIS 2 a uma empresa fora da UE.
- 01
A sua empresa opera na Europa
Filial, subsidiária ou escritório num país da UE. A empresa responde à lei desse país quando atua num dos 18 setores e tem dimensão média ou grande.
- 02
Fornece a quem opera na UE
Os clientes europeus abrangidos têm de garantir a segurança da cadeia de fornecimento e passam a exigir evidências e garantias contratuais a quem lhes fornece.
- 03
Presta serviços digitais na UE
Prestadores de nuvem, centros de dados, serviços geridos e outros serviços digitais sem sede na UE têm de designar um representante no bloco.
A conformidade deixou de ser um tema só da equipa técnica.
A Europa já está a rever a eficácia da cooperação entre países e a exigir mais rapidez na deteção e na notificação de incidentes. Quem espera pelo incidente para se organizar chega tarde.
A administração responde pessoalmente
Os órgãos de administração aprovam e supervisionam as medidas de cibersegurança, devem receber formação e podem ser responsabilizados pessoalmente (Art. 20).
Entidades essenciais e importantes: o setor e a dimensão definem a sua categoria.
€10Mou 2% do volume de negócios anual mundial, consoante o valor mais elevado
Grandes empresas dos setores de elevada criticidade. A supervisão é ativa, com auditorias regulares.
- Energia
- Transportes
- Banca
- Mercados financeiros
- Saúde
- Água potável
- Águas residuais
- Infraestrutura digital
- Serviços de TIC entre empresas
- Administração pública
- Espaço
€7Mou 1,4% do volume de negócios anual mundial, consoante o valor mais elevado
Médias empresas dos setores de elevada criticidade e empresas dos restantes setores críticos. A supervisão ocorre quando há indícios de incumprimento.
- Serviços postais
- Gestão de resíduos
- Produtos químicos
- Alimentação
- Indústria transformadora
- Prestadores digitais
- Investigação
A categoria depende do setor e da dimensão, e cada país pode designar entidades adicionais. A B10SEC confirma a sua.
A NIS 2 exige. A B10SEC entrega a conformidade.
Cada obrigação do novo regime tem um responsável e um serviço B10SEC associado, com evidências prontas para o CNCS e para o auditor.
Um incidente grave tem prazos de horas, não de semanas.
Selecione cada prazo e veja o que a lei pede e como a B10SEC prepara a sua empresa para cumprir.
Alerta inicial à autoridade competente.
Nas primeiras 24 horas após tomar conhecimento de um incidente significativo, a entidade tem de enviar um alerta inicial, indicando se há suspeita de ato ilícito ou impacto transfronteiriço.
Deteção contínua, para o relógio não começar tarde.
O SOC da B10SEC monitoriza o ambiente e aciona a resposta assim que o incidente é confirmado.
Notificação com avaliação inicial.
Em 72 horas, o alerta é atualizado com uma avaliação inicial da gravidade e do impacto do incidente e, quando disponíveis, dos indicadores de comprometimento.
Análise técnica que sustenta a notificação.
A equipa de resposta recolhe as evidências e traduz a análise técnica na informação que a autoridade pede.
Relatório final do incidente.
No prazo de um mês após a notificação, o relatório final descreve o incidente, a causa provável, as medidas aplicadas e o impacto transfronteiriço.
Lições aprendidas que reduzem o risco seguinte.
Fechamos o ciclo com o relatório e com as correções priorizadas no plano de segurança.
Improvisar na hora do incidente ou chegar preparado?
Da qualificação à evidência,
num só programa.
Três equipas, um ciclo de defesa
Red, Blue e Compliance Team trabalham sobre os mesmos requisitos: o ataque valida, a defesa deteta e a conformidade documenta.
Evidências prontas para auditoria
A documentação está pronta quando o CNCS ou o auditor a pedirem, sem corridas de última hora.
Um responsável de cibersegurança nomeado
O CISO as a Service assume a função exigida pela lei e reporta diretamente à administração.
Um modelo contínuo, e não projetos isolados
A conformidade é revista ao longo do tempo, acompanhando novas ameaças, fornecedores e orientações do CNCS.
O que precisa de saber sobre a NIS 2
A minha empresa está abrangida?
A NIS 2 abrange 18 setores. Em regra, aplica-se a entidades com 50 ou mais colaboradores ou volume de negócios ou balanço anual acima de €10M, e algumas entidades ficam abrangidas independentemente da dimensão.
O que acontece em caso de incumprimento?
As coimas chegam a €10M ou 2% do volume de negócios anual nas entidades essenciais e a €7M ou 1,4% nas importantes. Os gestores podem ser pessoalmente responsabilizados.
Sou fornecedor de uma entidade NIS 2. Isto afeta-me?
Sim, indiretamente. A segurança da cadeia de fornecimento é uma das medidas obrigatórias, e as entidades abrangidas passam a exigir garantias aos seus fornecedores.
Saiba onde está a sua empresa face à NIS 2.
Fale com um especialista da B10SEC: confirmamos se a sua empresa está abrangida, em que categoria, e o que falta para cumprir.
- Enquadramento por país e por categoria
- Mapa das obrigações que se aplicam à sua empresa
- Plano de correção priorizado, sem compromisso
Verifique se a sua empresa está abrangida.
Preencha o formulário e um especialista da B10SEC entra em contacto para avaliar o enquadramento da sua empresa e propor um plano, sem compromisso.