policy Compliance à NIS 2

A NIS 2 já é lei. A cibersegurança passou a ser responsabilidade da administração.

A diretiva NIS 2 obriga as empresas que operam na União Europeia a gerir o risco e a notificar incidentes em 24 horas. O Decreto-Lei n.º 125/2025 já está em vigor em Portugal, com supervisão do CNCS.

Um especialista responde em até 1 dia útil. Sem compromisso.

NIS2_scope.exe
$ nis2 --ambito --pais=PT
setores abrangidos18
limiar de dimensão50+ colab. ou €10M+
coima · essenciaisaté €10M ou 2%
coima · importantesaté €7M ou 1,4%
gestoresresponsabilidade pessoal
> em vigor em Portugal · abril 2026_
Fonte: DL n.º 125/2025 · Diretiva (UE) 2022/2555 · CNCS

Quem já confia nas nossas soluções

Electrolux Hypera Pharma Grupo Soma La Moda Grupo Boticário Metropolitano de Lisboa Grupo Supley L'Oreal MediaProbe Grupo Aço Cearense Grupo DPSP Grupo Tempus Obramax IOTA.HUB Diageo MEDX
Como a NIS 2 chega até si

Três caminhos levam a NIS 2 a uma empresa fora da UE.

  1. 01

    A sua empresa opera na Europa

    Filial, subsidiária ou escritório num país da UE. A empresa responde à lei desse país quando atua num dos 18 setores e tem dimensão média ou grande.

  2. 02

    Fornece a quem opera na UE

    Os clientes europeus abrangidos têm de garantir a segurança da cadeia de fornecimento e passam a exigir evidências e garantias contratuais a quem lhes fornece.

  3. 03

    Presta serviços digitais na UE

    Prestadores de nuvem, centros de dados, serviços geridos e outros serviços digitais sem sede na UE têm de designar um representante no bloco.

O que mudou com a NIS 2

A conformidade deixou de ser um tema só da equipa técnica.

A Europa já está a rever a eficácia da cooperação entre países e a exigir mais rapidez na deteção e na notificação de incidentes. Quem espera pelo incidente para se organizar chega tarde.

gavel

A administração responde pessoalmente

Os órgãos de administração aprovam e supervisionam as medidas de cibersegurança, devem receber formação e podem ser responsabilizados pessoalmente (Art. 20).

Quem a NIS 2 abrange

Entidades essenciais e importantes: o setor e a dimensão definem a sua categoria.

Entidades essenciais

€10Mou 2% do volume de negócios anual mundial, consoante o valor mais elevado

Grandes empresas dos setores de elevada criticidade. A supervisão é ativa, com auditorias regulares.

  • Energia
  • Transportes
  • Banca
  • Mercados financeiros
  • Saúde
  • Água potável
  • Águas residuais
  • Infraestrutura digital
  • Serviços de TIC entre empresas
  • Administração pública
  • Espaço
Entidades importantes

€7Mou 1,4% do volume de negócios anual mundial, consoante o valor mais elevado

Médias empresas dos setores de elevada criticidade e empresas dos restantes setores críticos. A supervisão ocorre quando há indícios de incumprimento.

  • Serviços postais
  • Gestão de resíduos
  • Produtos químicos
  • Alimentação
  • Indústria transformadora
  • Prestadores digitais
  • Investigação

A categoria depende do setor e da dimensão, e cada país pode designar entidades adicionais. A B10SEC confirma a sua.

O relógio conta

Um incidente grave tem prazos de horas, não de semanas.

Selecione cada prazo e veja o que a lei pede e como a B10SEC prepara a sua empresa para cumprir.

notifications_active
24 horas
Alerta inicial
fact_check
72 horas
Notificação
summarize
1 mês
Relatório final
O que a lei pede

Alerta inicial à autoridade competente.

Nas primeiras 24 horas após tomar conhecimento de um incidente significativo, a entidade tem de enviar um alerta inicial, indicando se há suspeita de ato ilícito ou impacto transfronteiriço.

T+24h Destino: CNCS
Como atuamos

Deteção contínua, para o relógio não começar tarde.

O SOC da B10SEC monitoriza o ambiente e aciona a resposta assim que o incidente é confirmado.

checkMonitorização contínua e triagem de alertas
checkContenção coordenada do incidente
checkAlerta inicial preparado para submissão
O que a lei pede

Notificação com avaliação inicial.

Em 72 horas, o alerta é atualizado com uma avaliação inicial da gravidade e do impacto do incidente e, quando disponíveis, dos indicadores de comprometimento.

T+72h Gravidade e impacto
Como atuamos

Análise técnica que sustenta a notificação.

A equipa de resposta recolhe as evidências e traduz a análise técnica na informação que a autoridade pede.

checkAvaliação de gravidade e impacto
checkIndicadores de comprometimento documentados
checkComunicação alinhada com a administração
O que a lei pede

Relatório final do incidente.

No prazo de um mês após a notificação, o relatório final descreve o incidente, a causa provável, as medidas aplicadas e o impacto transfronteiriço.

T+1 mês Causa e medidas
Como atuamos

Lições aprendidas que reduzem o risco seguinte.

Fechamos o ciclo com o relatório e com as correções priorizadas no plano de segurança.

checkRelatório final com causa e medidas
checkRemediação priorizada pelo risco
checkPlano de resposta a incidentes atualizado
Improviso ou preparação

Improvisar na hora do incidente ou chegar preparado?

Sem preparação
Com a B10SEC
Semanas de folhas de cálculo antes de cada auditoria
Evidências organizadas e prontas quando a autoridade ou o auditor pedirem
Descobre que está abrangida só quando o cliente europeu o exige
Enquadramento feito antes, por país e por categoria
Incidente sem saber quem notifica, nem em que prazo
Fluxo de notificação definido e SOC a monitorizar
Fornecedores sem avaliação de risco
Risco de terceiros avaliado e acompanhado de forma contínua

Da qualificação à evidência,
num só programa.

hub

Três equipas, um ciclo de defesa

Red, Blue e Compliance Team trabalham sobre os mesmos requisitos: o ataque valida, a defesa deteta e a conformidade documenta.

fact_check

Evidências prontas para auditoria

A documentação está pronta quando o CNCS ou o auditor a pedirem, sem corridas de última hora.

shield_person

Um responsável de cibersegurança nomeado

O CISO as a Service assume a função exigida pela lei e reporta diretamente à administração.

autorenew

Um modelo contínuo, e não projetos isolados

A conformidade é revista ao longo do tempo, acompanhando novas ameaças, fornecedores e orientações do CNCS.

travel_explore
STEP_01 Diagnosticar o contexto e a exposição
priority_high
STEP_02 Priorizar o risco numa agenda prática
build_circle
STEP_03 Implementar medidas técnicas e de governação
trending_up
STEP_04 Evoluir com revisão contínua
Antes de decidir

O que precisa de saber sobre a NIS 2

01
Âmbito

A minha empresa está abrangida?

A NIS 2 abrange 18 setores. Em regra, aplica-se a entidades com 50 ou mais colaboradores ou volume de negócios ou balanço anual acima de €10M, e algumas entidades ficam abrangidas independentemente da dimensão.

check_circleQualificação como entidade essencial ou importante
check_circleRegisto no CNCS
02
Sanções

O que acontece em caso de incumprimento?

As coimas chegam a €10M ou 2% do volume de negócios anual nas entidades essenciais e a €7M ou 1,4% nas importantes. Os gestores podem ser pessoalmente responsabilizados.

check_circleGap assessment NIS 2 / ISO 27001
check_circleFormação da administração
03
Cadeia de fornecimento

Sou fornecedor de uma entidade NIS 2. Isto afeta-me?

Sim, indiretamente. A segurança da cadeia de fornecimento é uma das medidas obrigatórias, e as entidades abrangidas passam a exigir garantias aos seus fornecedores.

check_circleAvaliação do risco de terceiros
check_circleEvidências para questionários de clientes
check_circleAcompanhamento com o Cyber & Privacy Supply Chain
NIS 2 READY

Saiba onde está a sua empresa face à NIS 2.

Fale com um especialista da B10SEC: confirmamos se a sua empresa está abrangida, em que categoria, e o que falta para cumprir.

  • Enquadramento por país e por categoria
  • Mapa das obrigações que se aplicam à sua empresa
  • Plano de correção priorizado, sem compromisso
NIS 2Diretiva europeia24h72h1 mês
Dê o primeiro passo

Verifique se a sua empresa está abrangida.

Preencha o formulário e um especialista da B10SEC entra em contacto para avaliar o enquadramento da sua empresa e propor um plano, sem compromisso.

Os seus dados são tratados pela B10SEC Proteção de Dados e Cibersegurança Ltda. para responder ao seu pedido de contacto, com base em diligências pré-contratuais e interesse legítimo. Conservamos os dados durante 12 meses. Pode exercer os direitos de acesso, retificação, apagamento, oposição e portabilidade junto do Encarregado da Proteção de Dados em dpo@b10sec.pt. Saiba mais na Política de Privacidade e exerça os seus Direitos do Titular.

B10SEC

B10SEC: Segurança que protege o que ainda não consegue ver.

comercial@b10sec.com
Mais acedidos
Redes Sociais
© 2026 B10SEC Proteção de Dados e Cibersegurança Ltda. Todos os direitos reservados.