Decreto-Lei n.º 125/2025

Conformidade NIS2 para empresas portuguesas

A diretiva europeia de cibersegurança é lei em Portugal desde abril de 2026. Ajudamos a sua empresa a perceber em que estado estão os sistemas, a reforçar o que precisa de ser reforçado e a manter tudo em ordem ao longo do tempo.

17 setoresAbrangidos pelos anexos I e II, mais a Administração Pública.
~6000 entidadesEstimativa do CNCS para Portugal. O regime anterior cobria 450.
10 M€ ou 2%Coima máxima para entidades essenciais, consoante o valor mais elevado.
Verificação

A NIS2 aplica-se à sua empresa?

Quatro perguntas e uma resposta imediata, sem sair desta página.

Em que setor opera a empresa?

Considere a atividade principal.

Quantos trabalhadores tem a empresa?

Total de efetivos. Em grupos empresariais, conte o conjunto das empresas ligadas.

E em valores financeiros?

Os dois critérios contam em conjunto. Escolha a linha que a empresa ultrapassa.

A empresa faz alguma destas coisas?

São atividades que entram nas regras mesmo em empresas pequenas. Se nenhuma lhe for familiar, a resposta é não.

  • Vende internet, telefone ou outras telecomunicações ao público
  • Emite certificados digitais, assinaturas eletrónicas ou selos temporais
  • Regista domínios na internet ou aloja servidores de DNS
  • É uma instituição de ensino superior
  • Foi designada pelo Estado como infraestrutura crítica
  • É o único fornecedor de um serviço que não tem alternativa na região

Presta serviços a empresas dos setores abrangidos?

Por exemplo hospitais, indústria, distribuição alimentar, transportes, energia ou autarquias.

    Falar connosco

    Orientação informativa baseada nos critérios do Decreto-Lei n.º 125/2025 e da Recomendação 2003/361/CE. Não substitui a análise da situação concreta da empresa. O CNCS disponibiliza um simulador oficial, também não vinculativo, em cncs.gov.pt/pt/myciber.

    Percurso

    Da diretiva europeia à sua empresa

    Onde estamos hoje e o que ainda vem a caminho.

    1. 2022
      14 de dezembro

      A União Europeia aprova a NIS2

      A Diretiva (UE) 2022/2555 substitui o regime de 2016, alarga o âmbito a muito mais setores e uniformiza as regras nos 27 Estados-Membros.

    2. 2024
      17 de outubro

      Prazo de transposição

      Data-limite para os Estados-Membros passarem a diretiva para a lei nacional. Portugal não cumpriu e recebeu um parecer fundamentado da Comissão Europeia em maio de 2025.

    3. 2025
      4 de dezembro

      Portugal publica o Regime Jurídico da Cibersegurança

      O Decreto-Lei n.º 125/2025 transpõe a NIS2: 87 artigos, nove capítulos e três anexos. Confirma o CNCS como autoridade nacional.

    4. 2026
      3 de abril

      O regime entra em vigor

      Cento e vinte dias após a publicação. As obrigações de gestão de risco, governação e notificação de incidentes passam a ser exigíveis e sancionáveis.

    5. 2026
      23 de junho

      Abre a plataforma MyCiber

      O Regulamento n.º 756/2026 do CNCS define as medidas mínimas por setor a partir de uma matriz de risco. O MyCiber passa a ser o canal de registo e de notificação.

    6. 2026
      15 de setembro

      Termina o prazo de registo

      Sessenta dias úteis após a abertura da plataforma. Quem inicie atividade depois desta data tem 30 dias úteis. A falta de registo é, por si só, contraordenação grave.

    7. Hoje
      Em curso

      Implementação e prova

      O registo é a porta de entrada. Segue-se o trabalho real: implementar as medidas, documentar, formar as pessoas, avaliar fornecedores e conseguir demonstrar tudo isto perante o CNCS.

    8. 2027
      31 de janeiro

      Entrega da lista de ativos

      O inventário de sistemas, equipamentos, serviços e dependências. É a base de tudo o resto: não se protege o que não se sabe que existe.

    9. 2028
      Cerca de junho

      Medidas implementadas e primeiro relatório anual

      Vinte e quatro meses após o regulamento. As medidas mínimas têm de estar operacionais e demonstráveis. As entidades essenciais passam a reportar anualmente ao CNCS.

    Âmbito

    Quem está abrangido

    Duas listas de setores. Dentro de cada uma, é o número de trabalhadores que define a categoria.

    Setores de alta criticidade

    10 setores
    250 ou mais trabalhadoresEssencial
    50 a 249 trabalhadoresImportante
    • Energia
    • Transportes
    • Banca
    • Mercados financeiros
    • Saúde
    • Água potável
    • Águas residuais
    • Infraestruturas digitaisdatacenters, cloud, redes de comunicações, DNS, domínios, certificados digitais
    • Gestão de serviços de TI prestados a empresas
    • Espaço

    A Administração Pública está abrangida por artigos próprios, com uma categoria separada de entidades públicas relevantes.

    Outros setores críticos

    7 setores
    50 ou mais trabalhadoresImportante
    • Correio e encomendas
    • Gestão de resíduos
    • Produtos químicos
    • Produção e distribuição alimentar
    • Fabrico de equipamentoeletrónica, máquinas, veículos, dispositivos médicos
    • Serviços digitaismercados em linha, motores de busca, redes sociais
    • Investigação

    A indústria transformadora só entra nestas categorias de fabrico. Moldes, calçado, plásticos ou metalurgia não constam da lista.

    Essencial ou importante. As obrigações são exatamente as mesmas. Muda a fiscalização: a essencial pode ser verificada a qualquer momento, a importante só quando há indício de incumprimento.

    Abaixo de 50 trabalhadores. Fica fora do âmbito direto, salvo se ultrapassar ao mesmo tempo 10 milhões de euros de volume de negócios e 10 milhões de balanço. Em grupos empresariais os números contam no conjunto.

    Há quem entre seja qual for o tamanho

    Quem vende telecomunicações ao público, emite certificados digitais, regista domínios ou aloja DNS, foi designado como infraestrutura crítica, ou é instituição de ensino superior. Nestes casos a dimensão não conta.

    Ficar de fora não é ficar sem consequências

    Não é uma previsão, já está a acontecer. Segundo o inquérito da ENISA de 2025 às entidades abrangidas, 63% exigem que os fornecedores cumpram normas de segurança, 54% fazem-lhes avaliações de risco ou auditorias e 48% já incluem requisitos de cibersegurança nos contratos.

    Contexto

    O que muda com a NIS2

    Passou a ser obrigação legal

    A Diretiva (UE) 2022/2555 foi transposta pelo Decreto-Lei n.º 125/2025, em vigor desde 3 de abril de 2026. A autoridade nacional é o CNCS.

    Responsabiliza a gestão

    O órgão de gestão aprova as medidas e responde pelo incumprimento. A lei determina que essa responsabilidade não é delegável, salvo noutro titular do órgão de gestão.

    Alcança os fornecedores

    As entidades abrangidas têm de avaliar a segurança dos fornecedores diretos. Empresas fora do âmbito recebem os mesmos requisitos por via contratual.

    Serviços

    BUT Secure NIS2

    Três fases. Pode contratar apenas a primeira, e só avançar quando fizer sentido.

    1 Diagnóstico

    Saber onde está

    Projeto pontual que levanta a situação e define o caminho.

    • Confirmação da categoria da entidade e apoio ao registo no MyCiber
    • Inventário de ativos
    • Análise de lacunas face ao que o regime exige
    • Plano de ações com prioridades, esforço e prazos
    2 Implementação

    Pôr a funcionar

    Execução do plano, faseada e sem interromper a atividade.

    • Autenticação em dois passos e gestão de acessos
    • Proteção da rede, dos postos de trabalho e do email
    • Cópias de segurança revistas e testadas
    • Políticas e procedimentos escritos
    • Formação das equipas
    3 Acompanhamento

    Manter em dia

    Avença mensal. Apoio ao responsável de cibersegurança interno da empresa.

    3 Dentro do acompanhamento

    As seis frentes revistas todos os meses

    Voltar às três fases

    Governança

    • Reunião mensal de acompanhamento
    • Revisão de riscos
    • Acompanhamento do plano de ação NIS2
    • Apoio à administração

    Inventário

    • Atualização do inventário de ativos
    • Revisão de software e hardware
    • Controlo de ativos críticos

    Vulnerabilidades

    • Análise de vulnerabilidades
    • Revisão de atualizações críticas
    • Relatórios de exposição

    Segurança

    • Revisão de backups
    • Revisão de MFA
    • Revisão de Microsoft 365
    • Revisão de firewall
    • Revisão de antivírus e EDR

    Incidentes

    • Apoio em incidentes de segurança
    • Processo de notificação
    • Relatórios pós-incidente

    Conformidade

    • Preparação do relatório anual
    • Apoio em auditorias
    • Atualização de políticas e procedimentos
    Apoio ao Responsável de Cibersegurança da organização

    O regime exige que essa função seja exercida por alguém da própria empresa, titular do órgão de gestão ou com ligação direta a ele. Não é delegável num prestador externo. O nosso papel é dar-lhe suporte técnico e documental, não substituí-lo.

    BUT Informática

    Quem executa

    Empresa de serviços de TI com mais de 25 anos de atividade, sediada em Oliveira de Azeméis. Trabalhamos com infraestruturas, redes, cópias de segurança, cloud e Microsoft 365 para empresas do Norte e Centro do país.

    Trabalho técnico, feito ao seu lado

    Ajudamos a pôr as medidas de segurança a funcionar nos sistemas que a empresa já tem, em conjunto com quem lá trabalha.

    Presença local

    Equipa própria em Oliveira de Azeméis, com deslocação às instalações do cliente sempre que necessário.

    Tecnologia estabelecida

    Parceiros Microsoft, Check Point, ESET, HP Enterprise, Aruba Networks, Ubiquiti, Lenovo e Macrium.

    Comece por uma conversa

    Trinta minutos para perceber a atividade da empresa e o estado dos sistemas. No final sabe o que já tem tratado e o que falta reforçar.

    Contacto

    Falar connosco

    Respondemos no próximo dia útil.

    Telefone
    +351 256 683 850Chamada para a rede fixa nacional
    Segunda a sexta, 9h às 13h e 14h às 18h
    Morada
    Rua Eça de Queirós, n.º 303720-238 Oliveira de Azeméis

    Pedido recebido

    Entramos em contacto no próximo dia útil. Para assuntos urgentes, 256 683 850.