Passou a ser obrigação legal
A Diretiva (UE) 2022/2555 foi transposta pelo Decreto-Lei n.º 125/2025, em vigor desde 3 de abril de 2026. A autoridade nacional é o CNCS.
A diretiva europeia de cibersegurança é lei em Portugal desde abril de 2026. Ajudamos a sua empresa a perceber em que estado estão os sistemas, a reforçar o que precisa de ser reforçado e a manter tudo em ordem ao longo do tempo.
Quatro perguntas e uma resposta imediata, sem sair desta página.
Considere a atividade principal.
Total de efetivos. Em grupos empresariais, conte o conjunto das empresas ligadas.
Os dois critérios contam em conjunto. Escolha a linha que a empresa ultrapassa.
São atividades que entram nas regras mesmo em empresas pequenas. Se nenhuma lhe for familiar, a resposta é não.
Por exemplo hospitais, indústria, distribuição alimentar, transportes, energia ou autarquias.
Orientação informativa baseada nos critérios do Decreto-Lei n.º 125/2025 e da Recomendação 2003/361/CE. Não substitui a análise da situação concreta da empresa. O CNCS disponibiliza um simulador oficial, também não vinculativo, em cncs.gov.pt/pt/myciber.
Onde estamos hoje e o que ainda vem a caminho.
A Diretiva (UE) 2022/2555 substitui o regime de 2016, alarga o âmbito a muito mais setores e uniformiza as regras nos 27 Estados-Membros.
Data-limite para os Estados-Membros passarem a diretiva para a lei nacional. Portugal não cumpriu e recebeu um parecer fundamentado da Comissão Europeia em maio de 2025.
O Decreto-Lei n.º 125/2025 transpõe a NIS2: 87 artigos, nove capítulos e três anexos. Confirma o CNCS como autoridade nacional.
Cento e vinte dias após a publicação. As obrigações de gestão de risco, governação e notificação de incidentes passam a ser exigíveis e sancionáveis.
O Regulamento n.º 756/2026 do CNCS define as medidas mínimas por setor a partir de uma matriz de risco. O MyCiber passa a ser o canal de registo e de notificação.
Sessenta dias úteis após a abertura da plataforma. Quem inicie atividade depois desta data tem 30 dias úteis. A falta de registo é, por si só, contraordenação grave.
O registo é a porta de entrada. Segue-se o trabalho real: implementar as medidas, documentar, formar as pessoas, avaliar fornecedores e conseguir demonstrar tudo isto perante o CNCS.
O inventário de sistemas, equipamentos, serviços e dependências. É a base de tudo o resto: não se protege o que não se sabe que existe.
Vinte e quatro meses após o regulamento. As medidas mínimas têm de estar operacionais e demonstráveis. As entidades essenciais passam a reportar anualmente ao CNCS.
Duas listas de setores. Dentro de cada uma, é o número de trabalhadores que define a categoria.
A Administração Pública está abrangida por artigos próprios, com uma categoria separada de entidades públicas relevantes.
A indústria transformadora só entra nestas categorias de fabrico. Moldes, calçado, plásticos ou metalurgia não constam da lista.
Essencial ou importante. As obrigações são exatamente as mesmas. Muda a fiscalização: a essencial pode ser verificada a qualquer momento, a importante só quando há indício de incumprimento.
Abaixo de 50 trabalhadores. Fica fora do âmbito direto, salvo se ultrapassar ao mesmo tempo 10 milhões de euros de volume de negócios e 10 milhões de balanço. Em grupos empresariais os números contam no conjunto.
Quem vende telecomunicações ao público, emite certificados digitais, regista domínios ou aloja DNS, foi designado como infraestrutura crítica, ou é instituição de ensino superior. Nestes casos a dimensão não conta.
Não é uma previsão, já está a acontecer. Segundo o inquérito da ENISA de 2025 às entidades abrangidas, 63% exigem que os fornecedores cumpram normas de segurança, 54% fazem-lhes avaliações de risco ou auditorias e 48% já incluem requisitos de cibersegurança nos contratos.
A Diretiva (UE) 2022/2555 foi transposta pelo Decreto-Lei n.º 125/2025, em vigor desde 3 de abril de 2026. A autoridade nacional é o CNCS.
O órgão de gestão aprova as medidas e responde pelo incumprimento. A lei determina que essa responsabilidade não é delegável, salvo noutro titular do órgão de gestão.
As entidades abrangidas têm de avaliar a segurança dos fornecedores diretos. Empresas fora do âmbito recebem os mesmos requisitos por via contratual.
Três fases. Pode contratar apenas a primeira, e só avançar quando fizer sentido.
Projeto pontual que levanta a situação e define o caminho.
Execução do plano, faseada e sem interromper a atividade.
Avença mensal. Apoio ao responsável de cibersegurança interno da empresa.
O regime exige que essa função seja exercida por alguém da própria empresa, titular do órgão de gestão ou com ligação direta a ele. Não é delegável num prestador externo. O nosso papel é dar-lhe suporte técnico e documental, não substituí-lo.
Empresa de serviços de TI com mais de 25 anos de atividade, sediada em Oliveira de Azeméis. Trabalhamos com infraestruturas, redes, cópias de segurança, cloud e Microsoft 365 para empresas do Norte e Centro do país.
Ajudamos a pôr as medidas de segurança a funcionar nos sistemas que a empresa já tem, em conjunto com quem lá trabalha.
Equipa própria em Oliveira de Azeméis, com deslocação às instalações do cliente sempre que necessário.
Parceiros Microsoft, Check Point, ESET, HP Enterprise, Aruba Networks, Ubiquiti, Lenovo e Macrium.
Trinta minutos para perceber a atividade da empresa e o estado dos sistemas. No final sabe o que já tem tratado e o que falta reforçar.
Respondemos no próximo dia útil.
Entramos em contacto no próximo dia útil. Para assuntos urgentes, 256 683 850.