Proteger as redes e os sistemas de informação. E demonstrar que o faz.
A Diretiva NIS2 estabelece um quadro jurídico unificado para a cibersegurança em 18 setores críticos da União Europeia. Exige que faça a gestão do risco para as suas redes e sistemas de informação — e, meses depois, que demonstre a um auditor que o fez. A Quanovio recolhe os vestígios que os seus sistemas já produzem, confronta-os todos os dias com os requisitos numerados do regulamento de execução da diretiva e redige o registo que entrega. Uma violação de cibersegurança, dados pessoais que saem da organização, ficheiros que qualquer pessoa na internet pode abrir, contas que ninguém fechou — encontrados, comunicados e seguidos até que desapareçam de forma comprovável.
Este sítio remete para a Diretiva (UE) 2022/2555 e para os requisitos técnicos e metodológicos estabelecidos no anexo do Regulamento de Execução (UE) 2024/2690 da Comissão. Os números dos pontos e os títulos dos requisitos são reproduzidos a partir desses textos, na língua em que o está a ler. As cifras que medimos são assinaladas como tal. Diretiva (UE) 2022/2555·RE (UE) 2024/2690
Setores abrangidosAnexo I
Setores de elevada criticidade
O anexo I enumera onze setores de elevada criticidade, aqui representados. O anexo II enumera mais sete. As obrigações não mudam consoante o setor; os sistemas que as comprovam, sim.
01Energia
02Transportes
03Setor bancário
04Infraestruturas do mercado financeiro
05Saúde
06Água potável
07Infraestruturas digitais
08Gestão de serviços TIC (entre empresas)
09Águas residuais
10Administração pública
11Espaço
A dimensão e o setor determinam em conjunto se uma entidade é essencial ou importante, e os Estados-Membros podem designar outras. A classificação afeta a supervisão e o nível da sanção, não quais medidas são aplicáveis.
A versão curtaQuatro perguntas
Se só ler uma parte desta página.
Isto aplica-se a mim?
Se é uma organização média ou grande nos setores da energia, transportes, saúde, água, alimentação, fabrico, resíduos, correios, química, serviços digitais, investigação ou administração pública, quase certamente sim. A lei chama-se NIS2, aplica-se nos 27 países da UE e atingiu milhares de organizações que nunca antes tinham sido reguladas em matéria de segurança. Muitas ainda não o sabem.
O que acontece se não o conseguir comprovar?
As coimas chegam aos 10 milhões de euros ou a 2 % do volume de negócios anual mundial, consoante o valor mais elevado. Os administradores podem ser responsabilizados pessoalmente e as autoridades podem suspender um gestor das suas funções. Na prática, a primeira coisa que acontece é mais simples: um cliente, uma seguradora ou um banco pede-lhe as suas provas, e não tem nenhumas.
O que recebo, exatamente?
Duas coisas, e a segunda é a que as pessoas deixam passar. Primeiro, a própria vigilância: a Quanovio liga-se aos sistemas que já utiliza e examina-os de forma contínua — quem iniciou sessão e a partir de onde, o que saiu da organização, o que mudou num servidor, o que a sua firewall deixou passar, o que fizeram as suas contas na nuvem. Quando algo se parece com uma tentativa de intrusão, uma conta tomada por outra pessoa ou dados a sair para onde não deviam, é informado de imediato e não no resumo do dia seguinte, porque a lei conta em horas. Segundo, o registo que essa vigilância produz: um relatório todas as manhãs, com cada linha ligada à parte numerada da lei a que responde.
Exame contínuo dos sistemas que já utiliza — inícios de sessão, ficheiros, servidores, firewalls, equipamentos de rede, contas na nuvem
Aviso imediato quando algo se assemelha a uma intrusão, uma conta roubada, software malicioso ou dados que saem da organização
Enriquecimento e triagem assistidos por IA — o que foi encontrado, explicado e ordenado em termos sobre os quais as suas equipas podem agir, em serviço público ou inteiramente dentro da sua própria rede
Um relatório todas as manhãs: o que está mal, o que foi corrigido, o que voltou — cada linha ligada à parte numerada da lei
O que ainda tenho de fazer por minha conta?
Corrigir o que encontra. Nunca tocamos nos seus sistemas — não podemos, e é deliberado. Dizemos-lhe o que está mal e em que ordem o abordar; a sua equipa ou o seu fornecedor de informática faz o trabalho, e o relatório da manhã seguinte diz se funcionou.
A ideia sobre a qual tudo assentaDuas coisas distintas
Estar seguro e demonstrá-lo são duas coisas distintas.
Pense nos extintores do seu edifício. Tê-los não basta. Alguém assina uma folha todos os meses a atestar que foram verificados, e é essa folha que o inspetor pede. A segurança funciona hoje da mesma forma. A lei não pergunta apenas se vigia — exige que apresente o registo. A maioria das organizações faz muito mais do que consegue demonstrar.
Um registo elaborado todos os dias, não redigido na semana anterior a uma inspeção
Ligado aos pontos numerados da lei, para que um inspetor o possa seguir linha a linha
Incluindo o que estava mal e se foi realmente corrigido — não apenas as boas notícias
Isto é o que chega todas as manhãs.
Uma página. Abaixo está um exemplo real, abreviado. O número à esquerda é a parte da lei a que cada linha responde; não precisa de o compreender, mas quem o inspecionar vai compreender.
Registo de conformidade · ExemploRecolha de 19 de setembro de 2026
7abertos4fechados e verificados1reincidentes
Ponto do anexo
Requisito
Observação
Estado
11.2
Gestão dos direitos de acesso
Uma ligação de partilha criada em março continua ativa num documento cujo acesso foi restringido em 28 de agosto. O documento pode ser obtido por qualquer detentor da ligação, sem autenticação.
Recorrenteencerrado e verificado em 2 de setembro
6.7
Segurança da rede
Uma política de firewall permite ligações de entrada de qualquer endereço para o servidor financeiro.
Aberto
3.4
Avaliação e classificação de eventos
Uma estação de trabalho enviou 4.2 GB para um endereço com o qual nunca tinha contactado, entre as 01:00 e as 04:00.
Aberto
11.7
Autenticação multifator
Quatro contas com privilégios de administração autenticam-se apenas com palavra-passe.
Abertoregistado pela primeira vez em 14 de setembro
11.3
Contas privilegiadas e contas de administração do sistema
A conta de administração do sistema de recursos humanos é utilizada por duas pessoas.
Aberto
6.8
Segmentação da rede
A rede de postos de trabalho alcança diretamente a rede de servidores, sem filtragem entre as duas.
Aberto
12.4
Inventário de ativos
Há três servidores em funcionamento que não figuram no inventário.
Aberto
11.5
Identificação
Uma caixa de correio partilhada do departamento financeiro inicia sessão com uma conta genérica que não pertence a ninguém.
Aberto
3.2
Monitorização e registo
Um servidor deixou de enviar registos às 02:14 e ficou em silêncio durante catorze horas.
Fechado e verificado
6.9
Proteção contra software malicioso e não autorizado
Foi bloqueado software malicioso num posto de trabalho do departamento financeiro.
Fechado e verificado
10.3
Procedimentos de cessação ou alteração do vínculo laboral
O sistema de recursos humanos indica 18 de agosto como data de saída; a conta continuava ativa trinta e um dias depois.
Fechado e verificado
6.10
Tratamento e divulgação de vulnerabilidades
Três vulnerabilidades classificadas como críticas foram corrigidas; a sua ausência foi confirmada na recolha seguinte.
Fechado e verificadoconfirmado em 19 de setembro
Cada linha provém de uma parte diferente da sua organização. Os inícios de sessão, ficheiros e contas da sua suite de produtividade; os servidores, firewalls e o tráfego de rede dos próprios sistemas; uma data de saída do seu sistema de recursos humanos ou ERP. O registo é montado a partir de todos eles, e é por isso que se lê como um único documento e não como o resultado de várias ferramentas.
Os números dos pontos e os títulos dos requisitos são reproduzidos a partir do anexo do Regulamento de Execução (UE) 2024/2690 da Comissão. As observações acima são uma ilustração, não os dados de qualquer entidade. A correção é efetuada pelos administradores da própria entidade; este registo indica apenas o que foi observado. RE (UE) 2024/2690 · Anexo
01
Acesso só de leitura
Os conectores solicitam exclusivamente âmbitos de leitura. Uma credencial devolvida com permissão de escrita é rejeitada no momento da ligação em vez de ser conservada.
02
Autoalojado ou gerido
O mesmo software, implementado na sua própria rede ou operado em seu nome na União Europeia. As implementações autoalojadas não transmitem nada para o exterior.
03
Verificação da correção
Cada constatação inclui um plano de correção executado pelos seus administradores. As recolhas subsequentes registam o resultado como encerrado, não resolvido ou recorrente.
O ecrãExemplo
O ecrã a partir do qual a sua equipa trabalha.
O relatório é o que entrega. O ecrã é onde o trabalho acontece entre relatórios: o que mudou, o que está a evoluir na direção errada, o que precisa de atenção hoje, e todos os relatórios alguma vez produzidos, prontos a enviar.
Últimos 30 dias5
Pontos com prova7de 13+1 este mês
Constatações abertas7−3 este mês
Mediana de dias até ao encerramento4,5−1,2 este mês
Recolhas concluídas12de 12sem interrupções em 30 dias
Pontos com provaDoze meses. Mais alto é melhor.
Em diretoNo momento em que acontece
Início de sessão a partir de um país que a sua organização nunca utilizouhá 2 min
Transferência de saída de 4,2 GB para um endereço desconhecidohá 18 min
Software malicioso bloqueado num posto de trabalho do departamento financeirohá 1 h
Definição de firewall alterada para permitir entrada a partir de qualquer endereçohá 3 h
Um administrador iniciou sessão sem segundo fatorhá 5 h
Tentativas de entrada por origemÚltimas 24 horas, todas bloqueadas
Países Baixos412
Rússia318
Estados Unidos240
China186
Brasil97
Vietname64
Outros151
Informação sobre ameaçasComparado com a recolha de hoje
Endereços conhecidos por preenchimento de credenciais1 284
Domínios registados nas últimas 48 horas312
Assinaturas de ficheiros vistas em campanhas recentes47
Correspondências encontradas no seu ambiente3
Cobertura por ponto
1
2
3
4
5
6
7
8
9
10
11
12
13
Dias até ao fecho
RelatóriosTodos conservados, prontos a enviar
Registo diário de conformidade
Resumo mensal para a direção
Dossiê de provas para avaliação
Ilustração. Os números são um exemplo, tal como o registo acima.
1.119verificações de segurança associadas aos pontos numerados da lei
192delas que nenhum outro produto de conformidade tinha mapeado
2verificações existentes para o início de sessão em dois passos, a lacuna mais comum de todas
As cifras assinaladas como medidas são a nossa própria contagem sobre o conjunto de deteções Wazuh disponibilizado publicamente, na data indicada, e não uma cifra de qualquer fonte da UE.
O âmbito é declarado de forma explícita.
Aproximadamente um terço dos controlos numerados do RE (UE) 2024/2690 é comprovado por telemetria. O restante — metodologia de risco, avaliação da cadeia de abastecimento, política criptográfica, formação, segurança física — é documental e é declarado em aberto, juntamente com as evidências que um auditor irá solicitar. As alegações de cobertura que excedem o que um sistema de monitorização pode observar não resistem a uma auditoria.
Exposição de dados · ExemploPontos 11.2, 12.1
Quem, fora da sua organização, pode abrir os seus ficheiros.
Todos os ficheiros e pastas acessíveis a partir do exterior, ordenados pelo seu alcance. O pior caso é a ligação que não exige qualquer início de sessão: qualquer pessoa que tenha o endereço pode abrir o ficheiro, ninguém fica registado como o tendo feito, e a ligação continua a funcionar mesmo depois de pensar que bloqueou o ficheiro.
DENTRO DA SUA ORGANIZAÇÃO
Finanças
Recursos humanos
Documentos do conselho
Arquivo de projetos
Unidade partilhada
e em qualquer outro local onde guarde ficheiros
ACESSÍVEL A PARTIR DO EXTERIOR
Pessoas fora da sua organizaçãocada uma com nome, e pode enumerá-las
148
Partilhado com «todos»transmitido a cada pasta no interior
31
Ligações que não exigem início de sessãosem nome registado, sem histórico, sem data de validade
63
9 delas abrem ficheiros que considera bloqueados
Controlos que um ambiente real evidenciou.
Uma página do mesmo relatório. Oito dos controlos numerados, o número de deteções por detrás de cada um, e se isso foi suficiente para o evidenciar. A última linha é a útil: onde nada está ligado, o relatório di-lo, em vez de deixar a linha em branco.
Extrato de cobertura · ambiente de exemplo4 512 verificações examinadas · 20 set. 2026
Ref.
Controlo
Deteções
Evidenciado
11.6
Autenticação
302
Sim
3.2
Monitorização e registo
167
Sim
6.9
Proteção contra software malicioso e não autorizado
155
Sim
11.2
Gestão dos direitos de acesso
140
Sim
3.4
Avaliação e classificação de eventos
135
Sim
6.7
Segurança da rede
70
Sim
11.3
Contas privilegiadas e contas de administração do sistema
30
Parcial
11.7
Autenticação multifator
2
Requer uma fonte de identidade
Um exemplo, e não os dados de nenhuma entidade. Os números de referência e os títulos dos controlos são reproduzidos do anexo ao Regulamento de Execução (UE) 2024/2690.
ReferênciasEUR-Lex · ENISA
Fontes
Todas as cifras, prazos e títulos de requisitos neste sítio são retirados dos textos abaixo. Quando este sítio cita, cita a versão linguística oficial em que o está a ler.
Diga-nos o que a sua organização utiliza — cinco linhas bastam — e diremos-lhe que partes da lei poderia demonstrar hoje e quais não. Por escrito, gratuitamente, e sem qualquer chamada.