Quanovio

Diretiva NIS2 — Diretiva (UE) 2022/255518 setores críticos

Proteger as redes e os sistemas de informação. E demonstrar que o faz.

A Diretiva NIS2 estabelece um quadro jurídico unificado para a cibersegurança em 18 setores críticos da União Europeia. Exige que faça a gestão do risco para as suas redes e sistemas de informação — e, meses depois, que demonstre a um auditor que o fez. A Quanovio recolhe os vestígios que os seus sistemas já produzem, confronta-os todos os dias com os requisitos numerados do regulamento de execução da diretiva e redige o registo que entrega. Uma violação de cibersegurança, dados pessoais que saem da organização, ficheiros que qualquer pessoa na internet pode abrir, contas que ninguém fechou — encontrados, comunicados e seguidos até que desapareçam de forma comprovável.

Veja como é o relatório Como funciona o Quanovio

Este sítio remete para a Diretiva (UE) 2022/2555 e para os requisitos técnicos e metodológicos estabelecidos no anexo do Regulamento de Execução (UE) 2024/2690 da Comissão. Os números dos pontos e os títulos dos requisitos são reproduzidos a partir desses textos, na língua em que o está a ler. As cifras que medimos são assinaladas como tal. Diretiva (UE) 2022/2555·RE (UE) 2024/2690

Setores abrangidosAnexo I

Setores de elevada criticidade

O anexo I enumera onze setores de elevada criticidade, aqui representados. O anexo II enumera mais sete. As obrigações não mudam consoante o setor; os sistemas que as comprovam, sim.

  1. 01Energia
  2. 02Transportes
  3. 03Setor bancário
  4. 04Infraestruturas do mercado financeiro
  5. 05Saúde
  6. 06Água potável
  7. 07Infraestruturas digitais
  8. 08Gestão de serviços TIC (entre empresas)
  9. 09Águas residuais
  10. 10Administração pública
  11. 11Espaço

A dimensão e o setor determinam em conjunto se uma entidade é essencial ou importante, e os Estados-Membros podem designar outras. A classificação afeta a supervisão e o nível da sanção, não quais medidas são aplicáveis.

Diagrama técnico: um escudo pautado como um registo ocupa o centro de um mostrador de medição, rodeado por onze painéis — um poste de alta tensão, uma locomotiva, um banco, um gráfico de cotações, uma cruz hospitalar, uma torneira, um bastidor de servidores, um monitor, uma conduta com volante de válvula, um edifício público e um satélite — cada um ligado ao centro por uma linha.

A versão curtaQuatro perguntas

Se só ler uma parte desta página.

Isto aplica-se a mim?

Se é uma organização média ou grande nos setores da energia, transportes, saúde, água, alimentação, fabrico, resíduos, correios, química, serviços digitais, investigação ou administração pública, quase certamente sim. A lei chama-se NIS2, aplica-se nos 27 países da UE e atingiu milhares de organizações que nunca antes tinham sido reguladas em matéria de segurança. Muitas ainda não o sabem.

O que acontece se não o conseguir comprovar?

As coimas chegam aos 10 milhões de euros ou a 2 % do volume de negócios anual mundial, consoante o valor mais elevado. Os administradores podem ser responsabilizados pessoalmente e as autoridades podem suspender um gestor das suas funções. Na prática, a primeira coisa que acontece é mais simples: um cliente, uma seguradora ou um banco pede-lhe as suas provas, e não tem nenhumas.

O que recebo, exatamente?

Duas coisas, e a segunda é a que as pessoas deixam passar. Primeiro, a própria vigilância: a Quanovio liga-se aos sistemas que já utiliza e examina-os de forma contínua — quem iniciou sessão e a partir de onde, o que saiu da organização, o que mudou num servidor, o que a sua firewall deixou passar, o que fizeram as suas contas na nuvem. Quando algo se parece com uma tentativa de intrusão, uma conta tomada por outra pessoa ou dados a sair para onde não deviam, é informado de imediato e não no resumo do dia seguinte, porque a lei conta em horas. Segundo, o registo que essa vigilância produz: um relatório todas as manhãs, com cada linha ligada à parte numerada da lei a que responde.

  • Exame contínuo dos sistemas que já utiliza — inícios de sessão, ficheiros, servidores, firewalls, equipamentos de rede, contas na nuvem
  • Aviso imediato quando algo se assemelha a uma intrusão, uma conta roubada, software malicioso ou dados que saem da organização
  • Enriquecimento e triagem assistidos por IA — o que foi encontrado, explicado e ordenado em termos sobre os quais as suas equipas podem agir, em serviço público ou inteiramente dentro da sua própria rede
  • Um relatório todas as manhãs: o que está mal, o que foi corrigido, o que voltou — cada linha ligada à parte numerada da lei

O que ainda tenho de fazer por minha conta?

Corrigir o que encontra. Nunca tocamos nos seus sistemas — não podemos, e é deliberado. Dizemos-lhe o que está mal e em que ordem o abordar; a sua equipa ou o seu fornecedor de informática faz o trabalho, e o relatório da manhã seguinte diz se funcionou.

A ideia sobre a qual tudo assentaDuas coisas distintas

Estar seguro e demonstrá-lo são duas coisas distintas.

Pense nos extintores do seu edifício. Tê-los não basta. Alguém assina uma folha todos os meses a atestar que foram verificados, e é essa folha que o inspetor pede. A segurança funciona hoje da mesma forma. A lei não pergunta apenas se vigia — exige que apresente o registo. A maioria das organizações faz muito mais do que consegue demonstrar.

Isto é o que chega todas as manhãs.

Uma página. Abaixo está um exemplo real, abreviado. O número à esquerda é a parte da lei a que cada linha responde; não precisa de o compreender, mas quem o inspecionar vai compreender.

Registo de conformidade · Exemplo Recolha de 19 de setembro de 2026
7abertos 4fechados e verificados 1reincidentes
Ponto do anexoRequisitoObservaçãoEstado
11.2Gestão dos direitos de acessoUma ligação de partilha criada em março continua ativa num documento cujo acesso foi restringido em 28 de agosto. O documento pode ser obtido por qualquer detentor da ligação, sem autenticação.Recorrente encerrado e verificado em 2 de setembro
6.7Segurança da redeUma política de firewall permite ligações de entrada de qualquer endereço para o servidor financeiro.Aberto
3.4Avaliação e classificação de eventosUma estação de trabalho enviou 4.2 GB para um endereço com o qual nunca tinha contactado, entre as 01:00 e as 04:00.Aberto
11.7Autenticação multifatorQuatro contas com privilégios de administração autenticam-se apenas com palavra-passe.Aberto registado pela primeira vez em 14 de setembro
11.3Contas privilegiadas e contas de administração do sistemaA conta de administração do sistema de recursos humanos é utilizada por duas pessoas.Aberto
6.8Segmentação da redeA rede de postos de trabalho alcança diretamente a rede de servidores, sem filtragem entre as duas.Aberto
12.4Inventário de ativosHá três servidores em funcionamento que não figuram no inventário.Aberto
11.5IdentificaçãoUma caixa de correio partilhada do departamento financeiro inicia sessão com uma conta genérica que não pertence a ninguém.Aberto
3.2Monitorização e registoUm servidor deixou de enviar registos às 02:14 e ficou em silêncio durante catorze horas.Fechado e verificado
6.9Proteção contra software malicioso e não autorizadoFoi bloqueado software malicioso num posto de trabalho do departamento financeiro.Fechado e verificado
10.3Procedimentos de cessação ou alteração do vínculo laboralO sistema de recursos humanos indica 18 de agosto como data de saída; a conta continuava ativa trinta e um dias depois.Fechado e verificado
6.10Tratamento e divulgação de vulnerabilidadesTrês vulnerabilidades classificadas como críticas foram corrigidas; a sua ausência foi confirmada na recolha seguinte.Fechado e verificado confirmado em 19 de setembro

Cada linha provém de uma parte diferente da sua organização. Os inícios de sessão, ficheiros e contas da sua suite de produtividade; os servidores, firewalls e o tráfego de rede dos próprios sistemas; uma data de saída do seu sistema de recursos humanos ou ERP. O registo é montado a partir de todos eles, e é por isso que se lê como um único documento e não como o resultado de várias ferramentas.

Os números dos pontos e os títulos dos requisitos são reproduzidos a partir do anexo do Regulamento de Execução (UE) 2024/2690 da Comissão. As observações acima são uma ilustração, não os dados de qualquer entidade. A correção é efetuada pelos administradores da própria entidade; este registo indica apenas o que foi observado. RE (UE) 2024/2690 · Anexo

01

Acesso só de leitura

Os conectores solicitam exclusivamente âmbitos de leitura. Uma credencial devolvida com permissão de escrita é rejeitada no momento da ligação em vez de ser conservada.

02

Autoalojado ou gerido

O mesmo software, implementado na sua própria rede ou operado em seu nome na União Europeia. As implementações autoalojadas não transmitem nada para o exterior.

03

Verificação da correção

Cada constatação inclui um plano de correção executado pelos seus administradores. As recolhas subsequentes registam o resultado como encerrado, não resolvido ou recorrente.

O ecrãExemplo

O ecrã a partir do qual a sua equipa trabalha.

O relatório é o que entrega. O ecrã é onde o trabalho acontece entre relatórios: o que mudou, o que está a evoluir na direção errada, o que precisa de atenção hoje, e todos os relatórios alguma vez produzidos, prontos a enviar.

Últimos 30 dias 5
Pontos com prova 7de 13 +1 este mês
Constatações abertas 7 −3 este mês
Mediana de dias até ao encerramento 4,5 −1,2 este mês
Recolhas concluídas 12de 12 sem interrupções em 30 dias
Pontos com provaDoze meses. Mais alto é melhor.
04812out.: 2out.nov.: 3dez.: 3dez.jan.: 4fev.: 4fev.mar.: 5abr.: 5abr.mai.: 5jun.: 6jun.jul.: 6ago.: 7ago.set.: 77
Em diretoNo momento em que acontece
  • Início de sessão a partir de um país que a sua organização nunca utilizou há 2 min
  • Transferência de saída de 4,2 GB para um endereço desconhecido há 18 min
  • Software malicioso bloqueado num posto de trabalho do departamento financeiro há 1 h
  • Definição de firewall alterada para permitir entrada a partir de qualquer endereço há 3 h
  • Um administrador iniciou sessão sem segundo fator há 5 h
Tentativas de entrada por origemÚltimas 24 horas, todas bloqueadas
  • Países Baixos 412
  • Rússia 318
  • Estados Unidos 240
  • China 186
  • Brasil 97
  • Vietname 64
  • Outros 151
Informação sobre ameaçasComparado com a recolha de hoje
  • Endereços conhecidos por preenchimento de credenciais 1 284
  • Domínios registados nas últimas 48 horas 312
  • Assinaturas de ficheiros vistas em campanhas recentes 47
  • Correspondências encontradas no seu ambiente 3
Cobertura por ponto
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
  • 11
  • 12
  • 13
Dias até ao fecho 0–2: 18180–23–5: 24243–56–10: 11116–1011–20: 5511–2020+: 2220+
RelatóriosTodos conservados, prontos a enviar
  • Registo diário de conformidade
  • Resumo mensal para a direção
  • Dossiê de provas para avaliação

Ilustração. Os números são um exemplo, tal como o registo acima.

1.119verificações de segurança associadas aos pontos numerados da lei
192delas que nenhum outro produto de conformidade tinha mapeado
2verificações existentes para o início de sessão em dois passos, a lacuna mais comum de todas

As cifras assinaladas como medidas são a nossa própria contagem sobre o conjunto de deteções Wazuh disponibilizado publicamente, na data indicada, e não uma cifra de qualquer fonte da UE.

O âmbito é declarado de forma explícita.

Aproximadamente um terço dos controlos numerados do RE (UE) 2024/2690 é comprovado por telemetria. O restante — metodologia de risco, avaliação da cadeia de abastecimento, política criptográfica, formação, segurança física — é documental e é declarado em aberto, juntamente com as evidências que um auditor irá solicitar. As alegações de cobertura que excedem o que um sistema de monitorização pode observar não resistem a uma auditoria.

Exposição de dados · ExemploPontos 11.2, 12.1

Quem, fora da sua organização, pode abrir os seus ficheiros.

Todos os ficheiros e pastas acessíveis a partir do exterior, ordenados pelo seu alcance. O pior caso é a ligação que não exige qualquer início de sessão: qualquer pessoa que tenha o endereço pode abrir o ficheiro, ninguém fica registado como o tendo feito, e a ligação continua a funcionar mesmo depois de pensar que bloqueou o ficheiro.

DENTRO DA SUA ORGANIZAÇÃO
  • Finanças
  • Recursos humanos
  • Documentos do conselho
  • Arquivo de projetos
  • Unidade partilhada
e em qualquer outro local onde guarde ficheiros
ACESSÍVEL A PARTIR DO EXTERIOR
Pessoas fora da sua organização cada uma com nome, e pode enumerá-las
148
Partilhado com «todos» transmitido a cada pasta no interior
31
Ligações que não exigem início de sessão sem nome registado, sem histórico, sem data de validade
63

9 delas abrem ficheiros que considera bloqueados

Controlos que um ambiente real evidenciou.

Uma página do mesmo relatório. Oito dos controlos numerados, o número de deteções por detrás de cada um, e se isso foi suficiente para o evidenciar. A última linha é a útil: onde nada está ligado, o relatório di-lo, em vez de deixar a linha em branco.

Extrato de cobertura · ambiente de exemplo 4 512 verificações examinadas · 20 set. 2026
Ref.ControloDeteçõesEvidenciado
11.6Autenticação302Sim
3.2Monitorização e registo167Sim
6.9Proteção contra software malicioso e não autorizado155Sim
11.2Gestão dos direitos de acesso140Sim
3.4Avaliação e classificação de eventos135Sim
6.7Segurança da rede70Sim
11.3Contas privilegiadas e contas de administração do sistema30Parcial
11.7Autenticação multifator2Requer uma fonte de identidade

Um exemplo, e não os dados de nenhuma entidade. Os números de referência e os títulos dos controlos são reproduzidos do anexo ao Regulamento de Execução (UE) 2024/2690.

ReferênciasEUR-Lex · ENISA

Fontes

Todas as cifras, prazos e títulos de requisitos neste sítio são retirados dos textos abaixo. Quando este sítio cita, cita a versão linguística oficial em que o está a ler.

Saiba em que ponto está.

Diga-nos o que a sua organização utiliza — cinco linhas bastam — e diremos-lhe que partes da lei poderia demonstrar hoje e quais não. Por escrito, gratuitamente, e sem qualquer chamada.

Consulte a sua cobertura