Quanovio

Diretiva (UE) 2022/2555RE (UE) 2024/2690 · Anexo

O que a NIS2 exige, e que partes um sistema pode evidenciar.

O artigo 21.º, n.º 2, da diretiva enumera dez medidas de gestão de riscos em texto corrido. O Regulamento de Execução (UE) 2024/2690 da Comissão converte-as num anexo de treze pontos numerados com subrequisitos — a única enumeração à escala da União suficientemente precisa para medir, e a que um avaliador cita.

A quem obriga

O RE (UE) 2024/2690 aplica-se diretamente aos fornecedores de serviços DNS, aos registos de nomes de domínio de primeiro nível, aos fornecedores de serviços de computação em nuvem, de centros de dados e de redes de distribuição de conteúdos, aos fornecedores de serviços geridos e de serviços de segurança geridos, aos mercados em linha, aos motores de busca, às plataformas de redes sociais e aos prestadores de serviços de confiança. As restantes entidades essenciais e importantes cumprem o artigo 21.º através da legislação nacional de transposição. Em ambos os casos, os requisitos numerados são a leitura técnica do artigo 21.º, razão pela qual são aqui utilizados.

O que substituiu e desde quando se aplica

A NIS2 substituiu a Diretiva (UE) 2016/1148, a primeira norma europeia de cibersegurança, que abrangia seis setores. Entrou em vigor em janeiro de 2023. Os Estados-Membros tinham até 17 de outubro de 2024 para a transpor para o direito nacional, e a NIS1 foi revogada a partir de 18 de outubro de 2024. A obrigação, portanto, não está para chegar: já chegou, e agora abrange dezoito setores em vez de seis.

Os dezoito setores

O anexo I nomeia os setores de elevada criticidade e o anexo II os outros setores críticos. O anexo em que se enquadra, juntamente com a sua dimensão, determina se é uma entidade essencial ou importante — o que altera a supervisão e o valor da coima, não as medidas aplicáveis.

Anexo ISetores de elevada criticidade

  • Energia
  • Transportes
  • Setor bancário
  • Infraestruturas do mercado financeiro
  • Saúde
  • Água potável
  • Águas residuais
  • Infraestruturas digitais
  • Gestão de serviços TIC (entre empresas)
  • Administração pública
  • Espaço

Anexo IIOutros setores críticos

  • Serviços postais e de estafeta
  • Gestão de resíduos
  • Produção, fabrico e distribuição de produtos químicos
  • Produção, transformação e distribuição de produtos alimentares
  • Indústria transformadora
  • Prestadores de serviços digitais
  • Investigação

Os treze pontos

Em relação a cada um, o que um sistema de monitorização pode afirmar com honestidade. Seis são documentos e decisões, e não eventos, e são reportados como abertos, juntamente com a prova que um avaliador irá solicitar.

PontoRequisitoEvidenciado por
1Política de segurança dos sistemas de rede e informaçãoDocumentos e decisões
2Política de gestão dos riscosDocumentos e decisões
3Tratamento de incidentesMedição
4Continuidade das atividades e gestão de crisesParcialmente mensurável
5Segurança da cadeia de abastecimentoDocumentos e decisões
6Segurança na aquisição, desenvolvimento e manutenção dos sistemas de rede e informaçãoMedição
7Políticas e procedimentos para avaliar a eficácia das medidas de gestão dos riscos de cibersegurançaDocumentos e decisões
8Práticas básicas de ciber-higiene e formação em cibersegurançaParcialmente mensurável
9CriptografiaParcialmente mensurável
10Segurança dos recursos humanosDocumentos e decisões
11Controlo do acessoMedição
12Gestão de ativosParcialmente mensurável
13Segurança ambiental e físicaDocumentos e decisões

Cerca de um terço dos requisitos numerados é evidenciado por medição. Uma afirmação de cobertura que exceda o que um sistema de monitorização pode observar não resiste a uma avaliação, pelo que os restantes são reportados como abertos em vez de serem silenciosamente contabilizados como cumpridos.

NotificaçãoArtigo 23.º

O prazo começa com o conhecimento, não com a deteção.

Um incidente significativo deve ser notificado ao CSIRT nacional ou à autoridade competente em três fases. Os prazos contam a partir do momento em que a entidade tem conhecimento do incidente.

024 h72 h1 mês
24 horas Sem demora injustificada e, em qualquer caso, no prazo de 24 horas depois de terem tomado conhecimento do incidente significativo, um alerta rápido, que, se aplicável, deve indicar se há suspeitas de que o incidente significativo foi causado por um ato ilícito ou malicioso ou se pode ter um impacto transfronteiriço;
72 horas Sem demora injustificada e, em qualquer caso, no prazo de 72 horas depois de terem tomado conhecimento do incidente significativo, uma notificação de incidente, que, se aplicável, deve atualizar as informações a que se refere a alínea a) e fornecer uma avaliação inicial do incidente significativo, incluindo da sua gravidade e do seu impacto, bem como, se disponíveis, dos indicadores de exposição a riscos;
1 mês O mais tardar um mês após a apresentação da notificação de incidente mencionada na alínea b), um relatório final que contenha os seguintes elementos:

Citado da Diretiva (UE) 2022/2555. Trata-se do texto vinculativo, não de um resumo nosso. Artigo 23.º, n.º 4

A Quanovio regista a primeira deteção com a respetiva marca temporal, e é com isso que um avaliador compara a notificação apresentada. A apresentação em si é um processo que a sua organização opera; nenhum sistema de monitorização o pode fazer por si, e o que o afirme está na verdade a descrever um alerta.

Isto aplica-se a mim?

Duas coisas o determinam: se a atividade é um dos dezoito setores e se são ultrapassados os limiares de dimensão. Algumas entidades estão abrangidas independentemente da dimensão. O texto abaixo é o da diretiva; o assistente desta página percorre-o consigo, para a sua organização.

Artigo 2.º, n.º 1 — âmbito de aplicação
1. A presente diretiva aplica-se às entidades públicas ou privadas de um dos tipos referidos no anexo I ou II, que sejam consideradas médias empresas nos termos do artigo 2. o do anexo da Recomendação 2003/361/CE, ou que excedam os limiares relativos às médias empresas previstos no n. o 1 desse artigo, e que prestem os seus serviços ou exerçam as suas atividades na União. O artigo 3. o , n. o 4, do anexo da referida recomendação não é aplicável para efeitos da presente diretiva.
Recomendação 2003/361/CE, artigo 2.º do anexo — os limiares
1. A categoria das micro, pequenas e médias empresas (PME) é constituída por empresas que empregam menos de 250 pessoas e cujo volume de negócios anual não excede 50 milhões de euros ou cujo balanço total anual não excede 43 milhões de euros. 2. Na categoria das PME, uma pequena empresa é definida como uma empresa que emprega menos de 50 pessoas e cujo volume de negócios anual ou balanço total anual não excede 10 milhões de euros.

Citado da Recomendação 2003/361/CE, o ato para que a diretiva remete quanto aos limiares. Recommendation 2003/361/EC

Artigo 3.º, n.º 1 — entidades essenciais
1. Para efeitos da presente diretiva, consideram-se entidades essenciais as seguintes entidades: a) Entidades de um dos tipos referidos no anexo I que excedam os limiares para as médias empresas previstos no artigo 2. o , n. o 1, do anexo da Recomendação 2003/361/CE; b) Prestadores de serviços de confiança qualificados e registos de nomes de domínio de topo, bem como prestadores de serviços de DNS, independentemente da sua dimensão; c) Fornecedores de redes públicas de comunicações eletrónicas ou prestadores de serviços de comunicações eletrónicas acessíveis ao público que sejam considerados médias empresas nos termos do artigo 2. o do anexo da Recomendação 2003/361/CE; d) Entidades da administração pública a que se refere o artigo 2. o , n. o 2, alínea f), subalínea i); e) Qualquer outra entidade de um dos tipos referidos no anexo I ou II que um Estado-Membro tenha identificado como entidade essencial nos termos do artigo 2. o , n. o 2, alíneas b) a e); f) Entidades identificadas como entidades críticas nos termos da Diretiva (UE) 2022/2557 a que se refere o artigo 2. o , n. o 3, da presente diretiva; g) Se o Estado-Membro assim o estabelecer, as entidades que o Estado-Membro em causa tenha identificado antes de 16 de janeiro de 2023 como operadores de serviços essenciais nos termos da Diretiva (UE) 2016/1148 ou do direito nacional.
Artigo 3.º, n.º 2 — entidades importantes
2. Para efeitos da presente diretiva, são consideradas entidades importantes as entidades de um dos tipos referidos no anexo I ou II que não sejam consideradas entidades essenciais nos termos do n. o 1 do presente artigo. Tal inclui as entidades identificadas pelos Estados-Membros como entidades importantes nos termos do artigo 2. o , n. o 2, alíneas b) a e).
Artigo 2.º, n.º 2 — independentemente da dimensão
2. Independentemente da dimensão que tenham, a presente diretiva também se aplica às entidades de um dos tipos referidos no anexo I ou II, em que: a) Os serviços são prestados por: i) fornecedores de redes públicas de comunicações eletrónicas ou prestadores de serviços de comunicações eletrónicas acessíveis ao público, ii) prestadores de serviços de confiança, iii) registos de nomes de domínio de topo e prestadores de serviços de sistemas de nomes de domínio; b) A entidade é o único prestador, num Estado-Membro, de um serviço que é essencial para a manutenção de atividades societais ou económicas críticas; c) Uma perturbação do serviço prestado pela entidade possa afetar consideravelmente a segurança pública, a proteção pública ou a saúde pública; d) Uma perturbação do serviço prestado pela entidade possa gerar riscos sistémicos consideráveis, especialmente para os setores onde tal perturbação possa ter um impacto transfronteiriço; e) A entidade é crítica devido à sua importância específica, a nível nacional ou regional, para o setor ou o tipo de serviço em causa, ou para outros setores interdependentes no Estado-Membro; f) A entidade é uma entidade da administração pública: i) do governo central, tal como definida por um Estado-Membro em conformidade com o direito nacional, ou ii) a nível regional, tal como definida por um Estado-Membro em conformidade com o direito nacional, que, na sequência de uma avaliação baseada no risco, presta serviços cuja perturbação seria suscetível de ter um impacto significativo nas atividades societais ou económicas críticas.

Citado da Diretiva (UE) 2022/2555. Trata-se do texto vinculativo, não de um resumo nosso. Artigo 2.º, n.º 1 — âmbito de aplicação

Sanções

Entidades essenciais 10 000 000 € ou 2 %
4. Os Estados-Membros devem assegurar que, sempre que violem as obrigações previstas no artigo 21.º ou 23.º , as entidades essenciais sejam sujeitas, nos termos dos n. os 2 e 3 do presente artigo, a coimas num montante máximo não inferior a 10 000 000 EUR ou num montante máximo não inferior a 2 % do volume de negócios anual a nível mundial, no exercício financeiro anterior, da empresa a que a entidade essencial pertence, consoante o montante que for mais elevado.
Entidades importantes 7 000 000 € ou 1,4 %
5. Os Estados-Membros devem assegurar que, sempre que violem o artigo 21.º ou 23.º , as entidades importantes sejam sujeitas, nos termos dos n.os 2 e 3 do presente artigo, a coimas num montante máximo não inferior a 7 000 000 EUR ou num montante máximo não inferior a 1,4 % do volume de negócios anual a nível mundial, no exercício financeiro anterior, da empresa a que a entidade importante pertence, consoante o montante que for mais elevado.

Citado da Diretiva (UE) 2022/2555. Trata-se do texto vinculativo, não de um resumo nosso. Artigo 34.º, n.os 4 e 5

Artigo 20.º, n.º 1
1. Os Estados-Membros devem assegurar que os órgãos de direção das entidades essenciais e importantes aprovam as medidas de gestão dos riscos de cibersegurança tomadas por essas entidades em cumprimento do disposto no artigo 21.º , supervisionam a sua aplicação e podem ser responsabilizados por infrações cometidas pelas entidades referidas nesse artigo. O presente número aplica-se sem prejuízo do direito nacional no que respeita às regras em matéria de responsabilidade aplicáveis às instituições públicas, bem como à responsabilidade dos funcionários públicos e dos funcionários eleitos ou nomeados.

O que a diretiva constrói à sua volta

A NIS2 não é apenas um conjunto de obrigações para as entidades. Cria também as estruturas às quais essas obrigações se reportam, algo que convém saber antes de um incidente e não durante o mesmo.

Rede de CSIRT

As equipas nacionais de resposta a incidentes de segurança informática, em rede em toda a União para trocar informações sobre ciberameaças e responder a incidentes. É a elas que se dirige a sua notificação ao abrigo do artigo 23.

EU-CyCLONe

A rede europeia de organizações de ligação para crises cibernéticas, para a gestão coordenada de incidentes e crises de grande escala e para o intercâmbio regular de informações entre os Estados-Membros e as instituições da União.

Grupo de Cooperação NIS

Uma plataforma de cooperação estratégica entre os Estados-Membros, a Comissão e a ENISA. Publica orientações e recomendações não vinculativas que determinam a forma como a diretiva é aplicada na prática.

Estratégias nacionais

Cada Estado-Membro deve adotar uma estratégia nacional de cibersegurança que abranja a segurança da cadeia de abastecimento, a gestão de vulnerabilidades e a formação em cibersegurança, e manter uma lista de operadores de serviços essenciais.

Chegou ao conselho de administração

A diretiva introduz a responsabilidade da direção de topo pelo incumprimento das medidas de gestão dos riscos de cibersegurança. É esta a mudança que fez com que o assunto passasse de uma rubrica do orçamento de TI a um ponto da ordem de trabalhos do conselho — a aprovação e a supervisão são deveres nomeados, e os Estados-Membros podem exigir responsabilidade pessoal aos órgãos de direção.

O que está a mudar

Em 20 de janeiro de 2026, a Comissão propôs alterações específicas à NIS2, no âmbito de um novo pacote de cibersegurança, destinadas a aumentar a clareza jurídica e a simplificar o cumprimento. Segundo a estimativa da própria Comissão, facilitarão o cumprimento a 28 700 empresas, das quais 6 200 são microempresas e pequenas empresas. Os requisitos numerados com os quais este produto mede não são retirados por essa proposta.

ReferênciasEUR-Lex · ENISA

Fontes

Todas as cifras, prazos e títulos de requisitos neste sítio são retirados dos textos abaixo. Quando este sítio cita, cita a versão linguística oficial em que o está a ler.

Que pontos pode comprovar atualmente?

Descreva o seu ambiente e receberá um estado ponto por ponto, incluindo aqueles que nenhum sistema pode medir por si.

Consulte a sua cobertura