Diretiva (UE) 2022/2555RE (UE) 2024/2690 · Anexo
O artigo 21.º, n.º 2, da diretiva enumera dez medidas de gestão de riscos em texto corrido. O Regulamento de Execução (UE) 2024/2690 da Comissão converte-as num anexo de treze pontos numerados com subrequisitos — a única enumeração à escala da União suficientemente precisa para medir, e a que um avaliador cita.
O RE (UE) 2024/2690 aplica-se diretamente aos fornecedores de serviços DNS, aos registos de nomes de domínio de primeiro nível, aos fornecedores de serviços de computação em nuvem, de centros de dados e de redes de distribuição de conteúdos, aos fornecedores de serviços geridos e de serviços de segurança geridos, aos mercados em linha, aos motores de busca, às plataformas de redes sociais e aos prestadores de serviços de confiança. As restantes entidades essenciais e importantes cumprem o artigo 21.º através da legislação nacional de transposição. Em ambos os casos, os requisitos numerados são a leitura técnica do artigo 21.º, razão pela qual são aqui utilizados.
A NIS2 substituiu a Diretiva (UE) 2016/1148, a primeira norma europeia de cibersegurança, que abrangia seis setores. Entrou em vigor em janeiro de 2023. Os Estados-Membros tinham até 17 de outubro de 2024 para a transpor para o direito nacional, e a NIS1 foi revogada a partir de 18 de outubro de 2024. A obrigação, portanto, não está para chegar: já chegou, e agora abrange dezoito setores em vez de seis.
O anexo I nomeia os setores de elevada criticidade e o anexo II os outros setores críticos. O anexo em que se enquadra, juntamente com a sua dimensão, determina se é uma entidade essencial ou importante — o que altera a supervisão e o valor da coima, não as medidas aplicáveis.
Anexo ISetores de elevada criticidade
Anexo IIOutros setores críticos
Em relação a cada um, o que um sistema de monitorização pode afirmar com honestidade. Seis são documentos e decisões, e não eventos, e são reportados como abertos, juntamente com a prova que um avaliador irá solicitar.
| Ponto | Requisito | Evidenciado por | |
|---|---|---|---|
| 1 | Política de segurança dos sistemas de rede e informação | Documentos e decisões | |
| 2 | Política de gestão dos riscos | Documentos e decisões | |
| 3 | Tratamento de incidentes | Medição | |
| 4 | Continuidade das atividades e gestão de crises | Parcialmente mensurável | |
| 5 | Segurança da cadeia de abastecimento | Documentos e decisões | |
| 6 | Segurança na aquisição, desenvolvimento e manutenção dos sistemas de rede e informação | Medição | |
| 7 | Políticas e procedimentos para avaliar a eficácia das medidas de gestão dos riscos de cibersegurança | Documentos e decisões | |
| 8 | Práticas básicas de ciber-higiene e formação em cibersegurança | Parcialmente mensurável | |
| 9 | Criptografia | Parcialmente mensurável | |
| 10 | Segurança dos recursos humanos | Documentos e decisões | |
| 11 | Controlo do acesso | Medição | |
| 12 | Gestão de ativos | Parcialmente mensurável | |
| 13 | Segurança ambiental e física | Documentos e decisões |
Cerca de um terço dos requisitos numerados é evidenciado por medição. Uma afirmação de cobertura que exceda o que um sistema de monitorização pode observar não resiste a uma avaliação, pelo que os restantes são reportados como abertos em vez de serem silenciosamente contabilizados como cumpridos.
NotificaçãoArtigo 23.º
Um incidente significativo deve ser notificado ao CSIRT nacional ou à autoridade competente em três fases. Os prazos contam a partir do momento em que a entidade tem conhecimento do incidente.
Citado da Diretiva (UE) 2022/2555. Trata-se do texto vinculativo, não de um resumo nosso. Artigo 23.º, n.º 4
A Quanovio regista a primeira deteção com a respetiva marca temporal, e é com isso que um avaliador compara a notificação apresentada. A apresentação em si é um processo que a sua organização opera; nenhum sistema de monitorização o pode fazer por si, e o que o afirme está na verdade a descrever um alerta.
Duas coisas o determinam: se a atividade é um dos dezoito setores e se são ultrapassados os limiares de dimensão. Algumas entidades estão abrangidas independentemente da dimensão. O texto abaixo é o da diretiva; o assistente desta página percorre-o consigo, para a sua organização.
1. A presente diretiva aplica-se às entidades públicas ou privadas de um dos tipos referidos no anexo I ou II, que sejam consideradas médias empresas nos termos do artigo 2. o do anexo da Recomendação 2003/361/CE, ou que excedam os limiares relativos às médias empresas previstos no n. o 1 desse artigo, e que prestem os seus serviços ou exerçam as suas atividades na União. O artigo 3. o , n. o 4, do anexo da referida recomendação não é aplicável para efeitos da presente diretiva.
1. A categoria das micro, pequenas e médias empresas (PME) é constituída por empresas que empregam menos de 250 pessoas e cujo volume de negócios anual não excede 50 milhões de euros ou cujo balanço total anual não excede 43 milhões de euros. 2. Na categoria das PME, uma pequena empresa é definida como uma empresa que emprega menos de 50 pessoas e cujo volume de negócios anual ou balanço total anual não excede 10 milhões de euros.
Citado da Recomendação 2003/361/CE, o ato para que a diretiva remete quanto aos limiares. Recommendation 2003/361/EC
1. Para efeitos da presente diretiva, consideram-se entidades essenciais as seguintes entidades: a) Entidades de um dos tipos referidos no anexo I que excedam os limiares para as médias empresas previstos no artigo 2. o , n. o 1, do anexo da Recomendação 2003/361/CE; b) Prestadores de serviços de confiança qualificados e registos de nomes de domínio de topo, bem como prestadores de serviços de DNS, independentemente da sua dimensão; c) Fornecedores de redes públicas de comunicações eletrónicas ou prestadores de serviços de comunicações eletrónicas acessíveis ao público que sejam considerados médias empresas nos termos do artigo 2. o do anexo da Recomendação 2003/361/CE; d) Entidades da administração pública a que se refere o artigo 2. o , n. o 2, alínea f), subalínea i); e) Qualquer outra entidade de um dos tipos referidos no anexo I ou II que um Estado-Membro tenha identificado como entidade essencial nos termos do artigo 2. o , n. o 2, alíneas b) a e); f) Entidades identificadas como entidades críticas nos termos da Diretiva (UE) 2022/2557 a que se refere o artigo 2. o , n. o 3, da presente diretiva; g) Se o Estado-Membro assim o estabelecer, as entidades que o Estado-Membro em causa tenha identificado antes de 16 de janeiro de 2023 como operadores de serviços essenciais nos termos da Diretiva (UE) 2016/1148 ou do direito nacional.
2. Para efeitos da presente diretiva, são consideradas entidades importantes as entidades de um dos tipos referidos no anexo I ou II que não sejam consideradas entidades essenciais nos termos do n. o 1 do presente artigo. Tal inclui as entidades identificadas pelos Estados-Membros como entidades importantes nos termos do artigo 2. o , n. o 2, alíneas b) a e).
2. Independentemente da dimensão que tenham, a presente diretiva também se aplica às entidades de um dos tipos referidos no anexo I ou II, em que: a) Os serviços são prestados por: i) fornecedores de redes públicas de comunicações eletrónicas ou prestadores de serviços de comunicações eletrónicas acessíveis ao público, ii) prestadores de serviços de confiança, iii) registos de nomes de domínio de topo e prestadores de serviços de sistemas de nomes de domínio; b) A entidade é o único prestador, num Estado-Membro, de um serviço que é essencial para a manutenção de atividades societais ou económicas críticas; c) Uma perturbação do serviço prestado pela entidade possa afetar consideravelmente a segurança pública, a proteção pública ou a saúde pública; d) Uma perturbação do serviço prestado pela entidade possa gerar riscos sistémicos consideráveis, especialmente para os setores onde tal perturbação possa ter um impacto transfronteiriço; e) A entidade é crítica devido à sua importância específica, a nível nacional ou regional, para o setor ou o tipo de serviço em causa, ou para outros setores interdependentes no Estado-Membro; f) A entidade é uma entidade da administração pública: i) do governo central, tal como definida por um Estado-Membro em conformidade com o direito nacional, ou ii) a nível regional, tal como definida por um Estado-Membro em conformidade com o direito nacional, que, na sequência de uma avaliação baseada no risco, presta serviços cuja perturbação seria suscetível de ter um impacto significativo nas atividades societais ou económicas críticas.
Citado da Diretiva (UE) 2022/2555. Trata-se do texto vinculativo, não de um resumo nosso. Artigo 2.º, n.º 1 — âmbito de aplicação
4. Os Estados-Membros devem assegurar que, sempre que violem as obrigações previstas no artigo 21.º ou 23.º , as entidades essenciais sejam sujeitas, nos termos dos n. os 2 e 3 do presente artigo, a coimas num montante máximo não inferior a 10 000 000 EUR ou num montante máximo não inferior a 2 % do volume de negócios anual a nível mundial, no exercício financeiro anterior, da empresa a que a entidade essencial pertence, consoante o montante que for mais elevado.
5. Os Estados-Membros devem assegurar que, sempre que violem o artigo 21.º ou 23.º , as entidades importantes sejam sujeitas, nos termos dos n.os 2 e 3 do presente artigo, a coimas num montante máximo não inferior a 7 000 000 EUR ou num montante máximo não inferior a 1,4 % do volume de negócios anual a nível mundial, no exercício financeiro anterior, da empresa a que a entidade importante pertence, consoante o montante que for mais elevado.
Citado da Diretiva (UE) 2022/2555. Trata-se do texto vinculativo, não de um resumo nosso. Artigo 34.º, n.os 4 e 5
1. Os Estados-Membros devem assegurar que os órgãos de direção das entidades essenciais e importantes aprovam as medidas de gestão dos riscos de cibersegurança tomadas por essas entidades em cumprimento do disposto no artigo 21.º , supervisionam a sua aplicação e podem ser responsabilizados por infrações cometidas pelas entidades referidas nesse artigo. O presente número aplica-se sem prejuízo do direito nacional no que respeita às regras em matéria de responsabilidade aplicáveis às instituições públicas, bem como à responsabilidade dos funcionários públicos e dos funcionários eleitos ou nomeados.
A NIS2 não é apenas um conjunto de obrigações para as entidades. Cria também as estruturas às quais essas obrigações se reportam, algo que convém saber antes de um incidente e não durante o mesmo.
As equipas nacionais de resposta a incidentes de segurança informática, em rede em toda a União para trocar informações sobre ciberameaças e responder a incidentes. É a elas que se dirige a sua notificação ao abrigo do artigo 23.
A rede europeia de organizações de ligação para crises cibernéticas, para a gestão coordenada de incidentes e crises de grande escala e para o intercâmbio regular de informações entre os Estados-Membros e as instituições da União.
Uma plataforma de cooperação estratégica entre os Estados-Membros, a Comissão e a ENISA. Publica orientações e recomendações não vinculativas que determinam a forma como a diretiva é aplicada na prática.
Cada Estado-Membro deve adotar uma estratégia nacional de cibersegurança que abranja a segurança da cadeia de abastecimento, a gestão de vulnerabilidades e a formação em cibersegurança, e manter uma lista de operadores de serviços essenciais.
A diretiva introduz a responsabilidade da direção de topo pelo incumprimento das medidas de gestão dos riscos de cibersegurança. É esta a mudança que fez com que o assunto passasse de uma rubrica do orçamento de TI a um ponto da ordem de trabalhos do conselho — a aprovação e a supervisão são deveres nomeados, e os Estados-Membros podem exigir responsabilidade pessoal aos órgãos de direção.
Em 20 de janeiro de 2026, a Comissão propôs alterações específicas à NIS2, no âmbito de um novo pacote de cibersegurança, destinadas a aumentar a clareza jurídica e a simplificar o cumprimento. Segundo a estimativa da própria Comissão, facilitarão o cumprimento a 28 700 empresas, das quais 6 200 são microempresas e pequenas empresas. Os requisitos numerados com os quais este produto mede não são retirados por essa proposta.
ReferênciasEUR-Lex · ENISA
Todas as cifras, prazos e títulos de requisitos neste sítio são retirados dos textos abaixo. Quando este sítio cita, cita a versão linguística oficial em que o está a ler.
Descreva o seu ambiente e receberá um estado ponto por ponto, incluindo aqueles que nenhum sistema pode medir por si.