Início/Segurança e conformidade/Avaliação NIS2

A NIS2 já é lei. Saiba onde está.

O Regime Jurídico da Cibersegurança, que transpõe a NIS2 para Portugal, está em vigor desde abril de 2026. Comece por perceber se a sua empresa está abrangida, o que já cumpre e o que falta. A avaliação abaixo é imediata e não sai do seu navegador.

Avaliação imediata

Três perguntas para saber onde está

Responda com o que sabe. O resultado aparece ao lado e atualiza-se a cada resposta. Nada é enviado nem guardado: o cálculo acontece no seu navegador.

01 Setor de atividade

Escolha o setor em que a empresa opera, tal como aparece nos anexos do regime.

02 Dimensão da empresa

Pessoas ao serviço e volume de negócios anual, em Portugal e no estrangeiro.

03 O que já está feito

Marque apenas o que existe por escrito e funciona hoje. Dez medidas, todas exigidas ou diretamente derivadas do regime.

O que a lei exige

Seis obrigações, não uma declaração

O Decreto-Lei n.º 125/2025 transpõe a Diretiva (UE) 2022/2555 e cria obrigações concretas, com responsabilidade atribuída ao órgão de gestão e coimas que podem chegar a dez milhões de euros ou 2% do volume de negócios mundial.

01

Registo e identificação

As entidades abrangidas identificam-se junto do Centro Nacional de Cibersegurança na plataforma MyCiber. A falta de registo é, por si só, uma infração, mesmo antes de qualquer incidente.

02

Governação e responsabilidade

O órgão de gestão aprova as medidas, acompanha a execução e recebe formação. A responsabilidade não se delega no informático nem no fornecedor.

03

Medidas mínimas de segurança

Gestão de risco, controlo de acessos, criptografia, continuidade, cópias de segurança, gestão de vulnerabilidades e segurança de recursos humanos, entre outras, proporcionais ao risco.

04

Notificação de incidentes

Aviso inicial nas primeiras 24 horas após conhecimento de um incidente significativo, notificação de fim de impacto e relatório final nos prazos fixados. Exige processo definido antes de acontecer.

05

Cadeia de fornecimento

A segurança dos fornecedores passa a ser matéria da própria empresa, com requisitos contratuais e avaliação de quem tem acesso aos seus sistemas e dados.

06

Prova e supervisão

Inventário de ativos expostos, evidências organizadas, relatórios periódicos para as entidades essenciais e resposta a pedidos de informação da autoridade.

Base legal: Decreto-Lei n.º 125/2025, de 4 de dezembro, em vigor desde 3 de abril de 2026, que estabelece o Regime Jurídico da Cibersegurança e transpõe a Diretiva NIS2. Regulamentação e orientações pelo Centro Nacional de Cibersegurança.

Prazos

O calendário que já está a correr

Alguns prazos contam a partir de datas fixas, outros a partir da qualificação de cada entidade. A consequência prática é a mesma: a maior parte do trabalho tem de começar antes de a autoridade bater à porta.

  1. 4 dez. 2025

    Publicação do Decreto-Lei n.º 125/2025

    Portugal transpõe a NIS2 e cria o Regime Jurídico da Cibersegurança, com três categorias de entidades e dezassete setores abrangidos.

  2. 3 abr. 2026

    Entrada em vigor

    As obrigações passam a ser exigíveis e o regime de supervisão e contraordenações começa a aplicar-se.

  3. 23 jun. 2026

    Abertura da plataforma MyCiber

    Começa a contar o prazo de registo das entidades já em atividade, feito pelo representante legal com autenticação forte.

  4. set. 2026

    Fim do prazo de registo das entidades em atividade

    O prazo de sessenta dias úteis contados da abertura da plataforma termina em setembro. Quem está abrangido e não se registou deve fazê-lo sem esperar pela notificação, porque a omissão é ela própria uma infração.

  5. Após qualificação

    Responsável de segurança e ponto de contacto

    Depois de notificada a qualificação, a entidade designa e comunica o responsável de segurança e o ponto de contacto permanente no prazo fixado, contado em dias úteis.

  6. jan. 2027

    Lista de ativos acessíveis publicamente

    Entrega do inventário dos ativos expostos na Internet, que obriga a saber o que a empresa tem ligado ao exterior, incluindo o que foi instalado por fornecedores ao longo dos anos.

  7. Prazo transitório

    Medidas mínimas implementadas

    As entidades essenciais e importantes têm vinte e quatro meses, contados da regulamentação, para ter as medidas técnicas e organizativas em vigor. É aqui que o trabalho real acontece.

  8. 2028

    Primeiros relatórios periódicos

    As entidades essenciais passam a reportar o cumprimento com periodicidade definida, o que exige evidências recolhidas desde o início e não no mês anterior.

As datas seguem o decreto-lei e a informação publicada pelo Centro Nacional de Cibersegurança. Os prazos que dependem da qualificação de cada entidade são confirmados caso a caso na avaliação.

Avaliação formal

Do enquadramento ao plano aprovado

A avaliação desta página serve para decidir se vale a pena olhar com atenção. A avaliação formal produz um documento que a administração pode aprovar e usar.

Passo 01

Enquadramento

Análise do setor, da dimensão, do grupo e da posição na cadeia de fornecimento, com a conclusão sobre o enquadramento provável e os seus fundamentos.

Por escrito
Passo 02

Levantamento técnico

Sistemas, acessos, cópias de segurança, exposição à Internet, fornecedores com acesso e estado das medidas exigidas pelo regime.

Visita e recolha
Passo 03

Lacunas e prioridades

Cada lacuna com risco associado, esforço estimado e ordem recomendada, separando o que cumpre a lei do que protege a operação.

Documento de decisão
Passo 04

Plano e execução

Plano com responsáveis e prazos, pronto para aprovação da gestão, e execução acompanhada com a equipa interna ou com os serviços geridos da Ferdav.

Por fases

O que fica consigo

  • Relatório de enquadramento com a classificação provável e os critérios que a sustentam.
  • Mapa das medidas exigidas, com o estado atual de cada uma.
  • Plano de conformidade com prioridades, responsáveis e prazos.
  • Modelo de processo de notificação de incidentes e de registo de evidências.
  • Lista de perguntas a fazer aos fornecedores com acesso aos seus sistemas.

Pedir avaliação

Fale com quem vai fazer o trabalho

Preencha o pedido e a conversa começa pelo enquadramento. Se fez a avaliação acima, o resultado indicativo segue com o pedido, o que poupa a primeira meia hora.

Preferir falar+351 923 177 893Segunda a sexta, das 9h às 18h. Chamada para a rede móvel nacional.
Quem respondeA mesma pessoa do princípio ao fimQuem avalia é quem depois assina o plano e acompanha a execução. Sem passagem de pasta entre departamentos.
Prefere começar mais atrás?

O diagnóstico gratuito olha para a operação toda e fica consigo, contrate ou não. A avaliação NIS2 é o passo seguinte quando a conformidade é o tema.

Resposta no dia útil seguinte.

Perguntas frequentes

O que nos perguntam sobre a NIS2

01A minha empresa é pequena. Fica de fora?

A dimensão conta, mas não decide sozinha. Há tipos de entidade abrangidos independentemente do número de pessoas, há empresas que entram por pertencerem a um grupo e há pequenas empresas que ficam sujeitas a exigências equivalentes por via contratual, por serem fornecedoras de entidades abrangidas. O enquadramento faz-se com os critérios na mão, não por intuição.

02Já fizemos o registo no MyCiber. Está resolvido?

O registo é o primeiro passo e o mais visível, não o mais exigente. Depois dele vem a designação do responsável de segurança e do ponto de contacto, a lista de ativos expostos, as medidas mínimas e a capacidade de notificar um incidente em 24 horas. É aí que a maior parte das empresas descobre o trabalho.

03Quem responde se algo falhar?

O regime coloca a responsabilidade no órgão de gestão, que tem de aprovar as medidas e acompanhar a execução, e prevê coimas que podem chegar a dez milhões de euros ou 2% do volume de negócios mundial, além de sanções acessórias. Contratar um fornecedor de IT não transfere essa responsabilidade, mas ter prova escrita do que foi decidido e executado faz diferença.

04A avaliação desta página serve como prova?

Não. É uma orientação indicativa, útil para decidir se o tema é urgente. Para valer como base de decisão precisa de um relatório com os critérios aplicados ao caso concreto, que é o que a avaliação formal produz.

05Fazem só a avaliação ou também executam?

As duas coisas, e são contratadas em separado. A avaliação pode ser entregue para ser executada pela equipa interna ou por outro fornecedor. Quando a execução fica com a Ferdav, acontece por fases, com as medidas técnicas integradas na cibersegurança gerida e na operação de suporte.

06Isto é consultoria jurídica?

Não. A Ferdav trata da parte técnica e organizativa: enquadramento, medidas, processos e evidências. Quando a questão é de interpretação jurídica, articulamos com o advogado ou o encarregado de proteção de dados da empresa.

Avaliação NIS2

Saber é o primeiro requisito.

Uma avaliação escrita diz o que se aplica, o que falta e em que ordem tratar. Depois disso, a conformidade deixa de ser um problema em aberto e passa a ser um plano.

Pedir avaliação NIS2 ou ligue +351 923 177 893