Coimas desde 3 de abril de 2026. A NIS2 já é sancionatória.

A NIS2 (Diretiva UE 2022/2555) foi transposta pelo DL 125/2025 e está em vigor desde 3 de abril de 2026. As coimas são aplicáveis desde a entrada em vigor, e não a partir de 2027: o que existe é a faculdade de requerer, até 3 de abril de 2027 e com fundamento na inexistência de procedimento interno de adaptação, a dispensa de parte das coimas (artigo 65.º do Regime Jurídico da Cibersegurança). É um pedido fundamentado, não uma moratória automática. Coimas até €10M ou 2% do volume de negócios anual mundial para entidades essenciais, e €7M ou 1,4% para importantes, consoante o montante mais elevado.

01

A quem se aplica

Quem tem que cumprir, e quando.

A NIS2 aplica-se a entidades essenciais e entidades importantes em 18 setores identificados no Anexo I e II da Diretiva. Energia, transportes, bancos, infraestruturas financeiras, saúde, águas, infraestruturas digitais, administração pública, espaço, serviços postais, gestão de resíduos, química, alimentar, indústrias transformadoras, provedores digitais, investigação.

Critérios quantitativos: o limiar de média empresa — 50 ou mais trabalhadores, ou volume de negócios e balanço acima de €10M — é o piso de entrada no âmbito. Acima dele há dois patamares distintos: essencial é a entidade de um setor do Anexo I que excede o limiar de média empresa (250 trabalhadores, ou volume de negócios acima de €50M e balanço acima de €43M); importante são todas as restantes do Anexo I e todas as do Anexo II, por grandes que sejam (salvo qualificação específica pelo CNCS, artigo 6.º). Algumas entidades entram independentemente da dimensão — redes e serviços de comunicações eletrónicas, prestadores de serviços de confiança qualificados, DNS e registos de TLD, e quem seja o único prestador do serviço no país. O DL português acrescenta ainda a categoria de entidades públicas relevantes, com limiares nacionais próprios.

Na nossa carteira, a saúde especializada — onde figuram clientes como B. Braun Medical, Recipharm, Ferring Portugal e Expomédica, e um grupo nacional de análises clínicas — é o caso mais frequente de enquadramento: os prestadores de cuidados de saúde e a investigação e desenvolvimento de medicamentos estão no Anexo I (essenciais quando são grandes empresas) e o fabrico de dispositivos médicos no Anexo II. Na indústria e nos transportes (Air Rail, OMNI Helicopters International, Lusoponte, DDN Engenharia), o enquadramento depende da atividade concreta. Nos serviços financeiros (Montepio Valor SGOIC, Futuro, Servdebt, Best Ability Financial Consulting), o Anexo I só abrange instituições de crédito e infraestruturas do mercado financeiro, pelo que a exposição tende a chegar pela cadeia de abastecimento dos clientes abrangidos.

Uma análise de lacunas inicial identifica se a vossa empresa está mesmo dentro do âmbito. A resposta a esta pergunta é o primeiro passo — muitas PMEs assumem que não entram sem verificar.

Desde 23 de junho de 2026, essa verificação é formal e teve prazo. O Regulamento n.º 756/2026 abriu a plataforma MyCiber (myciber.gov.pt): as entidades já em atividade tiveram 60 dias úteis a contar de 23 de junho — até 15 de setembro de 2026 para se autoidentificarem e pedirem qualificação como entidade essencial, importante ou relevante da Administração Pública; o prazo terminou, a obrigação mantém-se para quem ficou de fora e a fase seguinte é a qualificação pelo CNCS (entidades que iniciem atividade depois: 30 dias a contar do início de atividade). Nota de rigor: o artigo 8.º, n.º 1, do Regime Jurídico da Cibersegurança diz «60 dias», sem os qualificar como úteis — a contagem em dias úteis, com termo a 15 de setembro, é a que consta da comunicação oficial do Governo. Quem ainda não se identificou deve fazê-lo de imediato: explicamos o que fazer depois do prazo do MyCiber. O CNCS confirma a qualificação e comunica o nível de conformidade aplicável — básico, substancial ou elevado, conforme o setor e a dimensão. O prazo geral de adaptação às medidas mínimas é de 24 meses a contar da publicação do Regulamento n.º 756/2026 (22 de junho de 2026); se a qualificação ou as medidas exigidas mudarem depois disso, há um prazo adicional de 6 meses (prorrogável até 1 ano) para essa adaptação específica.

02

O que fazemos em NIS2

Âmbito operacional.

Escala Microsoft sob gestão: 84 subscrições Azure ativas, 131 tenants Microsoft 365 com mais de oito mil utilizadores ativos mensais. Implementar NIS2 em ambientes que já conhecemos desde a identidade (Entra ID) até ao ERP (Cegid) é materialmente mais rápido do que levantá-los de zero.

Análise de lacunas. Duas a quatro semanas, preço fixo. Avaliação de enquadramento no DL 125/2025, mapa de controlos exigidos vs. controlos em vigor, classificação de risco.

Implementação técnica. Implantação do Microsoft Defender (Cloud, Endpoint, Office, Identity), Microsoft Sentinel para SIEM/SOAR, Entra ID com MFA obrigatório e Conditional Access, políticas de salvaguarda e retenção, cifra em repouso e em trânsito.

Implementação processual. Plano de resposta a incidentes documentado, procedimento de notificação ao CNCS (Centro Nacional de Cibersegurança) em 24h (notificação inicial) e, quando necessário, atualização até 72h (artigo 42.º), registo de incidentes, plano de continuidade de negócio.

Formação e governance. Formação da direção (obrigatória no DL 125/2025), formação de utilizadores, nomeação de responsável de cibersegurança, revisão anual.

03

Prazos críticos e consequências

Datas, impactos, sanções.

23 de junho de 2026 — registo no MyCiber aberto (Regulamento n.º 756/2026)
Início do prazo de 60 dias úteis (terminado a 15 de setembro de 2026; a obrigação não se extingue com o prazo) para as entidades já em atividade se autoidentificarem e pedirem qualificação em myciber.gov.pt. Entidades que iniciem atividade depois: 30 dias a contar do início de atividade. O CNCS qualifica como essencial, importante ou relevante da AP e comunica o nível de conformidade aplicável — básico, substancial ou elevado.
3 de abril de 2026 — entrada em vigor do DL 125/2025
As obrigações do regime passam a vincular entidades essenciais e importantes, e as coimas são aplicáveis desde esta data, com uma exceção: as medidas de cibersegurança (artigos 27.º, n.os 1 e 2, 28.º a 30.º e 33.º) e as coimas pelo seu incumprimento só produzem efeitos 24 meses após a publicação do Regulamento n.º 756/2026, em junho de 2028 (artigo 10.º, n.º 2). Durante 12 meses é possível requerer a dispensa de parte delas (artigo 65.º).
20 dias úteis após a qualificação — comunicação do Responsável de Segurança
Depois de o CNCS notificar a qualificação no MyCiber, a entidade tem 20 dias úteis para comunicar o responsável de cibersegurança e o ponto de contacto permanente (art. 31.º e 32.º do DL 125/2025; art. 14.º e 15.º do Regulamento n.º 756/2026). Não designar o responsável nem o ponto de contacto é contraordenação muito grave (DL 125/2025, art. 61.º, n.º 1, alíneas d) e e)).
Lista de ativos — até 31 de janeiro do ano seguinte à qualificação
A versão inicial da lista de ativos diretamente acessíveis pela Internet entrega-se até 31 de janeiro do ano seguinte ao da notificação de qualificação, ou nos 6 meses após essa notificação — o que ocorrer primeiro. Depois, atualização anual, em simultâneo com o relatório anual.
3 de abril de 2027 — fim da faculdade de pedir dispensa de coimas
Termina a possibilidade de requerer a dispensa do artigo 65.º. As coimas, essas, aplicam-se desde 3 de abril de 2026: até €10M ou 2% do volume de negócios anual mundial (essenciais) e €7M ou 1,4% (importantes), consoante o mais elevado.
Obrigação de notificação de incidentes em 24h/72h
Em vigor desde 3 abril 2026. Incidentes com impacto significativo têm de ser notificados ao CNCS (Centro Nacional de Cibersegurança) até 24h após a sua verificação (notificação inicial), com atualização até 72h quando necessário; seguem-se a notificação do fim do impacto significativo, até 24h depois de este terminar, e o relatório final, em 30 dias úteis (artigos 41.º a 44.º).
Responsabilidade pessoal da direção
Os órgãos de gestão, direção e administração aprovam e supervisionam as medidas de gestão dos riscos e asseguram formação regular (artigo 25.º, n.º 1); os seus titulares podem responder pessoalmente, com dolo ou culpa grave, pelas infrações do regime (artigo 25.º, n.º 2).
04

O que a lei exige

As nove medidas mínimas de cibersegurança.

O artigo 27.º do DL 125/2025 fixa nove medidas mínimas de gestão de risco que as entidades essenciais e importantes têm de implementar, tendo em conta a matriz de risco prevista no artigo anterior. O conjunto concretamente exigido depende do nível de conformidade — básico, substancial ou elevado — atribuído na qualificação:

  1. Tratamento de incidentes — deteção, análise, contenção e resposta.
  2. Continuidade do negócio — cópias de segurança, recuperação de desastres e gestão de crises.
  3. Segurança da cadeia de abastecimento — avaliação do risco de fornecedores e prestadores diretos.
  4. Segurança na aquisição, desenvolvimento e manutenção de redes e sistemas, incluindo gestão de vulnerabilidades.
  5. Avaliação da eficácia das medidas de cibersegurança.
  6. Ciber-higiene e formação — práticas básicas e formação dos colaboradores e da direção.
  7. Criptografia e cifra de dados sensíveis.
  8. Segurança de recursos humanos, controlo de acessos e gestão de ativos.
  9. Autenticação multifator e comunicações seguras.

Fonte: artigo 27.º do DL 125/2025, que transpõe o artigo 21.º da Diretiva NIS2. Como implementamos cada uma →

Análise de lacunas: €3 000 a €10 000 preço fixo. Implementação técnica e processual: €15 000 a €45 000 conforme dimensão e maturidade de partida.

Perguntas frequentes

FAQ — NIS2 — DL 125/2025

O que é a NIS2?
É a Diretiva (UE) 2022/2555, que reforça os requisitos de cibersegurança para entidades essenciais e importantes em 18 setores da UE. Em Portugal foi transposta pelo DL 125/2025, em vigor desde 3 de abril de 2026: exige medidas técnicas e organizativas de gestão de risco, notificação de incidentes significativos ao CNCS em 24h/72h e responsabilização pessoal da direção — sob pena de coimas até €10M ou 2% do volume de negócios anual mundial.
Tenho de me registar no MyCiber? Até quando?
Se a sua entidade está em atividade e cai no âmbito (setor do Anexo I ou II e a dimensão exigida), sim. O prazo de 60 dias úteis a contar de 23 de junho de 2026 terminou a 15 de setembro de 2026, mas a obrigação de se autoidentificar em myciber.gov.pt e pedir qualificação não se extingue com ele: quem ainda não o fez deve fazê-lo agora. Entidades que iniciem atividade depois têm 30 dias a contar do início de atividade. Nota: o artigo 8.º, n.º 1, do Regime Jurídico da Cibersegurança diz «60 dias»; a contagem em dias úteis é a que consta da comunicação oficial do Governo. A autoidentificação é o primeiro passo formal; o CNCS confirma a qualificação (essencial, importante ou relevante da Administração Pública) e comunica o nível de conformidade aplicável.
O que significam os níveis básico, substancial e elevado?
São os três níveis de conformidade do Regulamento 756/2026. O CNCS atribui um a cada entidade na qualificação, com base numa matriz de risco que cruza o setor de atividade e a dimensão. O nível determina o conjunto de medidas mínimas exigidas — quanto maior o risco, mais exigente o conjunto. É comunicado na notificação final de qualificação, depois da autoidentificação e da audiência prévia (artigo 9.º do Regulamento n.º 756/2026).
O que muda com o Regulamento 756/2026?
É o Regulamento de Execução do regime, em vigor a 23 de junho de 2026. Operacionaliza o DL 125/2025: abre a plataforma MyCiber, define o processo de autoidentificação e qualificação, fixa os níveis de conformidade e as medidas mínimas por nível, e o Quadro Nacional de Referência para a Cibersegurança (QNRCS). É o que põe o regime a funcionar na prática.
Como sei se sou entidade essencial ou importante?
Está no Anexo I e II da Diretiva NIS2 (e no DL 125/2025 transposto). A distinção depende do setor e da dimensão. A análise de lacunas começa sempre por esta classificação formal — é o primeiro entregável.
Já temos ISO 27001. Basta?
Ajuda muito — ISO 27001 cobre grande parte dos controlos técnicos exigidos pela NIS2. Mas não cobre tudo (notificação de incidentes, responsabilidade pessoal da direção, algumas obrigações setoriais). A análise de lacunas identifica o que falta face à ISO 27001 existente.
Somos uma empresa com 60 pessoas. NIS2 aplica-se?
Depende do setor e das atividades concretas. 60 pessoas num escritório de advogados: muito provavelmente fora. 60 pessoas numa clínica: provavelmente dentro (os prestadores de cuidados de saúde estão no Anexo I; com 60 pessoas, tipicamente como entidade importante). 60 pessoas numa empresa de logística: depende da atividade (o transporte rodoviário de mercadorias, por si, não consta dos anexos; os serviços postais e de estafeta constam do Anexo II). Cada caso tem de ser avaliado contra o DL 125/2025, idealmente com suporte jurídico.
Vocês fazem auditoria legal ou técnica?
Só técnica. A análise jurídica do enquadramento legal é trabalho de advogado especializado em direito digital e cibersegurança — recomendamos escritórios com essa prática. Coordenamos com o advogado escolhido pela empresa.

Assessment de preparação. Duas semanas, preço fixo.

Saímos com o mapa de obrigações aplicáveis e o plano concreto para cumprir dentro dos prazos legais.