Coimas desde 3 de abril de 2026. A NIS2 já é sancionatória.
A NIS2 (Diretiva UE 2022/2555) foi transposta pelo DL 125/2025 e está em vigor desde 3 de abril de 2026. As coimas são aplicáveis desde a entrada em vigor, e não a partir de 2027: o que existe é a faculdade de requerer, até 3 de abril de 2027 e com fundamento na inexistência de procedimento interno de adaptação, a dispensa de parte das coimas (artigo 65.º do Regime Jurídico da Cibersegurança). É um pedido fundamentado, não uma moratória automática. Coimas até €10M ou 2% do volume de negócios anual mundial para entidades essenciais, e €7M ou 1,4% para importantes, consoante o montante mais elevado.
A quem se aplica
Quem tem que cumprir, e quando.
A NIS2 aplica-se a entidades essenciais e entidades importantes em 18 setores identificados no Anexo I e II da Diretiva. Energia, transportes, bancos, infraestruturas financeiras, saúde, águas, infraestruturas digitais, administração pública, espaço, serviços postais, gestão de resíduos, química, alimentar, indústrias transformadoras, provedores digitais, investigação.
Critérios quantitativos: o limiar de média empresa — 50 ou mais trabalhadores, ou volume de negócios e balanço acima de €10M — é o piso de entrada no âmbito. Acima dele há dois patamares distintos: essencial é a entidade de um setor do Anexo I que excede o limiar de média empresa (250 trabalhadores, ou volume de negócios acima de €50M e balanço acima de €43M); importante são todas as restantes do Anexo I e todas as do Anexo II, por grandes que sejam (salvo qualificação específica pelo CNCS, artigo 6.º). Algumas entidades entram independentemente da dimensão — redes e serviços de comunicações eletrónicas, prestadores de serviços de confiança qualificados, DNS e registos de TLD, e quem seja o único prestador do serviço no país. O DL português acrescenta ainda a categoria de entidades públicas relevantes, com limiares nacionais próprios.
Na nossa carteira, a saúde especializada — onde figuram clientes como B. Braun Medical, Recipharm, Ferring Portugal e Expomédica, e um grupo nacional de análises clínicas — é o caso mais frequente de enquadramento: os prestadores de cuidados de saúde e a investigação e desenvolvimento de medicamentos estão no Anexo I (essenciais quando são grandes empresas) e o fabrico de dispositivos médicos no Anexo II. Na indústria e nos transportes (Air Rail, OMNI Helicopters International, Lusoponte, DDN Engenharia), o enquadramento depende da atividade concreta. Nos serviços financeiros (Montepio Valor SGOIC, Futuro, Servdebt, Best Ability Financial Consulting), o Anexo I só abrange instituições de crédito e infraestruturas do mercado financeiro, pelo que a exposição tende a chegar pela cadeia de abastecimento dos clientes abrangidos.
Uma análise de lacunas inicial identifica se a vossa empresa está mesmo dentro do âmbito. A resposta a esta pergunta é o primeiro passo — muitas PMEs assumem que não entram sem verificar.
Desde 23 de junho de 2026, essa verificação é formal e teve prazo. O Regulamento n.º 756/2026 abriu a plataforma MyCiber (myciber.gov.pt): as entidades já em atividade tiveram 60 dias úteis a contar de 23 de junho — até 15 de setembro de 2026 para se autoidentificarem e pedirem qualificação como entidade essencial, importante ou relevante da Administração Pública; o prazo terminou, a obrigação mantém-se para quem ficou de fora e a fase seguinte é a qualificação pelo CNCS (entidades que iniciem atividade depois: 30 dias a contar do início de atividade). Nota de rigor: o artigo 8.º, n.º 1, do Regime Jurídico da Cibersegurança diz «60 dias», sem os qualificar como úteis — a contagem em dias úteis, com termo a 15 de setembro, é a que consta da comunicação oficial do Governo. Quem ainda não se identificou deve fazê-lo de imediato: explicamos o que fazer depois do prazo do MyCiber. O CNCS confirma a qualificação e comunica o nível de conformidade aplicável — básico, substancial ou elevado, conforme o setor e a dimensão. O prazo geral de adaptação às medidas mínimas é de 24 meses a contar da publicação do Regulamento n.º 756/2026 (22 de junho de 2026); se a qualificação ou as medidas exigidas mudarem depois disso, há um prazo adicional de 6 meses (prorrogável até 1 ano) para essa adaptação específica.
O que fazemos em NIS2
Âmbito operacional.
Escala Microsoft sob gestão: 84 subscrições Azure ativas, 131 tenants Microsoft 365 com mais de oito mil utilizadores ativos mensais. Implementar NIS2 em ambientes que já conhecemos desde a identidade (Entra ID) até ao ERP (Cegid) é materialmente mais rápido do que levantá-los de zero.
Análise de lacunas. Duas a quatro semanas, preço fixo. Avaliação de enquadramento no DL 125/2025, mapa de controlos exigidos vs. controlos em vigor, classificação de risco.
Implementação técnica. Implantação do Microsoft Defender (Cloud, Endpoint, Office, Identity), Microsoft Sentinel para SIEM/SOAR, Entra ID com MFA obrigatório e Conditional Access, políticas de salvaguarda e retenção, cifra em repouso e em trânsito.
Implementação processual. Plano de resposta a incidentes documentado, procedimento de notificação ao CNCS (Centro Nacional de Cibersegurança) em 24h (notificação inicial) e, quando necessário, atualização até 72h (artigo 42.º), registo de incidentes, plano de continuidade de negócio.
Formação e governance. Formação da direção (obrigatória no DL 125/2025), formação de utilizadores, nomeação de responsável de cibersegurança, revisão anual.
Prazos críticos e consequências
Datas, impactos, sanções.
O que a lei exige
As nove medidas mínimas de cibersegurança.
O artigo 27.º do DL 125/2025 fixa nove medidas mínimas de gestão de risco que as entidades essenciais e importantes têm de implementar, tendo em conta a matriz de risco prevista no artigo anterior. O conjunto concretamente exigido depende do nível de conformidade — básico, substancial ou elevado — atribuído na qualificação:
- Tratamento de incidentes — deteção, análise, contenção e resposta.
- Continuidade do negócio — cópias de segurança, recuperação de desastres e gestão de crises.
- Segurança da cadeia de abastecimento — avaliação do risco de fornecedores e prestadores diretos.
- Segurança na aquisição, desenvolvimento e manutenção de redes e sistemas, incluindo gestão de vulnerabilidades.
- Avaliação da eficácia das medidas de cibersegurança.
- Ciber-higiene e formação — práticas básicas e formação dos colaboradores e da direção.
- Criptografia e cifra de dados sensíveis.
- Segurança de recursos humanos, controlo de acessos e gestão de ativos.
- Autenticação multifator e comunicações seguras.
Fonte: artigo 27.º do DL 125/2025, que transpõe o artigo 21.º da Diretiva NIS2. Como implementamos cada uma →
Análise de lacunas: €3 000 a €10 000 preço fixo. Implementação técnica e processual: €15 000 a €45 000 conforme dimensão e maturidade de partida.
Perguntas frequentes
FAQ — NIS2 — DL 125/2025
O que é a NIS2?
Tenho de me registar no MyCiber? Até quando?
O que significam os níveis básico, substancial e elevado?
O que muda com o Regulamento 756/2026?
Como sei se sou entidade essencial ou importante?
Já temos ISO 27001. Basta?
Somos uma empresa com 60 pessoas. NIS2 aplica-se?
Vocês fazem auditoria legal ou técnica?
Assessment de preparação. Duas semanas, preço fixo.
Saímos com o mapa de obrigações aplicáveis e o plano concreto para cumprir dentro dos prazos legais.
