Cibersegurança NIS2 para empresas em Portugal. Do gap assessment ao cumprimento.

O registo no MyCiber abriu a 23 de junho de 2026 (Regulamento 756/2026) e as entidades abrangidas tiveram 60 dias úteis, até 15 de setembro de 2026, para se autoidentificarem e qualificarem; quem não o fez continua obrigado. O DL 125/2025 transpôs a NIS2 e está em vigor desde 3 de abril de 2026, com coimas aplicáveis desde então — até €10M ou 2% do volume de negócios nas infrações muito graves. Fazemos o gap assessment, implementamos em Defender, Sentinel e Entra ID, e documentamos a notificação ao CNCS. O que é a NIS2 e a quem se aplica →

3 Abr 2026
NIS2 em vigor, coimas aplicáveis · DL 125/2025
€10M
Coima máxima para essenciais (ou 2% do volume de negócios)
€7M
Coima máxima para importantes (ou 1,4% do volume de negócios)
Defender
Cloud · Endpoint · Office · Identity
Sentinel
SIEM/SOAR em ambiente cliente
15 set 2026
Fim do prazo de autoidentificação no MyCiber — a obrigação mantém-se para quem não se registou
00

Enquadramento

A NIS2 aplica-se a quem?

A NIS2 abrange 18 setores identificados na Diretiva. Tipicamente, entidades com 50 ou mais colaboradores, ou volume de negócios e balanço acima de €10M em setores listados entram no âmbito.

  • Anexo I (essenciais se forem grandes empresas; as médias são importantes) — energia, transportes, banca, infraestruturas financeiras, saúde, águas, infraestruturas digitais, administração pública, espaço.
  • Anexo II (importantes) — provedores de serviços digitais, correios, gestão de resíduos, química, alimentar, produção crítica, investigação.

Há exceções setoriais com limiares mais baixos. O gap assessment começa sempre pela classificação formal — "essencial", "importante" ou fora de âmbito — em 2 dias úteis a partir da primeira reunião.

Desde 23 de junho de 2026, essa classificação teve prazo: a autoidentificação no MyCiber decorreu em 60 dias úteis, até 15 de setembro de 2026 (entidades já em atividade), e continua devida para quem não a fez. Detalhe do regime, datas e medidas mínimas →

01

O que fazemos

Âmbito concreto, nomes próprios.

  • NIS2 gap assessment. 2 a 4 semanas. Mapa de controlos exigidos vs. controlos existentes. Classificação de risco, plano de mitigação com datas.
  • Microsoft Defender. Cloud, Endpoint, Microsoft 365, Identity. Deploy, tuning, relatórios mensais.
  • Microsoft Sentinel. SIEM/SOAR nativo da cloud Azure. Playbooks de resposta. Integração com fontes on-prem e SaaS.
  • Entra ID + MFA obrigatório + Conditional Access. Base de qualquer postura NIS2.
  • Incident response playbooks. Contingência documentada antes da crise — não durante.
  • Gestão de identidades privilegiadas (PIM). Just-in-time access, aprovações, auditoria.

As nove medidas mínimas do artigo 27.º do DL 125/2025, no vosso ambiente Microsoft: (o conjunto exato depende do nível atribuído na qualificação — ver o que cada nível exige)

  • Tratamento de incidentes → Sentinel (SIEM/SOAR), playbooks e notificação ao CNCS em 24h/72h.
  • Continuidade do negócio → backup com retenção, recuperação e teste; plano de continuidade.
  • Segurança da cadeia de abastecimento → revisão de risco de fornecedores e acessos de terceiros.
  • Aquisição, desenvolvimento e manutenção seguros → gestão de vulnerabilidades (Defender Vulnerability Management).
  • Avaliação da eficácia → relatórios mensais e revisão anual de postura.
  • Ciber-higiene e formação → hardening, atualizações e formação de utilizadores e direção.
  • Criptografia e cifra → cifra em repouso e em trânsito (Purview, BitLocker, Entra).
  • RH, controlo de acessos e gestão de ativos → Entra ID, PIM e inventário de dispositivos (Intune).
  • Autenticação multifator e comunicações seguras → MFA obrigatório + Conditional Access.
02

Âmbito concreto

O que está e não está incluído.

  • Auditoria jurídica NIS2. A análise legal ao enquadramento da vossa empresa é trabalho de advogado, não de consultora IT. Indicamos escritórios competentes.
  • Penetration testing formal. Temos parceiros certificados (CREST, OSCP). Coordenamos mas não executamos.
  • Recuperação post-breach sem contrato prévio. Se ligam depois de uma intrusão, primeiro avaliamos — não entramos a correr. IR sem relação prévia é 10× mais caro e menos eficaz.
  • Security awareness training em formato genérico. Quando fazemos formação de utilizadores, é personalizada ao vosso ambiente e aos phishing patterns reais que vocês enfrentam.
03

Respostas aos traumas que ouvimos

Frases reais. Respostas concretas.

"Não sabemos se somos NIS2."
Gap assessment começa por aí — classificação da entidade segundo DL 125/2025. "Essencial", "importante", ou fora do âmbito. Resposta em 2 dias úteis a partir da primeira reunião.
"Já temos Defender mas ninguém olha para os alertas."
Revisão e tuning do Defender, mais relatório mensal a uma pessoa nomeada. Alertas sem triagem são ruído caro. Triagem feita por nós, escalation para vocês quando crítico.
"Tivemos um phishing em janeiro. Continuámos a trabalhar como se nada."
Análise post-mortem do incidente + plano de resposta futura. Incluímos em qualquer contrato novo, sem custo adicional. Ninguém aprende sem analisar.
"Sabemos que temos de cumprir a NIS2, mas não sabemos por onde começar."
Começa pelo registo no MyCiber e pelo gap assessment. A autoidentificação — cujo prazo de 60 dias úteis desde 23 de junho de 2026 terminou a 15 de setembro, sem que a obrigação se extinga — diz se são essenciais, importantes ou fora de âmbito; o gap assessment mapeia quais das nove medidas mínimas faltam e dá um plano com datas. A partir daí, implementamos.
04

Calendário regulatório

As datas em que a inação passa a coima.

23 Jun 2026MyCiber
Registo e autoidentificação no MyCiber · Regulamento 756/2026
60 dias úteis para as entidades já em atividade, terminados a 15 de setembro de 2026 (a obrigação não se extingue com o prazo); 30 dias após o início da atividade para entidades novas. O CNCS qualifica e comunica o nível de conformidade.
Prazo encerrado · qualificação em curso
3 Abr 2027NIS2
NIS2: fim do prazo para pedir dispensa de coimas · DL 125/2025, art. 65.º
As coimas aplicam-se desde 3 de abril de 2026: até €10M ou 2% do volume de negócios para essenciais e €7M ou 1,4% para importantes (infrações muito graves); a falta de registo no MyCiber é grave, até €5M ou 1% e €3,5M ou 0,7%. As medidas técnicas e organizacionais do artigo 27.º são exigíveis a partir de junho de 2028.
Gap assessment recomendado
ContínuoGDPR
RGPD · coimas até €20M ou 4% do volume de negócios mundial, o que for superior
Continua em vigor e ativamente sancionado pela CNPD. Integrado no âmbito NIS2.
Sempre em vigor

Nota: esta página é meramente informativa e não constitui aconselhamento jurídico. A qualificação da vossa entidade ao abrigo do DL 125/2025 (NIS2) e os prazos aplicáveis dependem de análise caso a caso — a HeraPrime conduz o gap assessment técnico e articula a análise jurídica em parceria com escritórios de advogados.

Gap assessment €3 000 a €5 000, fixo. Deployment sob consulta, de acordo com o grau de complexidade. Operação contínua em contrato anual de suporte.

Diagnóstico em 30 minutos. Proposta em 5 dias.

Em 5 dias úteis, documento com âmbito, prazo e preço. A proposta técnica é vossa independentemente da decisão final.