NIS2 em Portugal 2026: Obrigações para Empresas Essenciais e Importantes
Por Equipa IgeraRegTech · Atualizado Revisado / junho 2026 · 11 min · Fontes: Diretiva UE 2022/2555, Lei n.º 65/2021, CNCS
A Diretiva NIS2 (Network and Information Security 2) entrou em vigor na União Europeia em janeiro de 2023 e o prazo de transposição para os Estados-membros terminou em outubro de 2024. Em Portugal, o quadro de cibersegurança nacional foi estabelecido pela Lei n.º 65/2021 e pelos diplomas associados, com o Centro Nacional de Cibersegurança (CNCS) como autoridade competente. As empresas que se enquadram nas categorias de entidades essenciais ou importantes têm obrigações concretas — e sanções severas em caso de incumprimento.
Diretiva NIS2 (UE 2022/2555): Segunda geração da Diretiva sobre Segurança das Redes e Sistemas de Informação, que substitui a NIS1 (UE 2016/1148). Amplia significativamente o âmbito de aplicação — passa de 7 para 18 setores — e reforça as obrigações de gestão de risco, notificação de incidentes e supervisão. Aplica-se a entidades que prestam serviços essenciais para a economia e sociedade da UE, independentemente de serem públicas ou privadas. Em Portugal, a transposição foi feita através da Lei n.º 65/2021 e Decreto-Lei n.º 65/2021, com atualizações subsequentes para alinhar com o texto final da NIS2.
10.000+
"A NIS2 estima-se que abranja mais de 10.000 entidades em Portugal, um aumento de 10 vezes face ao regime anterior da NIS1, que abrangia apenas as operadoras de serviços essenciais de grande dimensão."
— CNCS, Relatório de Enquadramento NIS2 em Portugal, 2025
Entidades essenciais vs. entidades importantes: como saber em qual categoria se enquadra a sua empresa
A distinção entre entidade essencial e entidade importante não é apenas académica — tem impacto direto no nível de supervisão, nos requisitos de auditoria e nas sanções aplicáveis. O artigo 3.º da Diretiva NIS2 estabelece os critérios de forma clara.
| Critério | Entidade Essencial | Entidade Importante |
|---|---|---|
| Dimensão | Grande empresa (>250 trabalhadores ou >€50M vol. neg.) | Média empresa (>50 trab. ou >€10M vol. neg.) |
| Setores (exemplos) | Energia, transportes, banca, saúde, águas, infraestrutura digital, espaço | Serviços postais, gestão de resíduos, química, alimentação, indústria transformadora, fornecedores digitais |
| Tipo de supervisão | Proativa (auditorias regulares pelo CNCS) | Reativa (após incidente ou reclamação) |
| Sanção máxima | €10M ou 2% vol. neg. global | €7M ou 1,4% vol. neg. global |
| Responsabilidade individual | Gestores podem ser temporariamente proibidos de exercer funções | Responsabilidade da entidade; casos graves podem implicar gestores |
As 5 obrigações centrais da NIS2 em Portugal
Todas as entidades abrangidas pela NIS2 foram obrigadas a registar-se na plataforma do CNCS até abril de 2025. O registo requer a identificação da entidade, setor de atividade, dimensão, pontos de contacto para segurança e o responsável pela segurança da informação (CISO ou equivalente). Entidades que ainda não se registaram estão em incumprimento e sujeitas a coimas imediatas.
O artigo 21.º da Diretiva NIS2 exige que as entidades adotem medidas técnicas e organizativas adequadas para gerir os riscos de cibersegurança. Incluem: (a) políticas de análise de risco e segurança dos sistemas; (b) gestão de incidentes; (c) continuidade de negócio e recuperação de desastres; (d) segurança da cadeia de abastecimento; (e) segurança no desenvolvimento e manutenção de sistemas; (f) políticas de controlo de acessos e criptografia.
O artigo 23.º da NIS2 estabelece um regime de notificação escalonado para incidentes significativos: alerta precoce em 24 horas (informação mínima ao CNCS); notificação inicial em 72 horas (avaliação preliminar, gravidade, impacto estimado, indicadores de comprometimento); relatório final em 1 mês (análise completa, causa raiz, medidas corretivas implementadas). Um incidente é "significativo" se causar perturbação operacional grave ou perdas financeiras consideráveis, ou se afetar outros setores ou Estados-membros.
Uma das novidades mais exigentes da NIS2 é a obrigação de avaliar e gerir os riscos de cibersegurança dos fornecedores e prestadores de serviços. As entidades abrangidas devem incluir cláusulas de cibersegurança nos contratos com fornecedores críticos, avaliar as práticas de segurança dos seus parceiros tecnológicos e monitorizar continuamente os riscos introduzidos pela cadeia de fornecimento. Isto inclui fornecedores de software, plataformas cloud e serviços geridos (MSPs).
O artigo 20.º da NIS2 atribui a responsabilidade final de aprovação e supervisão das medidas de cibersegurança aos órgãos de gestão (conselho de administração, direção executiva). Os gestores devem receber formação adequada em cibersegurança e podem ser pessoalmente responsabilizados em caso de incumprimento grave. Esta é uma mudança de paradigma face à NIS1, onde a responsabilidade recaía principalmente sobre as equipas técnicas.
A sua equipa tem dúvidas sobre as obrigações NIS2?
IgeraRegTech indexa a Diretiva NIS2, as guidelines da ENISA e a legislação portuguesa. Respostas precisas com artigo citado, em português, em segundos.
Ver IgeraRegTech — demonstração gratuitaSem cartão de crédito · Ativação em menos de 24 h · Suporte em português