O seu cliente enviou-lhe um questionário de segurança. E agora?
Recebeu um questionário de segurança de um cliente? Saiba porque chegou, o que perguntam e como responder sem perder o contrato. Guia prático da RTC.
Ler artigo →A NIS2 em detalhe. As medidas de cibersegurança que a sua PME tem de ter, os prazos de notificação de incidentes (24h/72h) e as coimas do DL 125/2025.
Já falámos, noutro artigo, do que é a NIS2 e de quem é abrangido. Agora vamos ao que tira o sono a um gerente: o que é preciso fazer na prática, em que prazos, e o que acontece se não fizer. A diretiva europeia de cibersegurança, transposta em Portugal pelo Decreto-Lei 125/2025, deixou de ser teoria. Já está em vigor. Neste guia completo explicamos as medidas concretas, os prazos de notificação de incidentes e por que razão até uma pequena empresa de Trás-os-Montes pode ser apanhada.
Pela cadeia de fornecimento. Quem é abrangido fica responsável pela segurança dos seus fornecedores, por isso passa a exigir requisitos de cibersegurança a quem lhe presta serviços. Na prática, é assim que muitas pequenas empresas do interior são apanhadas: não pela lei diretamente, mas porque um cliente grande passa a pedir-lhes provas de que estão seguras. Quem não as tiver, perde o contrato.
A lei fala em medidas técnicas e organizativas à altura do risco. Traduzidas para linguagem de gestão, as que mais contam são estas:
Este é um dos pontos onde as empresas mais falham, por desconhecimento. Quando há um incidente significativo, a notificação ao CNCS, na plataforma MyCiber, tem de seguir prazos apertados:
| Fase | Prazo | O que se comunica |
|---|---|---|
| Alerta precoce | Até 24 horas | Aviso inicial de que há um incidente |
| Notificação | Até 72 horas | Avaliação inicial: gravidade e efeitos |
| Relatório final | Até 1 mês | Análise completa e medidas tomadas |
Cumprir estes prazos exige preparação prévia. No meio de um ataque, ninguém tem tempo para descobrir quem notifica, como e onde.
A supervisão do regime cabe ao Centro Nacional de Cibersegurança (CNCS), e o registo faz-se na plataforma MyCiber. Cada entidade abrangida tem de se autoidentificar, qualificar e registar num prazo definido pela regulamentação complementar (a ordem de grandeza é de cerca de 60 dias após a sua publicação). O prazo corre depressa. O primeiro passo de qualquer empresa é, por isso, perceber se é abrangida, para não descobrir tarde de mais que devia estar registada.
É aqui que a NIS2 muda o jogo. As coimas são pesadas e a responsabilidade sobe até à gestão:
| Tipo de entidade | Coima máxima |
|---|---|
| Entidades essenciais | Até 10 milhões de euros ou 2% do volume de negócios mundial (o valor mais alto) |
| Entidades importantes | Até 7 milhões de euros ou 1,4% do volume de negócios mundial (o valor mais alto) |
Mais do que o valor, o que assusta é a responsabilização pessoal: os órgãos de gestão passam a responder pelo cumprimento, podendo enfrentar sanções que incluem a suspensão temporária de funções. A cibersegurança deixou de ser um problema do departamento de informática e passou a ser um assunto da administração.
São essenciais as que operam serviços críticos, como energia, saúde, transportes, banca e água. Nas importantes entram, por exemplo, correios, gestão de resíduos, indústria química, produção alimentar e prestadores de serviços digitais de menor escala. A diferença está no peso. As primeiras têm supervisão mais apertada e coimas mais altas, mas ambas têm de cumprir medidas de segurança e notificar incidentes.
Faça por fases, mas comece já. Uma sequência sensata:
Em regra não diretamente, mas podem ser abrangidas por serem fornecedoras de entidades que o são. Nesse caso, é o cliente que impõe os requisitos.
Ajuda muito e cobre grande parte das medidas, mas não substitui automaticamente as obrigações do regime, como o registo e a notificação de incidentes.
A supervisão é do CNCS e as comunicações, incluindo a notificação de incidentes, fazem-se na plataforma MyCiber.
Depende do ponto de partida. Muitas medidas de base (MFA, backups, atualizações, formação) têm custo reduzido; o maior investimento costuma ser o tempo e a organização, que um parceiro local ajuda a poupar.
Na RTC ajudamos as PMEs do Nordeste Transmontano a perceber se são abrangidas pela NIS2 e a implementar as medidas certas, sem alarmismo e com linguagem de gestão. Quer saber onde está a sua empresa? Fale connosco. A primeira visita, de cerca de 90 minutos, não tem custo.
Fontes: Centro Nacional de Cibersegurança (CNCS); Decreto-Lei n.º 125/2025 e regulamentação complementar do regime jurídico da cibersegurança. Valores e prazos podem ser ajustados por regulamentação posterior.
Recebeu um questionário de segurança de um cliente? Saiba porque chegou, o que perguntam e como responder sem perder o contrato. Guia prático da RTC.
Ler artigo →Preços reais para proteger 10, 25 ou 50 postos de trabalho: endpoint, identidade, cópias de segurança e gestão. A tabela que faltava em português.
Ler artigo →O código gerado no Lovable já é seu. O que falta é a revisão de segurança que a própria plataforma diz que lhe compete a si.
Ler artigo →Este artigo foi escrito por quem faz o trabalho. Se lhe levantou uma pergunta sobre o caso concreto da sua empresa, a resposta é mais rápida ao telefone do que por escrito, e quem atende é um técnico.
Ligar 273 332 409 Falar por WhatsApp
Chamada para a rede fixa nacional. No WhatsApp não há custo de chamada; aplica-se o tarifário de dados do seu operador. Atendemos de segunda a sexta, das 9h00 às 18h00.