O seu cliente enviou-lhe um questionário de segurança. E agora?
Recebeu um questionário de segurança de um cliente? Saiba porque chegou, o que perguntam e como responder sem perder o contrato. Guia prático da RTC.
Ler artigo →A NIS2 está em vigor (DL 125/2025) e o prazo de identificação na plataforma do CNCS termina a 22 de agosto de 2026. Veja se é abrangido e por onde começar.
Durante anos, a cibersegurança foi tratada como um problema das grandes empresas. Essa era acabou. A diretiva europeia NIS2 foi transposta para a lei portuguesa pelo Decreto-Lei n.º 125/2025 e já está em vigor, com um alcance muito maior do que a maioria dos gestores imagina.
Se dirige uma PME, é natural pensar "isto não é para mim". É o erro mais comum. Muitas empresas vão descobrir que são abrangidas: diretamente, pelo setor em que operam, ou indiretamente, porque os seus clientes vão passar a exigir-lhes provas de segurança.
Neste guia, explicamos em linguagem clara o que é a NIS2, se a sua empresa é abrangida, que obrigações existem na prática, que coimas estão em jogo e, mais importante, por onde começar, com uma checklist de 10 passos.
A NIS2 (Network and Information Security 2) é a diretiva europeia de cibersegurança que veio substituir a NIS1 de 2016. A primeira versão aplicava-se sobretudo a operadores de infraestruturas críticas: energia, banca, telecomunicações. A NIS2 vai muito mais longe. Passa a cobrir grande parte da economia, incluindo médias empresas de dezenas de setores.
A lógica é simples. Os ataques informáticos deixaram de atingir apenas alvos "estratégicos": o ransomware ataca fábricas, clínicas, transportadoras e câmaras municipais, e uma cadeia é tão forte quanto o seu elo mais fraco. A NIS2 quer subir o nível mínimo de segurança de toda a economia europeia.
Em Portugal, a NIS2 foi transposta pelo Decreto-Lei n.º 125/2025, de 4 de dezembro, que estabelece o novo regime jurídico da cibersegurança e produz efeitos desde 3 de abril de 2026.
Durante alguns meses o regime existiu no papel sem ter por onde ser cumprido. Isso mudou. O Regulamento n.º 756/2026, publicado a 22 de junho de 2026, em vigor desde 23 de junho de 2026, define as regras de funcionamento da plataforma MyCiber, os procedimentos de registo e qualificação das entidades, as obrigações de notificação de incidentes, bem como as regras de gestão de risco e de ativos.
A supervisão cabe ao Centro Nacional de Cibersegurança (CNCS), que passa a ser o ponto central de registo, comunicação e fiscalização. O registo faz-se na MyCiber. A notificação de incidentes também. As medidas exigidas seguem o Quadro Nacional de Referência para a Cibersegurança (QNRCS), um referencial português estruturado e verificável, que substitui a lógica de boas intenções por listas concretas de medidas.
Esta é a parte com relógio. O artigo 8.º do regime jurídico da cibersegurança diz que as entidades já em atividade se identificam na plataforma eletrónica do CNCS no prazo de 60 dias a contar da disponibilização dessa plataforma, e que as entidades que iniciem atividade depois têm 30 dias. A lei diz 60 dias, e não 60 dias úteis: quando quer dias úteis, di-lo, como faz noutros prazos.
Este parágrafo foi corrigido a 4 de agosto de 2026, depois de confrontarmos a redação com o texto oficial publicado no Diário da República. Uma versão anterior deste artigo dizia 60 dias úteis e apontava meados de setembro. Está errado. Contados 60 dias seguidos a partir de 23 de junho de 2026, data de entrada em vigor do Regulamento n.º 756/2026 do CNCS, o prazo termina a 22 de agosto de 2026. A referência legal é a disponibilização da plataforma, que pode não coincidir ao dia com a entrada em vigor do regulamento. Por isso, se a sua empresa é abrangida, trate disto agora e confirme a data junto do CNCS, em vez de a ir buscar a um artigo, este incluído.
O responsável de cibersegurança comunica-se à autoridade em 20 dias úteis a contar do início de funções, nos termos dos n.os 3 e 4 do artigo 31.º. Um pormenor apanha muita gente. As entidades que já estavam em atividade a 3 de abril de 2026 contaram esses 20 dias úteis a partir dessa data, pelo que esse prazo terminou no início de maio de 2026. O ponto de contacto permanente segue o artigo 32.º. Não tem de ser um informático de carreira nem alguém contratado para o efeito: tem de ser alguém identificável, com nome, que responda quando o regulador ou um cliente perguntar.
Para dar a dimensão do que mudou: o regime anterior abrangia cerca de 450 entidades em Portugal. Estima-se que o novo abranja perto de seis mil. Quase nenhuma falou com o CNCS. E muitas ainda não sabem que passaram a ter de o fazer.
Registar não é cumprir. A seguir ao registo existe um período de adaptação para implementar as medidas do QNRCS, e é aí que está o trabalho a sério. Mas o registo é o passo que tem data marcada, e é o único cujo incumprimento é imediatamente visível para o regulador.
Esta é a pergunta que importa, e a resposta tem três camadas.
A lei aplica-se a entidades públicas ou privadas classificadas como essenciais ou importantes. A lista é longa. Os setores incluem energia, águas e resíduos, transportes, saúde, banca e infraestruturas financeiras, infraestruturas digitais, serviços de TI, administração pública, espaço, serviços postais. A lista continua com produção e distribuição alimentar, fabrico (incluindo dispositivos médicos, eletrónica, maquinaria, veículos), fornecedores de serviços digitais, investigação.
Na prática, isto inclui negócios muito comuns: uma empresa de transportes ou logística, um laboratório ou clínica, uma indústria agroalimentar, uma empresa de instalação e gestão de redes informáticas, um município.
Em regra, são abrangidas as médias e grandes empresas destes setores (a partir de 50 trabalhadores ou 10 milhões de euros de faturação anual). Mas há exceções que pesam: certas entidades são abrangidas independentemente da dimensão, por exemplo prestadores de serviços críticos ou entidades únicas num território.
Este é o ponto que quase toda a gente ignora, e que vai apanhar mais PMEs do que a lei em si.
A NIS2 obriga as entidades abrangidas a gerir os riscos da sua cadeia de fornecimento. Traduzindo: se a sua PME fornece ou presta serviços a uma empresa abrangida (seja software, manutenção, componentes, logística ou serviços de TI) o seu cliente vai passar a exigir-lhe, por contrato, provas de cibersegurança.
Mesmo que a lei não o abranja diretamente, o mercado vai abrangê-lo. Quem não conseguir demonstrar práticas mínimas de segurança arrisca-se a perder clientes para concorrentes que consigam.
O regime português organiza as exigências em três níveis de maturidade, alinhados com o QNRCS:
Os números parecem assustadores, mas as medidas do nível Básico são, na sua maioria, aquilo que qualquer empresa devia ter de qualquer forma. Em linguagem de gestão:
Além das medidas, existe a obrigação de notificar incidentes significativos ao CNCS, na plataforma MyCiber, dentro de prazos apertados: o alerta inicial conta-se em horas, não em dias.
A diretiva europeia estabelece molduras sancionatórias pesadas: para entidades essenciais, coimas até 10 milhões de euros ou 2% do volume de negócios mundial (o que for mais alto); para entidades importantes, até 7 milhões de euros ou 1,4%.
Mas há um ponto mais grave. A NIS2 introduz a responsabilização direta dos órgãos de gestão. A administração da empresa tem o dever de aprovar as medidas de gestão de risco, supervisionar a sua aplicação e frequentar formação em cibersegurança. O incumprimento deixa de ser "um problema do informático" e passa a ser um risco pessoal do gerente.
Se leu até aqui, se suspeita que a sua empresa é abrangida (ou fornece quem é), este é o caminho pragmático:
Em regra, não: o âmbito começa nas médias empresas dos setores abrangidos. Mas há exceções (serviços críticos) e, sobretudo, o efeito da cadeia de fornecimento: se os seus clientes forem abrangidos, vão exigir-lhe provas de segurança independentemente da sua dimensão.
As entidades essenciais (setores mais críticos, como energia, saúde ou infraestruturas digitais) estão sujeitas a supervisão mais intensa e a coimas mais altas. As importantes têm obrigações semelhantes, com fiscalização sobretudo reativa. Setor e dimensão decidem a classificação.
É a plataforma eletrónica do CNCS onde as entidades abrangidas se registam, mantêm os seus dados atualizados e notificam incidentes de segurança. É o ponto de contacto oficial entre a empresa e o regulador.
Depende do ponto de partida. Para uma PME que já tenha o básico (cópias de segurança, antivírus profissional, MFA), o esforço concentra-se em documentação e processos. Para quem parte do zero, o investimento típico reparte-se entre auditoria inicial, correção de lacunas técnicas e formação, faseável ao longo de meses. O mais caro, invariavelmente, é não fazer nada: um único incidente de ransomware custa múltiplos do investimento em prevenção.
Ajuda muito (há grande sobreposição) mas não é automático. O referencial português é o QNRCS. As obrigações de registo e notificação no MyCiber existem independentemente de certificações. Quem tem ISO 27001 parte de uma posição confortável; quem não tem não precisa dela para cumprir.
A NIS2 já está em vigor em Portugal, o âmbito é largo, e mesmo quem escapa à letra da lei vai senti-la pelos clientes. A boa notícia: para uma PME, o caminho começa com medidas básicas, concretas e acessíveis, sem projetos faraónicos.
A RTC ajuda empresas de Trás-os-Montes e de todo o país a preparar-se para a NIS2: fazemos uma visita de cerca de 90 minutos, sem custo, para avaliar a sua situação, implementamos as medidas técnicas (cópias de segurança 3-2-1, MFA, EDR, firewalls) e acompanhamos a conformidade ao longo do tempo. Fale connosco antes que seja um cliente (ou um incidente) a obrigá-lo.
Recebeu um questionário de segurança de um cliente? Saiba porque chegou, o que perguntam e como responder sem perder o contrato. Guia prático da RTC.
Ler artigo →Preços reais para proteger 10, 25 ou 50 postos de trabalho: endpoint, identidade, cópias de segurança e gestão. A tabela que faltava em português.
Ler artigo →O código gerado no Lovable já é seu. O que falta é a revisão de segurança que a própria plataforma diz que lhe compete a si.
Ler artigo →Este artigo foi escrito por quem faz o trabalho. Se lhe levantou uma pergunta sobre o caso concreto da sua empresa, a resposta é mais rápida ao telefone do que por escrito, e quem atende é um técnico.
Ligar 273 332 409 Falar por WhatsApp
Chamada para a rede fixa nacional. No WhatsApp não há custo de chamada; aplica-se o tarifário de dados do seu operador. Atendemos de segunda a sexta, das 9h00 às 18h00.