NIS2 · Santas Casas, IPSS e lares · Norte de Portugal

NIS2 em Santas Casas, IPSS e lares: quem está mesmo abrangido

Começamos por dizer o que quase ninguém diz: a maior parte das instituições de solidariedade do interior fica fora do âmbito da NIS2 por critério de dimensão. O assunto não desaparece. Muda de forma. Esta página tem o teste de âmbito, os prazos reais para quem está abrangido, e o que exigir a quem lhe entra na rede.

Em resumo: uma Santa Casa, IPSS ou lar só está abrangida pela NIS2 se a atividade estiver num setor da lei, e a saúde está no Anexo I, e se a entidade jurídica inteira, somando todas as valências, tiver 50 ou mais pessoas. Abaixo disso, fica de fora. Salvo designação pelo Estado. Para quem está abrangido, o Decreto-Lei n.º 125/2025 está em vigor desde 3 de abril de 2026 e o prazo de identificação na plataforma MyCiber do CNCS, de 60 dias a contar de 23 de junho, terminou no final de agosto de 2026; quem ainda não o fez deve fazê-lo já.

Revisto em . O que mudou: resumo no topo e a nota de que o prazo de identificação já terminou.

Esta página tem duas metades. Há duas situações diferentes, e confundi-las é o erro mais caro que se pode cometer aqui. Uma coisa é estar abrangido pela NIS2 e ter obrigações próprias com prazos e coimas. Outra é não estar abrangido e ser fornecedor de quem está, e passar a receber questionários de segurança que decidem se continua a trabalhar com aquele cliente.

Começamos pelo teste. Depois tratamos de cada situação em separado.

Antes de mais, porque é que escrevemos isto

A NIS2 nomeia expressamente o nosso setor. No Anexo I, setor 9, «Gestão de serviços TIC (empresa a empresa)», estão os prestadores de serviços geridos e os prestadores de serviços de segurança geridos. É o que a RTC faz.

Pela nossa dimensão ficamos abaixo do limiar que obriga ao registo. Dizemo-lo com todas as letras. Mas o setor está na lista, e por isso aplicamos a nós próprios as medidas que os nossos clientes vão ter de exigir aos seus fornecedores. Primeiro em nós. Depois nos clientes.

Se dirige uma Santa Casa, uma IPSS ou um lar

É o caso que mais nos aparece. E o que mais confusão gera. Direitos ao ponto: a maior parte das instituições de solidariedade do interior fica fora do âmbito da NIS2 por critério de dimensão. Nesses casos não há identificação obrigatória na plataforma, não há prazo a correr e não há coima. A conclusão depende dos números concretos da entidade e das exceções do passo 3, e deve ser confirmada com apoio jurídico antes de a instituição decidir não fazer nada.

Ainda assim, o assunto diz-lhe respeito. Por três razões.

Primeira: pode estar abrangida sem ter a dimensão. O n.º 2 do artigo 3.º permite a designação de entidades pequenas, entre outros casos quando são o único prestador de um serviço essencial para a manutenção de atividades sociais ou económicas críticas, quando a perturbação do serviço possa afetar consideravelmente a saúde pública, ou quando a entidade seja crítica pela sua importância específica a nível nacional ou regional. A decisão é do Estado. Numa vila onde a Misericórdia tem a única unidade de cuidados continuados do concelho, isto é real. Ver o passo 3.

Segunda: a conta faz-se pela instituição inteira. Uma Misericórdia com lar, creche, apoio domiciliário, centro de dia e unidade de cuidados continuados soma tudo. Instituições que se julgam pequenas passam os 50 colaboradores sem darem por isso. Aí a resposta muda.

Terceira, e é a que chega primeiro: o financiador e o parceiro vão perguntar. ARS, Segurança Social, hospitais, autarquias. Conforme essas entidades entram no âmbito, passam a ter de demonstrar que controlam a segurança de quem lhes toca nos dados. E a forma de o demonstrarem é pedir provas por escrito a jusante.

Acresce uma coisa que nada tem a ver com a NIS2 e que é a verdadeira urgência de uma IPSS: os dados que trata são dados de saúde de pessoas vulneráveis, categoria especial no RGPD. A obrigação de os proteger já existe hoje, com ou sem NIS2, e é a mesma higiene técnica que resolve as duas coisas.

Teste de âmbito: está abrangido?

Responda por ordem. Cada passo depende do anterior, e o teste tem de ser feito pela entidade jurídica inteira, não por departamento nem por valência.

Passo 1. A atividade está num dos setores da lei?

Os setores de alta criticidade (Anexo I) são energia, transportes, banca, infraestruturas do mercado financeiro, saúde, água potável, águas residuais, infraestrutura digital, gestão de serviços TIC entre empresas, administração pública e espaço.

Os outros setores críticos (Anexo II) são sete.

  • Serviços postais e de correio expresso.
  • Gestão de resíduos.
  • Fabrico, produção e distribuição de químicos.
  • Produção, transformação e distribuição de alimentos.
  • Fabrico: dispositivos médicos, incluindo os de diagnóstico in vitro; produtos informáticos, eletrónicos, óticos; equipamento elétrico; máquinas; veículos automóveis e outro equipamento de transporte.
  • Prestadores de serviços digitais: mercados em linha, motores de pesquisa, plataformas de redes sociais.
  • Organizações de investigação.

Atividade fora destas listas? Então o enquadramento por via do setor não se verifica. Leia ainda assim o passo 3, porque há categorias abrangidas independentemente do setor e da dimensão e existe a possibilidade de designação pelo Estado. Confirmada a não abrangência, o que lhe interessa é a segunda metade da página, sobre o efeito cascata.

Passo 2. Qual é a dimensão da entidade?

A regra geral usa os limiares europeus de dimensão de empresa (Recomendação 2003/361/CE). Conta-se tudo. A entidade inteira, valências e estabelecimentos incluídos. Atenção ao pormenor que quase toda a gente engana: o número de trabalhadores é critério cumulativo, mas o volume de negócios e o balanço são alternativos entre si. Basta ficar abaixo de um deles para não subir de escalão.

Dimensão.Critério.Resultado, se o setor estiver na lista.
Grande.250 ou mais pessoas; ou então mais de 50 M€ de volume de negócios e mais de 43 M€ de balanço.Entidade essencial, se estiver no Anexo I.
Média.50 ou mais pessoas e menos de 250, com volume de negócios até 50 M€ ou balanço até 43 M€.Entidade importante.
Pequena.Menos de 50 pessoas; volume de negócios ou balanço até 10 M€.Fora do âmbito, salvo o passo 3.
Micro.Menos de 10 pessoas, e volume de negócios ou balanço até 2 M€.Também fora, salvo o passo 3.

Os escalões excluem-se entre si: uma entidade só é média se já não for pequena. A Recomendação 2003/361/CE tem ainda regras de agregação de empresas associadas e parceiras que podem alterar o escalão quando existe relação de domínio ou participação de peso, e essa verificação deve ser feita com o contabilista certificado da organização.

Passo 3. Há alguma exceção que o puxe para dentro apesar da dimensão?

O artigo 2.º, n.º 2 da diretiva prevê situações em que a dimensão deixa de valer e a entidade fica abrangida de qualquer forma. As que mais contam por cá: ser o único prestador de um serviço essencial para a manutenção de atividades sociais ou económicas críticas, redação que na lei portuguesa, ao contrário da diretiva, não exige que a entidade seja única no país; a perturbação do serviço poder ter impacto significativo na segurança ou na saúde públicas; existir risco sistémico significativo, em especial transfronteiriço; ou a entidade ser crítica a nível nacional ou regional pelo setor em que opera. Na administração pública, a diretiva deixava a inclusão da administração local à decisão de cada Estado-Membro. Portugal incluiu-a. O n.º 3 do artigo 3.º abrange a administração direta do Estado e das Regiões Autónomas, a administração indireta, a administração autónoma, onde se integram as autarquias locais, e as entidades administrativas independentes. O artigo 7.º cria ainda as entidades públicas relevantes, com o Grupo A a partir de 250 trabalhadores e o Grupo B entre 75 e 249.

Há ainda categorias sempre abrangidas independentemente do tamanho: prestadores de redes e de serviços de comunicações eletrónicas públicas, prestadores de serviços de confiança, registos de nomes de domínio de topo, prestadores de serviços de DNS e prestadores de serviços de registo de nomes de domínio. E as entidades críticas ao abrigo da Diretiva (UE) 2022/2557 entram por via do n.º 3 desse artigo.

Numa vila do interior onde a Misericórdia é a única resposta de saúde do concelho, ou numa junta que presta um serviço sem alternativa, este passo não é teórico. A decisão final de designação é do Estado, e é aqui que se justifica ter o parecer do jurista da instituição por escrito.

O resultado

Se o setor está na lista e a entidade é média ou grande, está abrangido. A regra base do artigo 3.º é esta: essencial se for grande empresa de um setor do Anexo I, importante nos restantes casos.

Há exceções a esta regra base. Apanham quem faz a conta a correr. Prestadores de serviços de confiança qualificados, registos de nomes de domínio de topo e prestadores de serviços de DNS são essenciais independentemente da dimensão. Prestadores de redes ou serviços de comunicações eletrónicas públicas que sejam médias empresas, também. E entidades identificadas pelo Estado ao abrigo do artigo 2.º, n.º 2, ou classificadas como críticas pela Diretiva (UE) 2022/2557, entram nessa categoria mesmo estando no Anexo II.

Se ficou de fora, continue a ler, porque a NIS2 vai chegar-lhe pela porta do lado.

Primeira metade: está abrangido. O que tem de fazer

O regime português é o Decreto-Lei n.º 125/2025, de 4 de dezembro, em vigor desde 3 de abril de 2026. A autoridade é o Centro Nacional de Cibersegurança e a plataforma de registo e de notificação é a MyCiber, operacionalizada pelo Regulamento n.º 756/2026, em vigor desde 23 de junho de 2026.

Prazos que já estão a correr

  • Identificação na plataforma do CNCS: 60 dias a contar da disponibilização da plataforma, para entidades já em atividade, e 30 dias para quem inicie atividade depois, nos termos do artigo 8.º do regime jurídico da cibersegurança. São 60 dias corridos. O Regulamento n.º 756/2026 entrou em vigor a 23 de junho de 2026, pelo que o prazo termina a 22 de agosto de 2026, ou a 23 de agosto se a plataforma só ficou disponível no dia seguinte. Em qualquer das leituras é o final de agosto e não meados de setembro. Confirme a data de disponibilização junto do CNCS antes de fixar o seu calendário.
  • Responsável de cibersegurança designado e comunicado, que tem de ser titular do órgão de gestão, direção ou administração, ou responder-lhe organicamente e de forma direta, nos termos do artigo 31.º. A comunicação faz-se em 20 dias úteis a contar do início de funções e, para as entidades que já estavam em atividade a 3 de abril de 2026, esse prazo correu a partir dessa data e terminou no início de maio de 2026.
  • Notificação inicial de incidente significativo: até 24 horas, sem demora injustificada, a contar do momento em que a entidade conclui que existe, ou pode vir a existir, um incidente significativo, nos termos do artigo 42.º.
  • Notificação de fim de impacto significativo: até 24 horas após esse fim, nos termos do artigo 43.º. O regime português não tem o prazo intermédio de 72 horas que consta da diretiva. Resolvido em duas horas? Só esta notificação é devida.
  • Relatório final: 30 dias úteis a contar da notificação anterior, nos termos do artigo 44.º. Pode ainda ser pedido um relatório intercalar.

As medidas que a lei exige

O artigo 21.º, número 2 da Diretiva (UE) 2022/2555 lista dez famílias de medidas, nas alíneas a) a j).

  • Análise de riscos e política de segurança dos sistemas de informação.
  • Tratamento de incidentes.
  • Continuidade das atividades: gestão de cópias de segurança, recuperação em caso de catástrofe, gestão de crises.
  • Segurança da cadeia de abastecimento.
  • Segurança na aquisição, desenvolvimento e manutenção de sistemas, incluindo o tratamento e a divulgação de vulnerabilidades.
  • Políticas e procedimentos para avaliar se as medidas funcionam.
  • Práticas básicas de ciber-higiene e formação em cibersegurança.
  • Políticas de criptografia e, quando for caso disso, de cifragem dos dados.
  • Segurança dos recursos humanos, políticas de controlo de acesso, gestão de ativos.
  • Autenticação multifator ou contínua, comunicações seguras de voz, vídeo e texto, sistemas de comunicações de emergência seguros no seio da entidade.

Quem responde: o órgão de gestão

O artigo 25.º do regime jurídico da cibersegurança é explícito. Corresponde ao artigo 20.º da diretiva. Os órgãos de gestão, direção e administração aprovam as medidas adotadas nos termos do artigo 27.º e supervisionam a sua aplicação. Asseguram também o cumprimento das medidas de supervisão e de execução, e a formação regular. Os titulares desses órgãos podem responder por ação ou omissão, com dolo ou culpa grave, pelas infrações previstas no diploma. A frequência de formação em cibersegurança é obrigatória para os próprios órgãos de gestão; para os restantes trabalhadores, a diretiva incentiva-a mas não a impõe. O n.º 3 do artigo 25.º é claro: a responsabilidade e os poderes necessários ao cumprimento destas obrigações não podem ser delegados, exceto noutro titular desse órgão. Não se delegam no fornecedor de informática nem no responsável de cibersegurança. A informática deixou de ser assunto que se despacha com quem trata dos computadores e passou a ser matéria de ata.

Coimas

CategoriaInfrações muito gravesInfrações graves
Entidade essencialDe 2 000 € a 10 M€ ou 2% do volume de negócios anual mundial, o valor mais elevadoDe 1 250 € a 5 M€ ou 1%
Entidade importanteDe 1 250 € a 7 M€ ou 1,4%, o valor mais elevadoDe 875 € a 3,5 M€ ou 0,7%

São as molduras para pessoas coletivas. Artigos 61.º e 62.º. Pessoas singulares: de 350 € a 200 000 € nas muito graves; de 250 € a 125 000 € nas graves. Para as entidades públicas relevantes há escalões próprios, entre 16 000 € e 4 M€ no Grupo A; no Grupo B, entre 8 000 € e 350 000 €. Há ainda sanções acessórias no artigo 67.º, entre as quais a proibição de participar em contratação pública, e sanções compulsórias no artigo 68.º.

Uma nota muda o calendário. Quase ninguém a refere. O n.º 2 do artigo 10.º do Decreto-Lei n.º 125/2025 difere por 24 meses, a contar da data em que o CNCS publica a regulamentação, a produção de efeitos das medidas de cibersegurança do artigo 27.º, da cadeia de abastecimento do artigo 28.º, da gestão do risco residual do artigo 29.º, do relatório anual do artigo 30.º e do artigo 33.º, bem como das contraordenações correspondentes. O que está a correr desde já é a identificação na plataforma, a designação e comunicação do responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes. Dizemos isto porque é verdade. E porque preferimos que ouça de nós: quem lhe apresentar hoje o artigo da cadeia de abastecimento como sancionável já está a adiantar-se à lei. O que não espera por 2028 é a exigência contratual dos clientes abrangidos, e é dela que trata a segunda metade desta página.

Segunda metade: não está abrangido. Mesmo assim, isto chega-lhe

É a situação da maioria das PME com que trabalhamos. Costuma apanhar as pessoas de surpresa.

A obrigação está no artigo 28.º do regime jurídico da cibersegurança, que manda considerar as vulnerabilidades específicas de cada fornecedor direto, a qualidade global dos produtos na componente de cibersegurança e as práticas de cibersegurança dos fornecedores, incluindo os respetivos procedimentos de desenvolvimento seguro. Transpõe a alínea d) do n.º 2 do artigo 21.º da diretiva: «segurança da cadeia de abastecimento, incluindo aspetos relacionados com a segurança das relações entre cada entidade e os seus fornecedores diretos ou prestadores de serviços».

Traduzido: quem está abrangido tem de conseguir demonstrar por escrito que avaliou o risco dos fornecedores e que o mantém sob controlo. Só há uma forma: pedir provas. É por isso que vão começar a chegar questionários de segurança a empresas que nunca ouviram falar de NIS2: hospitais aos seus fornecedores de software, câmaras às empresas de manutenção, grupos maiores aos seus subcontratados.

Quem não responder não é multado. Fica de fora. Ou perde o cliente para quem responde. É uma exclusão comercial e não uma sanção legal. E chega antes de qualquer coima.

Vale a pena um aviso, porque anda muita comunicação sobre este tema a citar o artigo 27.º da diretiva a propósito de cadeia de abastecimento. O artigo 27.º chama-se «Registo de entidades». Trata do registo que a ENISA mantém: prestadores de serviços de DNS, registos de nomes de domínio de topo, serviços de registo de nomes de domínio, computação em nuvem, centros de dados, redes de distribuição de conteúdos, serviços geridos, serviços de segurança geridos, mercados em linha, motores de pesquisa, plataformas de redes sociais. Não é o artigo da cadeia de abastecimento. Numa auditoria, a diferença nota-se.

O que assumimos como fornecedor

A instituição tem de demonstrar que controla os fornecedores. Logo, o fornecedor tem de ser demonstrável. Nós somos. Estes são os quatro compromissos que assumimos com quem nos contrata, na medida em que dependam de meios sob a nossa gestão e nos termos fixados no contrato de cada cliente. Onde a infraestrutura, as licenças ou as políticas do cliente não permitirem aplicá-los, dizemo-lo por escrito antes de começar e propomos a alternativa possível.

1. Nenhum acesso remoto sem autenticação forte

Usamos autenticação com segundo fator em todos os acessos remotos que dependam de meios sob a nossa gestão. Não usamos contas partilhadas entre técnicos nem palavras-passe genéricas de manutenção, e revemos periodicamente os acessos ativos para desativar os que deixaram de ser necessários. Equipamento sem segundo fator? Dizemo-lo e propomos a alternativa.

2. Registo de sessões de suporte

Fica registado quem acedeu, quando, e o que executou. Esse registo é apresentável ao cliente, que é precisamente o que um auditor vai pedir quando perguntar quem entrou na rede no trimestre passado.

3. Alterações críticas documentadas antes de acontecerem

Regras de firewall, scripts sobre bases de dados de ERP, alterações de configuração em servidores e em switches: as alterações que possam parar a operação ou afetar dados ficam registadas antes da execução, com o que se vai fazer, porquê e como se volta atrás. Nas emergências, regista-se logo a seguir. Num setor regulado, a evidência documental do que foi feito vale tanto como a intervenção.

4. Relatórios de atualizações

Firewalls, switches, hipervisores e servidores que gerimos têm política de atualização definida e verificada, com relatório de estado entregue na periodicidade acordada em contrato, que a organização junta ao processo sem ter de nos pedir nada.

E acrescentamos um quinto. Fica no contrato, não nesta página: se ocorrer na nossa infraestrutura um incidente de segurança que possa afetar os sistemas do cliente, notificamos por escrito sem demora injustificada, tendo como objetivo fazê-lo no prazo de 12 horas a contar do momento em que a nossa equipa qualifica o incidente como tal. A entidade abrangida tem até 24 horas para a notificação inicial ao CNCS a contar do momento em que conclui que existe um incidente dessa natureza, pelo que quanto mais cedo souber por nós, mais tempo tem para avaliar as consequências e reunir a informação. Os prazos concretos, as exceções e os limites de responsabilidade são os que constarem do contrato assinado, que prevalece sobre o conteúdo desta página.

Isto não é uma certificação: a RTC não é entidade certificadora e não emite declarações de conformidade. É a descrição do que fazemos e do que nos pode exigir por escrito.

Também ajudamos a cumprir, não só a não atrapalhar

Os quatro compromissos acima são do nosso lado. E do seu? Quando a organização está abrangida, acompanhamos o que é trabalho técnico: levantamento do que existe, aplicação das medidas do artigo 21.º que dependem de infraestrutura, preparação da evidência documental, e apoio na parte técnica do registo e das notificações. O que não fazemos é o enquadramento jurídico e a designação do responsável de cibersegurança, que têm de ser da organização.

Avaliação de exposição, gratuita

Não tem custo para organizações sediadas nos distritos de Bragança, Vila Real e Guarda, uma vez por entidade, com marcação prévia e sujeita à disponibilidade da nossa equipa. Fora desta área avaliamos o pedido caso a caso e indicamos antecipadamente se há custo de deslocação. Vamos ao local, avaliamos como a informática atual expõe a organização, e entregamos um relatório escrito. Antes de qualquer acesso a sistemas com dados pessoais assinamos acordo de confidencialidade e, quando o acesso configure tratamento por nossa conta, o contrato de subcontratação exigido pelo artigo 28.º do Regulamento (UE) 2016/679. O relatório identifica contas e acessos, pelo que é tratado como documento confidencial e entregue apenas a quem a organização indicar. Serve para os dois públicos. Para quem está abrangido, produz a evidência que falta ao processo. Para quem é fornecedor, mostra o que é preciso corrigir antes de o primeiro questionário chegar. Responde a cinco perguntas concretas:

  1. Quem tem acesso remoto à vossa rede neste momento, incluindo fornecedores antigos que ninguém desligou.
  2. Que acessos têm segundo fator. E quais dependem só de palavra-passe.
  3. Que contratos de tecnologia existem e o que dizem sobre segurança, incidentes e prazos.
  4. O que está por atualizar: rede, servidores, postos de trabalho.
  5. Que evidência documental existe hoje para mostrar a um auditor ou a um cliente.

Do levantamento sai um relatório escrito com o que encontrámos, o que é urgente e o que pode esperar, com estimativa de esforço para cada ponto. Tudo por escrito. O relatório é da organização e serve para decidir, mesmo que decida avançar com outra pessoa. Não cobramos por ele. Não fica preso a contrato nenhum.

O que não fazemos, e é bom que fique claro

Não damos aconselhamento jurídico. Explicamos o que a lei exige em termos técnicos e remetemos o enquadramento para o jurista da organização, porque a decisão sobre se está ou não abrangida tem consequências e não é nossa para tomar.

Não emitimos certificados de conformidade com a NIS2, porque não existe tal coisa emitida por um prestador de serviços de informática. Não substituímos o responsável de cibersegurança que a lei manda designar; tem de ser da organização. E não prometemos que ninguém será atacado. Ninguém pode.

Porquê a RTC

Desde 2009 no interior. Fizemos a cobertura sem fios de todos os edifícios de uma Santa Casa da Misericórdia do distrito de Bragança, com rede separada para utentes e para as equipas de trabalho, e ficámos com a gestão da infraestrutura. Instalámos redes ao abrigo do programa WiFi4EU em câmaras municipais e em juntas de freguesia de Trás-os-Montes e do Alto Douro. Damos referências identificadas, com o detalhe adequado, a pedido e com autorização prévia das entidades em causa. Arquitetura de segurança de clientes, não publicamos.

Estamos em Bragança e deslocamo-nos com regularidade aos concelhos de Trás-os-Montes e do Alto Douro. Para uma organização do interior isso significa proximidade física e conhecimento do terreno, e nos clientes que acompanhamos há continuidade da equipa que já esteve nas instalações. As visitas são as do contrato.

Por onde começar

O primeiro passo é uma conversa de meia hora para perceber a dimensão da organização, o setor e quem lhe trata hoje da informática. Sai daí uma resposta clara. Está abrangido, é fornecedor de quem está, ou nenhuma das duas. A visita de 90 minutos não tem custo e, se a conclusão for que ainda não precisa disto, é isso que lhe dizemos.

Para ler mais, temos o guia prático da NIS2 em Portugal, o detalhe das medidas, prazos e coimas, e a página dedicada a escritórios de contabilidade. Do lado técnico: cibersegurança, redes e Wi-Fi geridos, cópias de segurança e servidores.

Perguntas frequentes

Respostas diretas

A minha Santa Casa ou IPSS está abrangida pela NIS2?
Depende de dois critérios. Ambos. Primeiro, a atividade tem de estar num setor da lei: a saúde está no Anexo I, através da noção de prestador de cuidados de saúde. Segundo, a entidade tem de ser pelo menos média empresa, e a contagem faz-se pela entidade jurídica inteira e não pela valência de saúde isolada. Uma Misericórdia com lar, creche, apoio domiciliário e cuidados continuados soma tudo. Há ainda a possibilidade de designação pelo Estado mesmo abaixo do limiar, quando a entidade é o único prestador de um serviço sem alternativa na zona. A conclusão final deve ser confirmada com o jurista da instituição.
O que é que a NIS2 muda na relação com o fornecedor de informática?
O artigo 28.º do regime jurídico da cibersegurança, que transpõe a alínea d) do n.º 2 do artigo 21.º da Diretiva (UE) 2022/2555, obriga as entidades abrangidas a tratar a segurança da cadeia de abastecimento, incluindo a segurança das relações com fornecedores diretos e prestadores de serviços. Na prática, a instituição tem de conseguir demonstrar por escrito que avaliou o risco de quem lhe entra na rede e que o mantém sob controlo. Competência não chega. Tem de ser documentável. Quem entra, com que autenticação, com que registo, e o que acontece se o incidente for do lado dele.
Que prazos já estão a correr?
O Decreto-Lei n.º 125/2025, de 4 de dezembro, está em vigor desde 3 de abril de 2026. A identificação das entidades já em atividade faz-se na plataforma eletrónica do Centro Nacional de Cibersegurança, conhecida por MyCiber, no prazo de 60 dias a contar da disponibilização da plataforma, nos termos do artigo 8.º. São 60 dias corridos. O Regulamento n.º 756/2026 entrou em vigor a 23 de junho de 2026, pelo que o prazo termina a 22 ou 23 de agosto de 2026, consoante o dia em que a plataforma ficou disponível. Em qualquer dos casos é o final de agosto, e convém confirmar a data junto do CNCS. A comunicação do responsável de cibersegurança tinha, para quem já estava em atividade, um prazo de 20 dias úteis a contar de 3 de abril de 2026, que já terminou. Nos incidentes, o regime português prevê notificação inicial até 24 horas, notificação de fim de impacto significativo até 24 horas após esse fim, e relatório final em 30 dias úteis. Não existe na lei portuguesa o prazo de 72 horas da diretiva.
A RTC emite algum certificado de conformidade NIS2?
Não. Não existe certificado de conformidade com a NIS2 emitido por um prestador de serviços de informática. Se lhe propuserem algum, peça que lhe indiquem a norma e a entidade acreditadora ao abrigo das quais é emitido. O que fazemos é outra coisa: aplicamos e documentamos as medidas técnicas do nosso lado, entregamos a evidência que a instituição junta ao processo, e assumimos por contrato os compromissos que estão descritos nesta página. A responsabilidade legal é da entidade abrangida e o responsável de cibersegurança tem de ser dela.
Se o incidente for do lado da RTC, em quanto tempo somos avisados?
Assumimos o objetivo de notificar por escrito no prazo de 12 horas a contar do momento em que qualificamos o incidente, sem prejuízo do dever de o fazer sem demora injustificada. O objetivo é prático: a entidade abrangida tem até 24 horas para a notificação inicial ao CNCS a contar do momento em que conclui que existe um incidente dessa natureza, e quanto mais cedo souber por nós, mais tempo tem para avaliar as consequências e reunir a informação. O contrato manda: prazos, exceções e limites de responsabilidade são os que lá constarem.
Quanto custa a avaliação de exposição?
Nada. A avaliação de exposição é gratuita, incluindo a deslocação e o relatório escrito. Vamos ao local, vemos quem tem acesso remoto à rede, o que está por atualizar, o que dizem os contratos de tecnologia e que evidência documental existe hoje. O relatório é da organização, não fica preso a nenhum contrato, e serve para decidir mesmo que decida avançar com outra pessoa. Só há valores a partir do momento em que houver trabalho a executar, e esses são fechados antes de começar.

Não sabe se está abrangido pela NIS2?

São três respostas possíveis: está abrangido, é fornecedor de quem está, ou nenhuma das duas. Se a conclusão for que ainda não precisa de fazer nada, dizemos-lhe isso e ficamos por aí.

Ligar 273 332 409 Falar por WhatsApp

Chamada para a rede fixa nacional. No WhatsApp não há custo de chamada; aplica-se o tarifário de dados do seu operador. Atendemos de segunda a sexta, das 9h00 às 18h00.

Prefere escrever? Marque a visita de 90 minutos, sem custo e sem compromisso.