Para escritórios de contabilidade

Um dia destes um cliente vai enviar-lhe um questionário de segurança

Não é uma multa nem uma inspeção. É uma folha com perguntas simples, enviada por um cliente seu que passou a estar abrangido pelo novo regime da cibersegurança e que agora é obrigado a avaliar quem lhe presta serviços. O senhor é um desses fornecedores. E a resposta que der vai dizer bastante sobre o escritório.

Onde é que isto o apanha

Provavelmente não está abrangido. E na mesma tem de responder.

O Decreto-Lei 125/2025 lista os setores que ficam sujeitos ao regime, e os escritórios de contabilidade não estão nessa lista. A maioria também não tem a dimensão exigida. Até aqui, boas notícias.

O problema é o outro lado da lei. Quem está abrangido é obrigado a gerir o risco da sua cadeia de fornecimento, o que na prática significa olhar para os fornecedores e pedir-lhes provas. Um escritório de contabilidade tem acesso a informação financeira, a portais e a instruções de pagamento. É dos primeiros a receber o questionário.

Se quiser o enquadramento completo, com setores e critérios de dimensão, escrevemos um guia prático da NIS2 para PME. Esta página é sobre a parte que lhe toca a si.

O risco a sério

O escritório concentra o que um atacante teria de ir buscar a cinquenta empresas

Vale a pena olhar para o escritório com os olhos de quem ataca. Numa só rede estão os dados fiscais de dezenas de empresas, os IBANs dos fornecedores delas, os acessos aos portais, os ficheiros de faturação, e uma caixa de correio por onde passam instruções de pagamento todos os dias.

É por isso que um escritório comprometido não é o problema de um cliente. É o problema de todos ao mesmo tempo, e costuma acontecer na altura do ano em que ninguém pode parar.

A entrada é quase sempre a mesma: uma conta de correio a que alguém acedeu. Explicamos como isso acontece e o que fazer na página de cibersegurança.

O que fazemos

Primeiro pôr a casa em ordem, depois responder por escrito

Diagnóstico do escritório

Uma visita para ver o que existe: contas e acessos, cópias de segurança e se alguma vez foram repostas, correio eletrónico, rede, e quem consegue chegar a quê. Sai uma lista por ordem de importância, com custo e prazo à frente de cada item.

As medidas que contam

Autenticação em dois passos em tudo o que é acesso, cópias testadas e não apenas configuradas, proteção do correio contra falsificação do domínio, separação da rede, e um plano escrito para o dia em que acontecer.

O questionário respondido

Preparamos as respostas com a prova por trás de cada uma, num documento que pode reutilizar de cliente para cliente e atualizar quando alguma coisa mudar. Deixa de ser uma corrida sempre que chega um pedido novo.

A parte que ninguém lhe propõe

Os seus clientes vão perguntar-lhe a si

Quando uma lei nova mexe com as empresas, o telefone que toca primeiro é o do contabilista. Não por ser da sua área, mas por ser a pessoa de confiança a quem se pergunta tudo o que envolve obrigações e prazos.

Podemos ser a resposta que dá a seguir. Vamos consigo à reunião com o cliente, ou recebemos o contacto da sua parte e tratamos do assunto sem que o senhor tenha de aprender um tema que não é seu. O crédito da resposta fica onde deve ficar, que é no escritório que encaminhou bem.

Não pagamos comissões nem pedimos exclusividade. É uma relação entre duas empresas que servem o mesmo cliente e não querem passar a vida a apagar fogos.

Sinceridade

O que isto não é

Não vendemos certificações nem selos. E não lhe dizemos que fica em conformidade com a lei, porque quem determina isso não somos nós, e o senhor faria bem em desconfiar de quem lho prometesse ao telefone.

O que fazemos é concreto: reduzir o risco que existe hoje no escritório, deixar por escrito o que está feito, e pôr o senhor em condições de responder a um cliente sem ter de improvisar. Se para o seu caso concreto for preciso confirmar o enquadramento legal, isso é conversa para um jurista, e dizemo-lo em vez de fingir que também fazemos isso.

Diagnóstico gratuito

Uma visita ao escritório, sem custo e sem compromisso: vemos onde está, dizemos-lhe para onde deve ir, e mostramos como seria a resposta ao questionário se ele chegasse amanhã.

Falar connosco

Perguntas frequentes

Respostas diretas

O meu escritório de contabilidade está abrangido pela NIS2?
Na maior parte dos casos não está diretamente: os escritórios de contabilidade não constam da lista de setores do Decreto-Lei 125/2025 e a maioria não tem a dimensão exigida. Isso não o deixa de fora do assunto, porque os seus clientes abrangidos são obrigados a avaliar os fornecedores, e o senhor é um deles. Para ter a certeza sobre o seu caso concreto, isso confirma-se com um jurista, e nós ajudamos a reunir a informação necessária.
O que é o questionário de segurança de que toda a gente fala?
É a lista de perguntas que uma empresa abrangida envia aos fornecedores para provar que geriu o risco da cadeia de fornecimento. Pergunta coisas como se usa autenticação em dois passos, se tem cópias de segurança testadas, quem tem acesso a quê, e o que faz se houver um incidente. Não tem prazo legal próprio: chega quando o cliente decidir enviá-lo.
Porque é que um escritório de contabilidade é um alvo apetecível?
Porque concentra numa única rede aquilo que um atacante teria de ir buscar a dezenas de empresas: dados fiscais, IBANs de fornecedores, acessos a portais, ficheiros SAF-T e correio com instruções de pagamento. Um escritório comprometido não é o problema de um cliente. É o problema de todos ao mesmo tempo.
Quanto tempo demora a pôr o escritório em condições?
O diagnóstico faz-se numa visita. As medidas de base, que são as que resolvem a maior parte do risco real, costumam ficar em semanas e não em meses. Damos-lhe a lista por ordem de importância, com prazo e custo à frente de cada item, para poder fazer por fases.
Também ajudam os meus clientes?
Ajudamos, e é aí que isto costuma ficar interessante para si. Quando um cliente lhe pergunta se a NIS2 se aplica ao caso dele, o senhor passa a ter para onde o encaminhar em vez de responder o que puder. Vamos consigo à reunião se quiser.