NIS2 Scoring
PTPortugal · Português
uma oferta deSightadel

Guia NIS2

Coimas e supervisão no regime português

O Regime Jurídico da Cibersegurança distingue contraordenações muito graves, graves e leves, com montantes diferentes por tipo de entidade. Parte das coimas só pode ser aplicada a partir de 22 de junho de 2028. Esta página resume os montantes, as regras de transição e o que o CNCS pode fazer na supervisão.

Atualizado: outubro de 2026 · Base legal: Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025)

Montantes das coimas

Os valores para pessoas coletivas constam dos art. 61.º e 62.º RJC. Nas entidades essenciais e importantes, aplica-se o montante fixo ou a percentagem do volume de negócios anual a nível mundial do exercício anterior, consoante o que for mais elevado.

EntidadeMuito grave (art. 61.º)Grave (art. 62.º)
Essencial2 000 € a 10 milhões de € ou 2 %1 250 € a 5 milhões de € ou 1 %
Importante1 250 € a 7 milhões de € ou 1,4 %875 € a 3,5 milhões de € ou 0,7 %
Pública relevante, Grupo A16 000 € a 4 milhões de €10 000 € a 2,5 milhões de €
Pública relevante, Grupo B8 000 € a 350 000 €5 000 € a 225 000 €

Para pessoas singulares, as coimas muito graves vão de 350 € a 200 000 € nas entidades essenciais e importantes e de 500 € a 16 000 € nas públicas relevantes; as graves, de 250 € a 125 000 € e de 375 € a 10 000 €, respetivamente. As contraordenações leves, ligadas sobretudo ao uso indevido de marcas de certificação, são punidas com 875 € a 45 000 € (pessoa coletiva) ou 250 € a 3 750 € (pessoa singular), nos termos do art. 63.º. Em caso de negligência, os limites mínimos e máximos são reduzidos a metade (art. 64.º).

O que é muito grave e o que é grave

São muito graves (art. 61.º, n.º 1), entre outras: não adotar as medidas dos art. 27.º a 29.º, não cumprir o relatório anual do art. 30.º, não designar o responsável de cibersegurança (art. 31.º), não assegurar o ponto de contacto permanente (art. 32.º), não cumprir os deveres de certificação do art. 34.º, não notificar incidentes nos termos dos art. 40.º a 44.º e não informar os destinatários dos serviços (art. 48.º).

São graves (art. 62.º, n.º 1), entre outras: não fazer a autoidentificação do art. 8.º, não cumprir o dever de registo do art. 35.º, não responder a pedidos de informação sobre potenciais incidentes (art. 46.º) e não cumprir advertências, ordens ou instruções vinculativas da autoridade (art. 56.º).

Na determinação da coima contam a gravidade, a duração, a repetição, os danos, as medidas tomadas para os limitar e a cooperação com a autoridade (art. 66.º, n.os 1 e 2). Presumem-se graves, por exemplo, a falta de notificação de incidentes e a prestação de informações falsas sobre medidas ou notificações (art. 66.º, n.º 3).

Regras de transição: o que só vale em 2028

O art. 10.º, n.º 2, do Decreto-Lei n.º 125/2025 adia para 22 de junho de 2028 as alíneas b), c) e f) do art. 61.º, n.º 1: falta das medidas dos art. 27.º a 29.º, falta do relatório anual e falta das medidas das entidades públicas relevantes. As restantes contraordenações aplicam-se desde 3 de abril de 2026. Isso inclui a falta de registo, de responsável de cibersegurança, de ponto de contacto e de notificação de incidentes.

Há ainda duas regras que suavizam a transição:

  • Advertência prévia: exceto em caso de dolo, o processo de contraordenação depende de uma advertência prévia da autoridade, com prazo razoável para cumprir (art. 66.º, n.º 5).
  • Dispensa de coimas: até 3 de abril de 2027, as entidades podem pedir, com fundamentação, a dispensa das coimas dos art. 61.º e 62.º com base na inexistência de um procedimento interno de adaptação ao novo regime (art. 65.º).
Importante: A advertência prévia não é uma segunda oportunidade ilimitada. Quem não corrigir no prazo fixado fica sujeito ao processo de contraordenação e à coima.

Sanções acessórias e sanção compulsória

Quando a gravidade e a culpa o justifiquem, a autoridade pode juntar à coima (art. 67.º): publicação da decisão no Diário da República e num jornal, a expensas do infrator; proibição de participar em procedimentos de contratação pública; um plano de formação ou de segurança a executar em seis meses; suspensão do serviço até ao cumprimento; e interdição temporária dos titulares do órgão de gestão do exercício das suas funções.

Quem não cumprir uma decisão da autoridade paga uma sanção pecuniária compulsória por cada dia de atraso: 500 € para pessoas coletivas e 100 € para pessoas singulares, durante no máximo 30 dias (art. 68.º).

Como o CNCS supervisiona

A supervisão assenta em metodologias de avaliação de risco e na matriz de risco aplicável à entidade (art. 53.º, n.º 3, RJC). As entidades essenciais estão sujeitas a supervisão ativa: inspeções no local e supervisão remota, incluindo controlos aleatórios, auditorias regulares ou direcionadas, auditorias ad hoc, verificações de segurança e pedidos de informação e de evidências (art. 54.º). As entidades importantes e públicas relevantes são supervisionadas ex post, quando a autoridade tem provas, indícios ou informações de incumprimento (art. 55.º).

Os custos das auditorias direcionadas são suportados pela entidade auditada, salvo decisão contrária fundamentada (art. 54.º, n.º 3, e 55.º, n.º 4). Os pedidos de informação indicam a finalidade e um prazo razoável. Ter as evidências organizadas, desde a autoidentificação até aos registos de incidentes, reduz o esforço e a exposição. O texto completo do regime está no Diário da República, e a avaliação NIS2 mostra onde estão as maiores lacunas.

Perguntas frequentes

Qual é a coima máxima para uma entidade essencial?

Nas contraordenações muito graves, até 10 milhões de euros ou 2 % do volume de negócios anual a nível mundial, consoante o montante mais elevado (art. 61.º, n.º 2, alínea a), RJC).

Posso ser multado já por não ter as medidas do art. 27.º?

Não antes de 22 de junho de 2028. A alínea b) do art. 61.º, n.º 1, só produz efeitos nessa data (art. 10.º, n.º 2, do Decreto-Lei n.º 125/2025). A falta de registo, de responsável ou de notificação de incidentes já pode ser punida.

O CNCS aplica logo a coima?

Exceto em caso de dolo, a autoridade tem primeiro de advertir a entidade e dar-lhe um prazo razoável para cumprir (art. 66.º, n.º 5, RJC).

Quem paga uma auditoria direcionada?

Em regra, a entidade auditada, salvo decisão contrária fundamentada da autoridade (art. 54.º, n.º 3, e art. 55.º, n.º 4, RJC).