Guia NIS2
Lista de verificação NIS2 com 34 pontos
As mesmas perguntas da avaliação NIS2, aqui como lista para assinalar e imprimir. Quem puder responder «sim, documentado» a todos os pontos tem os deveres do Regime Jurídico da Cibersegurança sob controlo.
Atualizado: outubro de 2026 · Base legal: Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025)
Percorra os pontos com a pessoa responsável pela cibersegurança na sua organização. Assinale apenas o que está implementado e documentado: numa auditoria, o CNCS pede a evidência, não a intenção. Em cada área indicamos o artigo aplicável e, quando for o caso, a data a partir da qual o dever é exigível.
Órgão de gestão Art. 25.º e 31.º RJC
- O órgão de gestão aprovou formalmente as medidas de gestão dos riscos de cibersegurança (deliberação com data)?
Art. 25.º, n.º 1, alínea a), RJC. Este dever não está entre os adiados para 2028. - O órgão de gestão supervisiona regularmente a aplicação das medidas, por exemplo através de um relatório periódico?
- Os membros do órgão de gestão participam regularmente em formação em cibersegurança?
O art. 25.º, n.º 1, alínea d), obriga a assegurar formação regular. O art. 27.º, n.º 1, alínea f), inclui expressamente os titulares dos órgãos máximos de gestão a partir de 22.6.2028. - Designou um responsável de cibersegurança que integra o órgão de gestão ou lhe responde diretamente, e comunicou-o ao CNCS?
Comunicação na MyCiber no prazo de 20 dias úteis; para entidades já em atividade, contados da notificação da qualificação (art. 31.º RJC, art. 14.º do Regulamento n.º 756/2026).
Registo e notificação de incidentes Art. 8.º, 32.º e 40.º a 48.º RJC
- A sua organização fez a autoidentificação na plataforma MyCiber do CNCS (ou ficou documentado que não está abrangida)?
Para entidades já em atividade, o prazo comunicado pelo CNCS terminou a 15 de setembro de 2026. O dever mantém-se depois do prazo. Novas entidades têm 30 dias após o início da atividade (art. 8.º RJC). - Existe um procedimento definido para notificar incidentes significativos ao CNCS dentro dos prazos?
Notificação inicial até 24 horas, atualização até 72 horas se necessário, notificação do fim do impacto significativo até 24 horas depois desse fim e relatório final em 30 dias úteis (art. 41.º a 44.º RJC). - Está definido quando um incidente tem impacto significativo?
- Está definido como informa os destinatários dos seus serviços sobre incidentes significativos?
Análise de riscos e nível de conformidade Art. 26.º e 29.º RJC
- Existe uma análise de riscos documentada, revista pelo menos uma vez por ano?
O dever geral de gestão de riscos (art. 26.º RJC) aplica-se desde 3.4.2026. As medidas concretas dos art. 27.º a 29.º, incluindo a gestão do risco residual, só são exigíveis a partir de 22.6.2028 (art. 10.º, n.º 2, do Decreto-Lei n.º 125/2025). - Existe uma política de segurança da informação aprovada pelo órgão de gestão?
- Conhece o nível de conformidade atribuído pelo CNCS (básico, substancial ou elevado) e tem um plano para as medidas mínimas correspondentes?
O nível resulta da matriz de risco e é indicado na decisão de qualificação (art. 28.º e 30.º e anexos II e III do Regulamento n.º 756/2026).
Tratamento de incidentes Art. 27.º, n.º 1, al. a), RJC · a partir de 22.6.2028
- Existe um processo descrito para detetar, avaliar e tratar incidentes de segurança?
- Os eventos relevantes para a segurança são registados e analisados (por exemplo, registos e alertas)?
- Simulou um incidente nos últimos 12 meses (por exemplo, um exercício de mesa)?
Continuidade das atividades e gestão de crises Art. 27.º, n.º 1, al. b), RJC · a partir de 22.6.2028
- Existem cópias de segurança regulares, guardadas separadamente, cuja recuperação é testada?
- Existe um plano de continuidade que define como os processos críticos continuam ou são recuperados em caso de falha?
- Está definida uma equipa de gestão de crises, com papéis e contactos?
Segurança da cadeia de abastecimento Art. 27.º, n.º 1, al. c), e 28.º RJC · a partir de 22.6.2028
- Conhece os fornecedores e prestadores de serviços diretos relevantes para a segurança (inventário)?
- Os contratos com fornecedores importantes incluem requisitos de segurança (por exemplo, dever de notificação, direito de auditoria)?
- Avalia regularmente a segurança dos fornecedores importantes (questionário, certificado, auditoria)?
Aquisição, desenvolvimento e manutenção Art. 27.º, n.º 1, al. d), RJC · a partir de 22.6.2028
- As atualizações de segurança de sistemas e software são instaladas atempadamente e de forma rastreável?
- Os seus sistemas são verificados regularmente quanto a vulnerabilidades (análises, testes de intrusão)?
- Existem requisitos de segurança na aquisição ou no desenvolvimento de novos sistemas?
Eficácia das medidas Art. 27.º, n.º 1, al. e), RJC · a partir de 22.6.2028
- A eficácia das medidas de segurança é verificada regularmente (auditorias internas, indicadores)?
- As constatações das verificações são acompanhadas até estarem corrigidas?
Ciber-higiene e formação Art. 27.º, n.º 1, al. f), RJC · a partir de 22.6.2028
- Todos os trabalhadores recebem formação regular em cibersegurança (por exemplo, sobre phishing)?
- Existem regras básicas obrigatórias para a utilização segura das TI (palavras-passe, equipamentos, correio eletrónico)?
Criptografia e cifragem Art. 27.º, n.º 1, al. g), RJC · a partir de 22.6.2028
- Os dados em portáteis, dispositivos móveis e suportes amovíveis estão cifrados?
- Existem regras para a cifragem e a gestão de chaves (por exemplo, para transmissão e cópias de segurança)?
Recursos humanos, acessos e ativos Art. 27.º, n.º 1, al. h), RJC · a partir de 22.6.2028
- Os direitos de acesso são atribuídos segundo o princípio do menor privilégio e revistos regularmente?
- Os acessos são atribuídos e retirados de forma controlada na entrada, mudança e saída de trabalhadores?
- Existe um inventário atualizado dos seus sistemas, incluindo a lista de ativos acessíveis publicamente pela Internet?
A lista de ativos acessíveis pela Internet já é exigida: primeira entrega na MyCiber até 31 de janeiro do ano seguinte à notificação da qualificação, ou em seis meses se terminar antes (art. 32.º do Regulamento n.º 756/2026).
Autenticação e comunicações seguras Art. 27.º, n.º 1, al. i), RJC · a partir de 22.6.2028
- A autenticação multifator está implementada para acessos remotos, serviços em nuvem e contas de administrador?
- Existe um canal de comunicação de emergência seguro, caso o correio eletrónico e a central telefónica falhem?
Como interpretar a lista
Comece pelos pontos que já têm consequências legais: autoidentificação na MyCiber, responsável de cibersegurança, ponto de contacto permanente, cadeia de notificação e deliberação do órgão de gestão. Depois, as medidas com grande efeito e esforço moderado, como a autenticação multifator e cópias de segurança testadas. As restantes áreas do art. 27.º RJC só são exigíveis a partir de 22 de junho de 2028, mas convém planeá-las já para os próximos seis a doze meses. O que está por detrás de cada área explica a página sobre as medidas de cibersegurança; os prazos de notificação estão em notificação de incidentes.
Perguntas frequentes
Esta lista está completa?
Cobre os deveres dos art. 8.º, 25.º a 32.º e 40.º a 48.º RJC ao nível que um órgão de gestão deve conhecer. As medidas mínimas concretas dependem do nível de conformidade que o CNCS atribui à sua entidade (anexo III do Regulamento n.º 756/2026).
A lista substitui uma auditoria?
Não. Mostra onde está. Se as medidas são eficazes, verifica-o uma auditoria interna ou externa.
Serve também para fornecedores que não estão abrangidos?
Sim, como orientação. Os clientes abrangidos perguntam pelos mesmos temas nas avaliações de fornecedores, sobretudo a partir de 2028, quando o art. 28.º RJC sobre a cadeia de abastecimento produz efeitos.