Guia NIS2
Medidas de cibersegurança segundo o RJC
O Regime Jurídico da Cibersegurança define as áreas de medidas, e o Regulamento n.º 756/2026 do CNCS concretiza-as em três níveis de conformidade. Parte destes deveres só produz efeitos a 22 de junho de 2028. Esta página mostra o que já se aplica, o que vem depois e por onde começar.
Atualizado: outubro de 2026 · Base legal: Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025)
O que já se aplica e o que só vale em 2028
O art. 10.º, n.º 2, do Decreto-Lei n.º 125/2025 adia os efeitos de parte do regime para 24 meses após a publicação da regulamentação do CNCS. Como o Regulamento n.º 756/2026 foi publicado a 22 de junho de 2026, esse prazo termina a 22 de junho de 2028.
| Dever | Base legal | Produz efeitos |
|---|---|---|
| Sistema de gestão de riscos, medidas adequadas e proporcionais | Art. 26.º RJC | Desde 3.4.2026 |
| Deveres do órgão de gestão | Art. 25.º RJC | Desde 3.4.2026 |
| Responsável de cibersegurança e ponto de contacto permanente | Art. 31.º e 32.º RJC | Desde 3.4.2026 |
| Lista de ativos acessíveis pela Internet | Art. 35.º RJC; art. 32.º do Regulamento | Após a qualificação |
| Áreas de medidas e medidas corretivas | Art. 27.º, n.os 1 e 2, RJC | 22.6.2028 |
| Cadeia de abastecimento | Art. 28.º RJC | 22.6.2028 |
| Gestão do risco residual | Art. 29.º RJC | 22.6.2028 |
| Relatório anual | Art. 30.º RJC | 22.6.2028 |
| Medidas das entidades públicas relevantes | Art. 33.º RJC | 22.6.2028 |
Até 2028, a coima por falta das medidas dos art. 27.º a 29.º, 30.º e 33.º não se aplica, porque as alíneas b), c) e f) do art. 61.º, n.º 1, também estão adiadas. Isso não significa que possa esperar. A decisão de qualificação já indica o nível de conformidade e as medidas aplicáveis, e dois anos é pouco tempo para implementar um sistema de gestão da segurança de raiz.
As nove áreas do art. 27.º
O art. 27.º, n.º 1, RJC lista as áreas que as medidas das entidades essenciais e importantes devem abranger, tendo em conta a matriz de risco:
- Tratamento de incidentes.
- Continuidade das atividades, incluindo gestão de cópias de segurança, recuperação de desastres e gestão de crises.
- Segurança da cadeia de abastecimento, incluindo as relações com fornecedores e prestadores de serviços diretos.
- Segurança na aquisição, desenvolvimento e manutenção de redes e sistemas, incluindo o tratamento e a divulgação de vulnerabilidades.
- Políticas e procedimentos para avaliar a eficácia das medidas.
- Práticas básicas de ciber-higiene e formação, incluindo os titulares dos órgãos máximos de gestão e os trabalhadores.
- Políticas e procedimentos de criptografia e, se for caso disso, de cifragem.
- Segurança dos recursos humanos, controlo de acessos e gestão de ativos.
- Autenticação multifator ou contínua, comunicações seguras e sistemas seguros de comunicações de emergência.
A análise de riscos, que a diretiva coloca no topo da lista, está no RJC nos art. 26.º e 29.º. O art. 27.º, n.º 2, acrescenta o dever de adotar sem demora injustificada as medidas corretivas necessárias quando se detetam falhas.
Níveis de conformidade e matriz de risco
A particularidade portuguesa está no Regulamento n.º 756/2026. O CNCS aprovou uma matriz de risco por setor e subsetor (anexo II). Dela resultam, conforme o setor e a dimensão da entidade, um de três níveis de conformidade: básico, substancial ou elevado (art. 28.º, n.º 3, do Regulamento). Cada nível tem medidas mínimas no anexo III. Os níveis superiores incluem as medidas dos inferiores e, quando uma entidade cabe em vários níveis, aplica-se o mais exigente (art. 30.º, n.os 2 e 4).
Para as entidades públicas relevantes, o anexo IV define medidas do Grupo A e do Grupo B; o Grupo A cumpre também as do Grupo B (art. 30.º, n.º 3). Como referência complementar, o anexo I contém o Quadro Nacional de Referência para a Cibersegurança (QNRCS), estruturado em objetivos, categorias e controlos. A sua aplicação é facultativa e deve ser conjugada com as medidas mínimas (art. 26.º do Regulamento).
Análise de riscos e risco residual
O Regulamento pede às entidades essenciais e importantes uma análise de riscos pelo menos uma vez por ano e, além disso, quando o CNCS notifica um risco, ameaça ou vulnerabilidade emergente, no prazo que este fixar (art. 31.º, n.º 2). A análise deve considerar, entre outros, o histórico de incidentes, o número de utilizadores afetados, a duração, a zona geográfica e as dependências entre setores (art. 31.º, n.º 3). Depois de aplicar as medidas, a entidade avalia o risco residual (art. 31.º, n.º 4, do Regulamento e art. 29.º RJC).
O CNCS publica todos os anos, por instrução técnica, cenários de risco, vetores de ameaça e informação sobre ativos (art. 29.º do Regulamento). Use estes cenários como ponto de partida e complete-os com os seus processos críticos.
Certificação e presunção de cumprimento
O CNCS pode exigir uma certificação nacional, europeia ou internacional (art. 34.º, n.º 1, RJC). A decisão é fundamentada, precedida de audiência e fixa um prazo de adaptação de até 24 meses (art. 30.º, n.º 6, do Regulamento).
Uma certificação voluntária pode servir de presunção de cumprimento das medidas (art. 27.º do Regulamento). São referidos o esquema de certificação do QNRCS, a ISO/IEC 27001, desde que o âmbito abranja integralmente os sistemas e redes dos serviços em causa, e, para entidades públicas relevantes, a DNP TS 4577-1. O certificado ISO/IEC 27001 deve ser acompanhado da declaração de aplicabilidade. A revogação de um certificado deve ser comunicada em 72 horas, e a suspensão, renovação ou alteração de âmbito em 10 dias úteis (art. 27.º, n.º 6).
Por onde começar
- Conhecer o nível: fazer a autoidentificação e ler a decisão de qualificação com o nível de conformidade.
- Análise de lacunas: comparar as medidas mínimas do anexo III para o seu nível com o que já existe.
- Primeiro as medidas com grande efeito: autenticação multifator, cópias de segurança isoladas e testadas, atualizações de segurança com prazos definidos.
- Inventário: sem inventário de ativos não há análise de riscos nem a lista de ativos acessíveis pela Internet que já tem de entregar. Ferramentas de gestão da superfície de ataque, como o veyrisk, ajudam a encontrar o que está exposto.
- Plano até 2028: distribuir as restantes medidas por fases, com responsáveis e orçamento aprovados pelo órgão de gestão.
A avaliação NIS2 percorre as nove áreas e indica, para cada uma, o artigo e a data a partir da qual é exigível.
Perguntas frequentes
Tenho de cumprir já as medidas do art. 27.º?
As áreas do art. 27.º, n.os 1 e 2, RJC e a respetiva coima só produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2, do Decreto-Lei n.º 125/2025). O dever geral de gestão de riscos do art. 26.º aplica-se desde 3 de abril de 2026.
Quem define o meu nível de conformidade?
O CNCS, com base na matriz de risco, no setor e na dimensão. O nível é indicado na decisão final de qualificação (art. 9.º, n.º 5, e art. 28.º do Regulamento n.º 756/2026).
A ISO/IEC 27001 chega?
Pode servir de presunção de cumprimento se o âmbito abranger integralmente os sistemas e redes dos serviços abrangidos pelo RJC e o certificado for emitido por organismo acreditado (art. 27.º do Regulamento). Registo, notificação de incidentes e deveres do órgão de gestão continuam a ser seus.
O QNRCS é obrigatório?
Não. As entidades devem considerá-lo, mas a aplicação é facultativa e conjuga-se com as medidas mínimas do anexo III (art. 24.º e 26.º do Regulamento).