NIS2 Scoring
PTPortugal · Português
uma oferta deSightadel

Guia NIS2

Notificação de incidentes ao CNCS

As entidades abrangidas têm de notificar incidentes significativos ao CNCS em etapas fixas. A sequência portuguesa difere da diretiva: há uma notificação própria para o fim do impacto, e o relatório final conta a partir dela, em dias úteis. Estes deveres não foram adiados e aplicam-se já.

Atualizado: outubro de 2026 · Base legal: Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025)

Quando um incidente é significativo

O dever de notificação abrange entidades essenciais, importantes e públicas relevantes (art. 40.º, n.º 1, RJC). Só os incidentes significativos são obrigatórios. Segundo o art. 2.º, alínea l), um incidente é significativo quando causa, ou é suscetível de causar, graves perturbações operacionais dos serviços ou perdas financeiras à entidade, ou quando afeta, ou é suscetível de afetar, outras pessoas singulares ou coletivas, causando danos materiais ou imateriais consideráveis.

Para decidir, o art. 40.º, n.º 3, indica os parâmetros: número de utilizadores afetados, número total de utilizadores do serviço, duração do incidente, gravidade da perturbação e dimensão do impacto nas atividades económicas e sociais. Para prestadores digitais como nuvem, centros de dados, serviços geridos e DNS, valem os critérios do Regulamento de Execução (UE) 2024/2690; para as restantes entidades, os critérios gerais do RJC, a concretizar por instrução técnica do CNCS (art. 20.º, n.º 3, do Regulamento n.º 756/2026).

SituaçãoPorque pode ser significativo
Ransomware cifra o servidor do ERPEncomendas, armazém e expedição param. É uma perturbação operacional grave, muitas vezes com fuga de dados.
Ataque de negação de serviço derruba o portal de clientes durante horasOs utilizadores do serviço não conseguem aceder. Contam o número de utilizadores e a duração.
A conta de correio da administração é comprometidaOs atacantes podem desviar pagamentos e ler informação confidencial. Há risco de perdas financeiras e de danos a terceiros.

As etapas da notificação

Os prazos começam quando a entidade conclui que existe, ou pode vir a existir, um incidente significativo (art. 42.º, n.º 1). Por cada incidente, o art. 41.º, n.º 1, exige três documentos.

1

Notificação inicial: até 24 horas

Sem demora injustificada e até 24 horas após a verificação, salvo se for incompatível com a mitigação ou resolução (art. 42.º, n.º 1). Conteúdo mínimo: contacto de um representante, data e hora do início ou da deteção, breve descrição com categoria da causa e efeitos segundo a taxonomia do CNCS e estimativa do impacto (utilizadores, duração, distribuição geográfica, impacto transfronteiriço).

2

Atualização: até 72 horas, se necessário

Quando necessário, uma atualização da notificação inicial até 72 horas após a verificação, com uma avaliação inicial da gravidade e do impacto e, se existirem, indicadores de exposição (art. 42.º, n.º 3).

3

Notificação do fim do impacto significativo: até 24 horas após o fim

Uma etapa própria do regime português (art. 43.º). Inclui a atualização dos dados, as medidas adotadas, a situação no momento em que o impacto deixou de ser significativo e o tempo estimado para a recuperação total.

4

Relatório final: 30 dias úteis

No prazo de 30 dias úteis a contar da notificação do fim do impacto, e não um mês após a notificação inicial (art. 44.º, n.º 1). Conteúdo: início e fim do impacto significativo, impacto, descrição com causa e efeitos, medidas de mitigação, impacto residual e indicação de notificações a outras autoridades, como o Ministério Público ou a CNPD.

Dois desvios importantes. Se o incidente for resolvido nas duas horas seguintes à deteção, basta a notificação do fim do impacto (art. 41.º, n.º 2). Se ainda estiver em curso no fim do prazo do relatório final, a autoridade pode pedir relatórios intercalares semanais até ao relatório final (art. 44.º, n.º 3).

Canal de notificação e outras autoridades

As notificações são submetidas na plataforma MyCiber, na área reservada da entidade (art. 40.º, n.º 6, RJC; art. 20.º do Regulamento). A plataforma permite associar as várias notificações do mesmo incidente e emite alertas sobre os prazos, mas a falta de um alerta não suspende o dever (art. 22.º do Regulamento). Se a entidade não conseguir usar a plataforma por causa do próprio incidente, pode notificar excecionalmente por correio eletrónico ou telefone, com os contactos publicados pela autoridade competente (art. 20.º, n.º 4).

A notificação ao CNCS não substitui outras notificações (art. 40.º, n.º 5, RJC). Se houver dados pessoais envolvidos, a violação de dados é comunicada à CNPD em 72 horas, nos termos do art. 33.º do RGPD. Em caso de crime, pode haver também participação ao Ministério Público ou à Polícia Judiciária. Envolva desde o início o encarregado de proteção de dados.

Importante: A notificação, por si só, não gera responsabilidade acrescida para a entidade (art. 40.º, n.º 2). No setor financeiro, os incidentes graves relacionados com TIC seguem o DORA junto das autoridades do setor; os deveres do RJC sobre responsável, ponto de contacto e notificação mantêm-se (art. 10.º, n.os 2 e 3, do Regulamento).

Informar os destinatários dos serviços

Além da autoridade, o art. 48.º RJC obriga a informar os destinatários dos serviços, sem demora injustificada, sobre incidentes significativos suscetíveis de os afetar negativamente. Perante uma ciberameaça significativa, a entidade comunica as medidas que os destinatários podem tomar e, quando apropriado, a própria ameaça. A informação é gratuita e em linguagem facilmente compreensível (art. 48.º, n.º 4). A falta desta comunicação é uma contraordenação muito grave (art. 61.º, n.º 1, alínea k)).

Preparar a cadeia de notificação

O prazo de 24 horas só se cumpre se os procedimentos existirem antes do incidente. Os pontos seguintes devem estar decididos e escritos:

  • Papéis: quem avalia se o incidente é significativo, quem decide e quem notifica. Normalmente, a equipa de TI avalia, o órgão de gestão decide e o responsável de cibersegurança notifica.
  • Substitutos: pelo menos um por papel, incluindo fins de semana e férias. O ponto de contacto permanente do art. 32.º RJC tem de estar contactável.
  • Acesso à MyCiber: pelo menos duas pessoas com acesso à conta da entidade, testado antes de ser preciso.
  • Modelos: um modelo para cada etapa, com os campos dos art. 42.º a 44.º, mais um para a CNPD e outro para os clientes.
  • Relógio: um registo do incidente com horas exatas desde a primeira deteção. Comprova quando a entidade teve conhecimento e quando o impacto terminou.
  • Fornecedores: contratos que obriguem os prestadores de TI e nuvem a avisar de imediato. Caso contrário, o seu prazo corre sem que saiba.
  • Exercício: um exercício anual que vá até à notificação de teste.

A falta de notificação é uma contraordenação muito grave (art. 61.º, n.º 1, alínea j), RJC); ver coimas e supervisão. A avaliação NIS2 verifica a sua cadeia de notificação na área «Registo e notificação de incidentes».

Perguntas frequentes

A partir de quando conta o prazo de 24 horas?

A partir do momento em que a entidade conclui que existe, ou pode vir a existir, um incidente significativo (art. 42.º, n.º 1, RJC).

Quando é que o relatório final tem de ser entregue?

No prazo de 30 dias úteis a contar da notificação do fim do impacto significativo (art. 44.º, n.º 1, RJC), e não um mês após a notificação inicial.

E se o incidente ficar resolvido em menos de duas horas?

Nesse caso, basta a notificação do fim do impacto significativo (art. 41.º, n.º 2, RJC).

O dever de notificação também está adiado para 2028?

Não. O art. 10.º, n.º 2, do Decreto-Lei n.º 125/2025 não inclui os art. 40.º a 44.º. A notificação aplica-se às entidades qualificadas desde a entrada em vigor do regime.

A notificação ao CNCS substitui a notificação à CNPD?

Não. Se houver violação de dados pessoais, notifica também a CNPD em 72 horas, nos termos do art. 33.º do RGPD.