Guia NIS2
Notificação de incidentes ao CNCS
As entidades abrangidas têm de notificar incidentes significativos ao CNCS em etapas fixas. A sequência portuguesa difere da diretiva: há uma notificação própria para o fim do impacto, e o relatório final conta a partir dela, em dias úteis. Estes deveres não foram adiados e aplicam-se já.
Atualizado: outubro de 2026 · Base legal: Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025)
Quando um incidente é significativo
O dever de notificação abrange entidades essenciais, importantes e públicas relevantes (art. 40.º, n.º 1, RJC). Só os incidentes significativos são obrigatórios. Segundo o art. 2.º, alínea l), um incidente é significativo quando causa, ou é suscetível de causar, graves perturbações operacionais dos serviços ou perdas financeiras à entidade, ou quando afeta, ou é suscetível de afetar, outras pessoas singulares ou coletivas, causando danos materiais ou imateriais consideráveis.
Para decidir, o art. 40.º, n.º 3, indica os parâmetros: número de utilizadores afetados, número total de utilizadores do serviço, duração do incidente, gravidade da perturbação e dimensão do impacto nas atividades económicas e sociais. Para prestadores digitais como nuvem, centros de dados, serviços geridos e DNS, valem os critérios do Regulamento de Execução (UE) 2024/2690; para as restantes entidades, os critérios gerais do RJC, a concretizar por instrução técnica do CNCS (art. 20.º, n.º 3, do Regulamento n.º 756/2026).
| Situação | Porque pode ser significativo |
|---|---|
| Ransomware cifra o servidor do ERP | Encomendas, armazém e expedição param. É uma perturbação operacional grave, muitas vezes com fuga de dados. |
| Ataque de negação de serviço derruba o portal de clientes durante horas | Os utilizadores do serviço não conseguem aceder. Contam o número de utilizadores e a duração. |
| A conta de correio da administração é comprometida | Os atacantes podem desviar pagamentos e ler informação confidencial. Há risco de perdas financeiras e de danos a terceiros. |
As etapas da notificação
Os prazos começam quando a entidade conclui que existe, ou pode vir a existir, um incidente significativo (art. 42.º, n.º 1). Por cada incidente, o art. 41.º, n.º 1, exige três documentos.
Notificação inicial: até 24 horas
Sem demora injustificada e até 24 horas após a verificação, salvo se for incompatível com a mitigação ou resolução (art. 42.º, n.º 1). Conteúdo mínimo: contacto de um representante, data e hora do início ou da deteção, breve descrição com categoria da causa e efeitos segundo a taxonomia do CNCS e estimativa do impacto (utilizadores, duração, distribuição geográfica, impacto transfronteiriço).
Atualização: até 72 horas, se necessário
Quando necessário, uma atualização da notificação inicial até 72 horas após a verificação, com uma avaliação inicial da gravidade e do impacto e, se existirem, indicadores de exposição (art. 42.º, n.º 3).
Notificação do fim do impacto significativo: até 24 horas após o fim
Uma etapa própria do regime português (art. 43.º). Inclui a atualização dos dados, as medidas adotadas, a situação no momento em que o impacto deixou de ser significativo e o tempo estimado para a recuperação total.
Relatório final: 30 dias úteis
No prazo de 30 dias úteis a contar da notificação do fim do impacto, e não um mês após a notificação inicial (art. 44.º, n.º 1). Conteúdo: início e fim do impacto significativo, impacto, descrição com causa e efeitos, medidas de mitigação, impacto residual e indicação de notificações a outras autoridades, como o Ministério Público ou a CNPD.
Dois desvios importantes. Se o incidente for resolvido nas duas horas seguintes à deteção, basta a notificação do fim do impacto (art. 41.º, n.º 2). Se ainda estiver em curso no fim do prazo do relatório final, a autoridade pode pedir relatórios intercalares semanais até ao relatório final (art. 44.º, n.º 3).
Canal de notificação e outras autoridades
As notificações são submetidas na plataforma MyCiber, na área reservada da entidade (art. 40.º, n.º 6, RJC; art. 20.º do Regulamento). A plataforma permite associar as várias notificações do mesmo incidente e emite alertas sobre os prazos, mas a falta de um alerta não suspende o dever (art. 22.º do Regulamento). Se a entidade não conseguir usar a plataforma por causa do próprio incidente, pode notificar excecionalmente por correio eletrónico ou telefone, com os contactos publicados pela autoridade competente (art. 20.º, n.º 4).
A notificação ao CNCS não substitui outras notificações (art. 40.º, n.º 5, RJC). Se houver dados pessoais envolvidos, a violação de dados é comunicada à CNPD em 72 horas, nos termos do art. 33.º do RGPD. Em caso de crime, pode haver também participação ao Ministério Público ou à Polícia Judiciária. Envolva desde o início o encarregado de proteção de dados.
Informar os destinatários dos serviços
Além da autoridade, o art. 48.º RJC obriga a informar os destinatários dos serviços, sem demora injustificada, sobre incidentes significativos suscetíveis de os afetar negativamente. Perante uma ciberameaça significativa, a entidade comunica as medidas que os destinatários podem tomar e, quando apropriado, a própria ameaça. A informação é gratuita e em linguagem facilmente compreensível (art. 48.º, n.º 4). A falta desta comunicação é uma contraordenação muito grave (art. 61.º, n.º 1, alínea k)).
Preparar a cadeia de notificação
O prazo de 24 horas só se cumpre se os procedimentos existirem antes do incidente. Os pontos seguintes devem estar decididos e escritos:
- Papéis: quem avalia se o incidente é significativo, quem decide e quem notifica. Normalmente, a equipa de TI avalia, o órgão de gestão decide e o responsável de cibersegurança notifica.
- Substitutos: pelo menos um por papel, incluindo fins de semana e férias. O ponto de contacto permanente do art. 32.º RJC tem de estar contactável.
- Acesso à MyCiber: pelo menos duas pessoas com acesso à conta da entidade, testado antes de ser preciso.
- Modelos: um modelo para cada etapa, com os campos dos art. 42.º a 44.º, mais um para a CNPD e outro para os clientes.
- Relógio: um registo do incidente com horas exatas desde a primeira deteção. Comprova quando a entidade teve conhecimento e quando o impacto terminou.
- Fornecedores: contratos que obriguem os prestadores de TI e nuvem a avisar de imediato. Caso contrário, o seu prazo corre sem que saiba.
- Exercício: um exercício anual que vá até à notificação de teste.
A falta de notificação é uma contraordenação muito grave (art. 61.º, n.º 1, alínea j), RJC); ver coimas e supervisão. A avaliação NIS2 verifica a sua cadeia de notificação na área «Registo e notificação de incidentes».
Perguntas frequentes
A partir de quando conta o prazo de 24 horas?
A partir do momento em que a entidade conclui que existe, ou pode vir a existir, um incidente significativo (art. 42.º, n.º 1, RJC).
Quando é que o relatório final tem de ser entregue?
No prazo de 30 dias úteis a contar da notificação do fim do impacto significativo (art. 44.º, n.º 1, RJC), e não um mês após a notificação inicial.
E se o incidente ficar resolvido em menos de duas horas?
Nesse caso, basta a notificação do fim do impacto significativo (art. 41.º, n.º 2, RJC).
O dever de notificação também está adiado para 2028?
Não. O art. 10.º, n.º 2, do Decreto-Lei n.º 125/2025 não inclui os art. 40.º a 44.º. A notificação aplica-se às entidades qualificadas desde a entrada em vigor do regime.
A notificação ao CNCS substitui a notificação à CNPD?
Não. Se houver violação de dados pessoais, notifica também a CNPD em 72 horas, nos termos do art. 33.º do RGPD.