Questionário gratuito · NIS2

A minha empresa está abrangida pela NIS2?

O novo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025), que transpõe a Diretiva NIS2, está em vigor desde 3 de abril de 2026. Responda a quatro perguntas e veja se se aplica à sua empresa.

As respostas ficam no seu navegador: não são enviadas nem guardadas.
2. A sua empresa é alguma destas entidades? (opcional)
Se a empresa pertence a um grupo, os números das empresas associadas e parceiras podem contar.
4. Fornece produtos ou serviços a empresas de setores como saúde, energia, transportes, banca ou indústria?

O que é a NIS2

A NIS2 é a diretiva europeia que obriga empresas e entidades de setores importantes a gerir os riscos de cibersegurança. Em Portugal foi transposta pelo Decreto-Lei n.º 125/2025, o novo Regime Jurídico da Cibersegurança, em vigor desde 3 de abril de 2026. A autoridade competente é o Centro Nacional de Cibersegurança (CNCS).

Quem está abrangido

Regra geral, ficam abrangidas as médias e grandes empresas dos setores dos Anexos I e II. Uma empresa é média ou grande quando tem 50 ou mais trabalhadores, ou quando ultrapassa 10 milhões de euros tanto de volume de negócios como de balanço anual.

  • Entidades essenciais: grandes empresas dos setores de alta criticidade (Anexo I) e algumas entidades abrangidas seja qual for a dimensão, como fornecedores de DNS, registos de domínios de topo e prestadores qualificados de serviços de confiança.
  • Entidades importantes: as restantes médias e grandes empresas dos Anexos I e II.
  • Entidades públicas relevantes: organismos da Administração Pública, com medidas próprias.

O CNCS pode ainda qualificar outras entidades, independentemente da dimensão, em função do risco e do impacto de um incidente.

O que têm de fazer as entidades abrangidas

  • Registar-se na plataforma MyCiber do CNCS. O prazo para as entidades que já estavam em atividade terminou em setembro de 2026; as novas têm 30 dias úteis após o início de atividade.
  • Nomear um responsável de cibersegurança e um ponto de contacto permanente.
  • Aplicar as medidas mínimas do Quadro Nacional de Referência para a Cibersegurança, em três níveis (básico, substancial e elevado) consoante o perfil de risco.
  • Notificar incidentes significativos ao CNCS, com um primeiro aviso em 24 horas.
  • Gerir a segurança da cadeia de fornecedores.

O incumprimento pode levar a coimas que, nos casos mais graves, chegam a 10 milhões de euros ou 2% do volume de negócios anual mundial.

E se a minha empresa não estiver abrangida?

Mesmo uma pequena empresa pode sentir a NIS2: as entidades abrangidas têm de garantir a segurança dos seus fornecedores e vão começar a pedir questionários, cláusulas contratuais e provas de boas práticas. Ter a casa arrumada passa a ser uma vantagem comercial.

Perguntas frequentes

Este resultado tem valor legal?

Não. É uma indicação baseada nas regras gerais do Decreto-Lei n.º 125/2025 e da Diretiva NIS2. A qualificação oficial é feita pelo CNCS. Em caso de dúvida, consulte o CNCS ou um advogado.

Uma pequena empresa pode estar abrangida?

Sim, em casos específicos: fornecedores de DNS, registos de domínios de topo, prestadores qualificados de serviços de confiança, alguns fornecedores de comunicações eletrónicas, entidades públicas e entidades que o CNCS qualifique pelo seu risco ou por serem o único prestador de um serviço essencial.

Como se conta a dimensão de uma empresa de um grupo?

Segue-se a definição europeia de PME: podem contar os trabalhadores e os valores financeiros de empresas associadas e parceiras. Se a sua empresa pertence a um grupo, confirme os números com o seu contabilista.

O prazo de registo já passou. E agora?

Se concluir que a sua empresa está abrangida e ainda não se registou na plataforma MyCiber, contacte o CNCS quanto antes e prepare as restantes obrigações.