NIS2: quem abrange a diretiva e como preparar-se sem pânico
A NIS2 é a diretiva europeia de cibersegurança que alargou substancialmente o círculo de empresas reguladas: da energia e transportes aos fornecedores digitais, indústria e até gestão de resíduos. Em Portugal aplica-se através da transposição nacional — e chega a muitas empresas também indiretamente, pelos clientes que passam requisitos pela cadeia de fornecimento.
Quem é abrangido
Entidades «essenciais» e «importantes» de 18 setores: energia, transportes, banca, saúde, infraestrutura digital, fornecedores cloud, centros de dados, fabricantes de produtos críticos e outros — em geral, médias e grandes empresas destes setores, com exceções para serviços críticos independentemente da dimensão.
Requisitos-chave
- Gestão de riscos de cibersegurança e responsabilidade da administração (até sanções pessoais para a gestão);
- gestão de incidentes com prazos de notificação: alerta precoce em 24 horas, relatório em 72;
- segurança da cadeia de fornecimento;
- continuidade de negócio e gestão de crises;
- ciber-higiene básica e formação.
A ISO 27001 como quadro de conformidade
A diretiva não exige certificação, mas os reguladores nacionais reconhecem expressamente a ISO 27001 como prova de gestão adequada de riscos. Um SGSI a funcionar cobre: riscos (metodologia), incidentes (processo), fornecedores (análise); a ISO 22301 cobre a continuidade.
Plano para um trimestre
1) Determine se a sua empresa ou os seus clientes são abrangidos; 2) faça a análise de lacunas; 3) feche incidentes e cadeia de fornecimento — as lacunas mais comuns; 4) sem sistematização, arranque com a implementação da ISO 27001.
Leia também
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta