Voltar

NIS2: quem abrange a diretiva e como preparar-se sem pânico

A NIS2 é a diretiva europeia de cibersegurança que alargou substancialmente o círculo de empresas reguladas: da energia e transportes aos fornecedores digitais, indústria e até gestão de resíduos. Em Portugal aplica-se através da transposição nacional — e chega a muitas empresas também indiretamente, pelos clientes que passam requisitos pela cadeia de fornecimento.

Quem é abrangido

Entidades «essenciais» e «importantes» de 18 setores: energia, transportes, banca, saúde, infraestrutura digital, fornecedores cloud, centros de dados, fabricantes de produtos críticos e outros — em geral, médias e grandes empresas destes setores, com exceções para serviços críticos independentemente da dimensão.

Requisitos-chave

  • Gestão de riscos de cibersegurança e responsabilidade da administração (até sanções pessoais para a gestão);
  • gestão de incidentes com prazos de notificação: alerta precoce em 24 horas, relatório em 72;
  • segurança da cadeia de fornecimento;
  • continuidade de negócio e gestão de crises;
  • ciber-higiene básica e formação.

A ISO 27001 como quadro de conformidade

A diretiva não exige certificação, mas os reguladores nacionais reconhecem expressamente a ISO 27001 como prova de gestão adequada de riscos. Um SGSI a funcionar cobre: riscos (metodologia), incidentes (processo), fornecedores (análise); a ISO 22301 cobre a continuidade.

Plano para um trimestre

1) Determine se a sua empresa ou os seus clientes são abrangidos; 2) faça a análise de lacunas; 3) feche incidentes e cadeia de fornecimento — as lacunas mais comuns; 4) sem sistematização, arranque com a implementação da ISO 27001.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta