Diretiva NIS2: o que PME e empresas precisam de saber
A Diretiva NIS2 estabelece novos requisitos rigorosos de cibersegurança para entidades essenciais e importantes na União Europeia. Descubra se a sua organização está abrangida e como garantir conformidade.
O Que é a Diretiva NIS2?
A NIS2 (Network and Information Security Directive 2) é a atualização da diretiva original NIS, estabelecendo requisitos mais rigorosos de cibersegurança em toda a União Europeia.
A NIS2 expande significativamente o âmbito da diretiva original, abrangendo 18 setores críticos e importantes, incluindo energia, transportes, saúde, infraestruturas digitais, administração pública e muito mais.
- Mais de 160.000 entidades abrangidas na UE
- Critérios de dimensão mais claros
- Inclui fornecedores de serviços digitais
A NIS2 introduz requisitos de segurança mais detalhados e específicos, incluindo gestão de riscos, segurança da cadeia de fornecimento, notificação de incidentes e responsabilização da gestão.
- 10 medidas de segurança obrigatórias
- Notificação de incidentes em 24 horas
- Responsabilidade pessoal dos gestores
A NIS2 estabelece penalidades administrativas substanciais para não conformidade, com multas que podem atingir milhões de euros, dependendo da classificação da entidade.
- Entidades Essenciais: até 10M€ ou 2% do volume de negócios global
- Entidades Importantes: até 7M€ ou 1,4% do volume de negócios global
- Responsabilidade pessoal dos membros da gestão
Os Estados-Membros devem transpor a diretiva para a legislação nacional até outubro de 2024, com aplicação imediata após a transposição.
- Prazo Expirado: Entrou em vigor na UE
- Imediato: Aplicação após transposição nacional
- Agora: Foco em cumprimento e auditoria CNCS
Setores Abrangidos pela NIS2
A NIS2 abrange 18 setores críticos e importantes, divididos em duas categorias: Entidades Essenciais e Entidades Importantes.
Eletricidade, petróleo, gás, hidrogénio
Aéreo, ferroviário, marítimo, rodoviário
Instituições de crédito
IXP, DNS, TLD, cloud, data centers
Prestadores de cuidados de saúde, laboratórios
Fornecimento e distribuição
Recolha e tratamento
Serviços públicos centrais e regionais
Operadores de infraestruturas terrestres
Critérios de Dimensão: e as PME?
Nos setores abrangidos, a NIS2 aplica-se a médias e grandes entidades. Pela definição europeia de PME, uma empresa é média a partir de 50 trabalhadores, ou quando ultrapassa 10 M€ de volume de negócios e 10 M€ de balanço anual. Por isso, muitas PME de média dimensão estão abrangidas. Micro e pequenas empresas, em regra, não estão, salvo exceções: por exemplo, se forem o único fornecedor de um serviço essencial ou se um incidente tiver impacto significativo.
10 Medidas de Segurança Obrigatórias
A NIS2 estabelece 10 medidas de gestão de riscos de cibersegurança que todas as entidades abrangidas devem implementar.
Implementar políticas de análise de riscos de cibersegurança e de segurança dos sistemas de informação, incluindo avaliações regulares de vulnerabilidades e testes de penetração.
Estabelecer políticas e procedimentos para prevenir, detetar, responder e recuperar de incidentes de cibersegurança, incluindo planos de continuidade de negócio e recuperação de desastres.
Implementar planos de continuidade de negócio, recuperação de desastres e gestão de crises, incluindo sistemas de backup e procedimentos de restauração.
Avaliar e gerir os riscos de cibersegurança relacionados com fornecedores e prestadores de serviços, incluindo requisitos de segurança em contratos.
Implementar políticas e procedimentos de segurança para aquisição, desenvolvimento e manutenção de sistemas de informação, incluindo gestão de vulnerabilidades.
Estabelecer políticas e procedimentos para avaliar a eficácia das medidas de gestão de riscos de cibersegurança, incluindo auditorias regulares.
Implementar práticas de higiene cibernética e programas de formação em cibersegurança para todos os colaboradores, incluindo sensibilização sobre ameaças.
Utilizar criptografia e políticas de controlo de acessos, incluindo autenticação multifator e gestão de identidades e acessos privilegiados.
Implementar políticas de segurança de recursos humanos, incluindo verificações de antecedentes, acordos de confidencialidade e procedimentos de cessação de funções.
Utilizar soluções de autenticação multifator ou autenticação contínua, comunicações de voz, vídeo e texto seguras e sistemas de comunicação de emergência seguros.
Notificação de Incidentes
A NIS2 estabelece requisitos rigorosos e prazos apertados para notificação de incidentes de cibersegurança às autoridades competentes.
Notificação inicial de incidentes significativos dentro de 24 horas após tomar conhecimento do incidente.
Notificação detalhada do incidente, incluindo avaliação inicial de gravidade e impacto, dentro de 72 horas.
Relatório final com análise detalhada do incidente, impacto, medidas de mitigação e lições aprendidas.
Incidentes Significativos
Devem ser notificados incidentes que causem ou possam causar perturbações operacionais graves ou perdas financeiras significativas, ou que afetem outras entidades ou utilizadores.
- Interrupção de serviços essenciais
- Comprometimento de dados pessoais ou sensíveis
- Impacto em outras entidades ou utilizadores
- Perdas financeiras significativas
Como Podemos Ajudar
A Pentesting.pt oferece serviços especializados para ajudar a sua organização a preparar-se e cumprir os requisitos da Diretiva NIS2.
Avaliação completa do estado atual de cibersegurança da sua organização face aos requisitos NIS2, com identificação de gaps e plano de ação.
Solicitar AvaliaçãoTestes de penetração regulares para identificar vulnerabilidades e validar a eficácia das medidas de segurança implementadas.
Ver ServiçoDesenvolvimento de políticas, procedimentos e documentação de segurança alinhados com os requisitos NIS2.
Ver ServiçoImplementação de processos de deteção, resposta e notificação de incidentes conforme requisitos NIS2.
Ver FormaçãoProgramas de formação em cibersegurança para colaboradores e gestão, incluindo sensibilização sobre ameaças.
Ver FormaçõesAuditorias regulares para verificar conformidade contínua com os requisitos NIS2 e identificar áreas de melhoria.
Ver ServiçoPrepare a Sua Organização para a NIS2
Não espere até ao último momento. Inicie agora a preparação da sua organização para conformidade com a Diretiva NIS2 e proteja-se contra penalidades e riscos de cibersegurança.
Testes de segurança para PME
Um teste de penetração mostra que medidas técnicas existem e onde falham, com evidência que pode apresentar no contexto da NIS2. Temos pacotes com âmbito ajustado à dimensão da sua empresa.