Saltar para conteúdo
Já em Vigor (Prazo expirou em Out. 2024)

Diretiva NIS2: o que PME e empresas precisam de saber

A Diretiva NIS2 estabelece novos requisitos rigorosos de cibersegurança para entidades essenciais e importantes na União Europeia. Descubra se a sua organização está abrangida e como garantir conformidade.

O Que é a Diretiva NIS2?

A NIS2 (Network and Information Security Directive 2) é a atualização da diretiva original NIS, estabelecendo requisitos mais rigorosos de cibersegurança em toda a União Europeia.

Âmbito Alargado

A NIS2 expande significativamente o âmbito da diretiva original, abrangendo 18 setores críticos e importantes, incluindo energia, transportes, saúde, infraestruturas digitais, administração pública e muito mais.

  • Mais de 160.000 entidades abrangidas na UE
  • Critérios de dimensão mais claros
  • Inclui fornecedores de serviços digitais
Requisitos Mais Rigorosos

A NIS2 introduz requisitos de segurança mais detalhados e específicos, incluindo gestão de riscos, segurança da cadeia de fornecimento, notificação de incidentes e responsabilização da gestão.

  • 10 medidas de segurança obrigatórias
  • Notificação de incidentes em 24 horas
  • Responsabilidade pessoal dos gestores
Penalidades Significativas

A NIS2 estabelece penalidades administrativas substanciais para não conformidade, com multas que podem atingir milhões de euros, dependendo da classificação da entidade.

  • Entidades Essenciais: até 10M€ ou 2% do volume de negócios global
  • Entidades Importantes: até 7M€ ou 1,4% do volume de negócios global
  • Responsabilidade pessoal dos membros da gestão
Prazos Críticos

Os Estados-Membros devem transpor a diretiva para a legislação nacional até outubro de 2024, com aplicação imediata após a transposição.

  • Prazo Expirado: Entrou em vigor na UE
  • Imediato: Aplicação após transposição nacional
  • Agora: Foco em cumprimento e auditoria CNCS

Setores Abrangidos pela NIS2

A NIS2 abrange 18 setores críticos e importantes, divididos em duas categorias: Entidades Essenciais e Entidades Importantes.

⚡Energia

Eletricidade, petróleo, gás, hidrogénio

🚂Transportes

Aéreo, ferroviário, marítimo, rodoviário

🏦Banca

Instituições de crédito

🌐Infraestruturas Digitais

IXP, DNS, TLD, cloud, data centers

🏥Saúde

Prestadores de cuidados de saúde, laboratórios

💧Água Potável

Fornecimento e distribuição

♻️Águas Residuais

Recolha e tratamento

🏛️Administração Pública

Serviços públicos centrais e regionais

🛰️Espaço

Operadores de infraestruturas terrestres

Critérios de Dimensão: e as PME?

Nos setores abrangidos, a NIS2 aplica-se a médias e grandes entidades. Pela definição europeia de PME, uma empresa é média a partir de 50 trabalhadores, ou quando ultrapassa 10 M€ de volume de negócios e 10 M€ de balanço anual. Por isso, muitas PME de média dimensão estão abrangidas. Micro e pequenas empresas, em regra, não estão, salvo exceções: por exemplo, se forem o único fornecedor de um serviço essencial ou se um incidente tiver impacto significativo.

10 Medidas de Segurança Obrigatórias

A NIS2 estabelece 10 medidas de gestão de riscos de cibersegurança que todas as entidades abrangidas devem implementar.

1. Análise de Riscos e Políticas de Segurança

Implementar políticas de análise de riscos de cibersegurança e de segurança dos sistemas de informação, incluindo avaliações regulares de vulnerabilidades e testes de penetração.

2. Tratamento de Incidentes

Estabelecer políticas e procedimentos para prevenir, detetar, responder e recuperar de incidentes de cibersegurança, incluindo planos de continuidade de negócio e recuperação de desastres.

3. Continuidade de Negócio e Gestão de Crises

Implementar planos de continuidade de negócio, recuperação de desastres e gestão de crises, incluindo sistemas de backup e procedimentos de restauração.

4. Segurança da Cadeia de Fornecimento

Avaliar e gerir os riscos de cibersegurança relacionados com fornecedores e prestadores de serviços, incluindo requisitos de segurança em contratos.

5. Segurança na Aquisição e Desenvolvimento

Implementar políticas e procedimentos de segurança para aquisição, desenvolvimento e manutenção de sistemas de informação, incluindo gestão de vulnerabilidades.

6. Avaliação da Eficácia das Medidas

Estabelecer políticas e procedimentos para avaliar a eficácia das medidas de gestão de riscos de cibersegurança, incluindo auditorias regulares.

7. Formação e Sensibilização

Implementar práticas de higiene cibernética e programas de formação em cibersegurança para todos os colaboradores, incluindo sensibilização sobre ameaças.

8. Criptografia e Controlo de Acessos

Utilizar criptografia e políticas de controlo de acessos, incluindo autenticação multifator e gestão de identidades e acessos privilegiados.

9. Segurança de Recursos Humanos

Implementar políticas de segurança de recursos humanos, incluindo verificações de antecedentes, acordos de confidencialidade e procedimentos de cessação de funções.

10. Autenticação Multifator e Comunicações Seguras

Utilizar soluções de autenticação multifator ou autenticação contínua, comunicações de voz, vídeo e texto seguras e sistemas de comunicação de emergência seguros.

Notificação de Incidentes

A NIS2 estabelece requisitos rigorosos e prazos apertados para notificação de incidentes de cibersegurança às autoridades competentes.

24 Horas
Alerta Inicial

Notificação inicial de incidentes significativos dentro de 24 horas após tomar conhecimento do incidente.

72 Horas
Notificação de Incidente

Notificação detalhada do incidente, incluindo avaliação inicial de gravidade e impacto, dentro de 72 horas.

1 Mês
Relatório Final

Relatório final com análise detalhada do incidente, impacto, medidas de mitigação e lições aprendidas.

Incidentes Significativos

Devem ser notificados incidentes que causem ou possam causar perturbações operacionais graves ou perdas financeiras significativas, ou que afetem outras entidades ou utilizadores.

  • Interrupção de serviços essenciais
  • Comprometimento de dados pessoais ou sensíveis
  • Impacto em outras entidades ou utilizadores
  • Perdas financeiras significativas

Como Podemos Ajudar

A Pentesting.pt oferece serviços especializados para ajudar a sua organização a preparar-se e cumprir os requisitos da Diretiva NIS2.

Avaliação de Prontidão NIS2

Avaliação completa do estado atual de cibersegurança da sua organização face aos requisitos NIS2, com identificação de gaps e plano de ação.

Solicitar Avaliação
Testes de Penetração

Testes de penetração regulares para identificar vulnerabilidades e validar a eficácia das medidas de segurança implementadas.

Ver Serviço
Políticas e Procedimentos

Desenvolvimento de políticas, procedimentos e documentação de segurança alinhados com os requisitos NIS2.

Ver Serviço
Gestão de Incidentes

Implementação de processos de deteção, resposta e notificação de incidentes conforme requisitos NIS2.

Ver Formação
Formação e Sensibilização

Programas de formação em cibersegurança para colaboradores e gestão, incluindo sensibilização sobre ameaças.

Ver Formações
Auditoria de Conformidade

Auditorias regulares para verificar conformidade contínua com os requisitos NIS2 e identificar áreas de melhoria.

Ver Serviço

Prepare a Sua Organização para a NIS2

Não espere até ao último momento. Inicie agora a preparação da sua organização para conformidade com a Diretiva NIS2 e proteja-se contra penalidades e riscos de cibersegurança.

Testes de segurança para PME

Um teste de penetração mostra que medidas técnicas existem e onde falham, com evidência que pode apresentar no contexto da NIS2. Temos pacotes com âmbito ajustado à dimensão da sua empresa.