DIRETIVA UE NIS2 - TRANSPOSIÇÃO EM CURSO EM FRANÇA

O seu dossiê de conformidade
NIS2 em 5 dias

A diretiva europeia NIS2 (UE 2022/2555) impõe uma gestão dos riscos cibernéticos às entidades essenciais e importantes de 18 setores, e por repercussão aos seus fornecedores. A SYAGA NIS2-Express entrega-lhe o documento de referência (PSSI + mapeamento de conformidade) completo e operacional, sem mobilizar as suas equipas durante meses.

5
Dias úteis
20
Capítulos cobertos
93
Controlos ISO 27001
120+
Páginas entregues

A diretiva NIS2, em números

O que a diretiva europeia muda concretamente para as entidades abrangidas

Cerca de 160 000 entidades abrangidas na UE

A diretiva NIS2 (UE 2022/2555) alarga fortemente o âmbito da antiga NIS1, com um limiar de aplicação geralmente fixado em cerca de 50 trabalhadores e 10 M EUR de volume de negócios, para 18 setores essenciais e importantes.

Sanções que remontam até aos dirigentes

Os textos preveem coimas administrativas (da ordem de vários milhões de euros ou de uma percentagem do volume de negócios mundial consoante o tipo de entidade) e uma responsabilidade pessoal dos dirigentes que pode ir até uma interdição temporária de funções.

A transposição francesa está em curso

A França ainda não transpôs a NIS2 para o seu direito nacional (está em preparação uma lei de transposição). As empresas que antecipam agora evitam o engarrafamento previsto quando o texto francês entrar em vigor.

💰

As consultoras faturam missões longas

Uma missão clássica de conformidade NIS2/ISO 27001 conduzida por uma grande consultora conta-se em meses. Orçamento frequentemente fora do alcance de uma PME/empresa de média dimensão de 50 a 500 trabalhadores que, no entanto, tem de avançar.

O efeito cascata: mesmo que não esteja diretamente sujeito

A NIS2 obriga as entidades essenciais/importantes a verificar a segurança da sua cadeia de abastecimento. Na prática, os seus clientes já lhe enviam - ou vão enviar-lhe - um questionário de segurança de fornecedores. Exemplos de perguntas reais retiradas deste tipo de questionário:

Autenticação multifator (MFA)

« Para que serviços impõe o MFA? Correio eletrónico, VPN, RDP, administração rede-cloud, contas privilegiadas. »

Referência tipo CSA CAIQ v4 IAM-14.1 / SIG Lite

Segurança do correio eletrónico

« Que controlos utiliza contra a usurpação de e-mails (SPF, DKIM, DMARC)? Desativou os protocolos legados (IMAP, POP3, SMTP não seguros)? »

Referência tipo Google VSAQ / Beazley Ransomware Supplemental

Plano de resposta a incidentes

« Qual é o seu plano de resposta a incidentes, e em que prazo nos notificaria um incidente de cibersegurança? »

Referência tipo 3rdRisk - 7 Questions NIS2

Subcontratação e cadeia de abastecimento

« Recorre a subcontratados de nível 4? Aceitará cláusulas contratuais que imponham a conformidade NIS2 (controlos, notificação de violação, direito de auditoria)? »

Referência tipo 3rdRisk - 7 Questions NIS2

Cópias de segurança e continuidade

« São realizadas cópias de segurança? A integridade e os procedimentos de restauro são testados pelo menos uma vez por ano? »

Referência tipo CSA CAIQ v4 BCR-08

Governação da segurança

« A sua política de segurança da informação assenta num referencial reconhecido (NIST, ISO 27001)? »

Referência tipo 2022 SIG Lite (Shared Assessments)

A PSSI produzida pela NIS2-Express responde ponto por ponto a este tipo de questionário, com as provas associadas.

A solução: NIS2-Express

5 dias, 20 capítulos, 1 documento operacional que as suas equipas podem aplicar já na segunda-feira seguinte

D1
Dia 1 - Enquadramento

Questionário e entrevista com a direção

Entrevista de 2h com o CIO ou o dirigente. Recolha do contexto, do âmbito, dos desafios de negócio e da maturidade atual através do nosso questionário estruturado (10 domínios, 60 perguntas).

D2
Dia 2 - Análise técnica

Recolha e cartografia do SI

Inventário dos ativos (servidores, postos de trabalho, aplicações), análise da arquitetura de rede, identificação dos fluxos críticos. Scan de vulnerabilidades ligeiro mediante acordo prévio.

D3
Dia 3 - Redação

Geração da PSSI personalizada

Redação dos 20 capítulos com os seus dados reais: organograma de segurança, matriz de riscos, procedimentos operacionais, carta informática. Tudo específico ao seu contexto.

D4
Dia 4 - Consolidação

Mapeamento de conformidade e anexos

Mapeamento detalhado NIS2 (governação, medidas de segurança, notificação de incidentes), ISO 27001, ANSSI e RGPD. Geração dos anexos: inventário de ativos, matriz DdA, procedimentos de gestão de incidentes, de acessos e de mudanças.

D5
Dia 5 - Entrega

Apresentação e transferência de competências

Apresentação do entregável ao comité de direção. Sessão de perguntas e respostas. Entrega dos ficheiros editáveis (HTML, PDF, DOCX) para apropriação pelas suas equipas.

O que recebe

Um pacote completo, pronto a implementar, com todos os documentos de que necessita

📝

PSSI - 20 capítulos

Política de segurança completa cobrindo todos os domínios ISO 27001, base documental exigida no âmbito da NIS2.

  • Governação e organização da segurança
  • Classificação dos ativos e dos dados
  • Gestão de acessos e identidades
  • Segurança de rede, sistema e aplicacional
  • Continuidade de negócio e gestão de incidentes
📈

Relatório de auditoria expresso

Síntese da postura de segurança com indicadores visuais.

  • Radar de maturidade (10 domínios)
  • Matriz de riscos (impacto/probabilidade)
  • Top 10 das vulnerabilidades críticas
  • Plano de ação priorizado (PDCA)
  • Orçamento de segurança recomendado
📄

Procedimentos e carta

Documentos operacionais diretamente aplicáveis pelas suas equipas.

  • PROC-01: Gestão de incidentes
  • PROC-02: Gestão de acessos
  • PROC-03: Gestão de mudanças
  • PROC-04: Cópia de segurança e restauro
  • Carta informática (pronta a assinar)
🎯

Mapeamento NIS2

Correspondência entre a sua PSSI e os grandes capítulos de obrigações da diretiva NIS2.

  • Art. 20 - Governação
  • Art. 21 - Medidas de gestão de riscos (10 domínios)
  • Art. 23 - Notificação de incidentes
  • Respostas-tipo ao questionário de fornecedores NIS2
  • Matriz de conformidade com estado
🔐

Anexos ISO 27001

Declaração de Aplicabilidade e mapeamento dos 93 controlos Anexo A (ISO 27001:2022).

  • DdA com justificação por controlo
  • Inventário detalhado dos servidores
  • Registo de vulnerabilidades
  • Cadeias de ataque identificadas
  • Plano de ação orçamentado
💻

Ficheiros editáveis

Todos os documentos em formatos que pode modificar.

  • HTML autónomo (aberto em qualquer navegador)
  • PDF de alta qualidade (impressão A4)
  • DOCX editável (Microsoft Word)
  • Bilingue FR/EN (opção)
  • Gráficos PNG de alta resolução

Conformidade coberta

Um único documento para responder a todos os seus referenciais

N2

NIS2 (Diretiva UE 2022/2555)

Cobertura dos grandes capítulos governação, medidas de gestão de riscos e notificação de incidentes. Mapeamento de conformidade incluído.

ISO

ISO 27001:2022

Declaração de Aplicabilidade dos 93 controlos Anexo A. Estrutura alinhada com as cláusulas 4 a 10 e os 4 temas (organizacionais, humanos, físicos, tecnológicos).

AN

Guia ANSSI - Higiene informática (autoridade francesa)

As medidas de higiene informática da ANSSI são cobertas nos 20 capítulos. Correspondência explícita no mapeamento de conformidade.

RG

RGPD (Art. 32)

Medidas técnicas e organizativas adequadas para garantir a segurança dos dados pessoais. Classificação dos dados e registo de tratamentos abordados.

Preços indicativos

Escolha a opção adaptada ao seu contexto - orçamento personalizado em 24h

Essencial

PME < 50 trabalhadores, um único site

3 000
EUR + IVA (pontual, indicativo)
  • PSSI 20 capítulos personalizada
  • 4 procedimentos operacionais
  • Carta informática
  • Mapeamento NIS2 e RGPD
  • Apresentação ao comité de direção
  • Formatos HTML + PDF + DOCX
Pedir orçamento

Premium

Empresa de média dimensão 250+ trabalhadores, setor regulado

8 000
EUR + IVA (pontual, indicativo)
  • Tudo do Standard +
  • Mapeamento DORA (setor financeiro)
  • Modelos setoriais (saúde, indústria, finanças)
  • Plano de remediação orçamentado a 12 meses
  • Acompanhamento para certificação ISO 27001
  • Suporte prioritário 12 meses
Pedir orçamento

Manutenção anual: 500 EUR + IVA/ano (indicativo)

Atualização anual da PSSI (evoluções regulamentares, alterações do SI). Revisão dos procedimentos, atualização do mapeamento de conformidade, novo PDF.

Preços indicativos para um âmbito padrão. O montante final é estabelecido por orçamento, após uma primeira conversa sobre o seu âmbito real.

Perguntas frequentes

A minha empresa está abrangida pela NIS2?
O limiar geralmente considerado é o de uma empresa com mais de 50 trabalhadores ou mais de 10 M EUR de volume de negócios, ativa num dos 18 setores abrangidos (energia, transportes, saúde, digital, indústria, água, alimentação, espaço, correios, química, resíduos, fabrico, investigação, serviços digitais, administração, mercados financeiros, infraestruturas digitais, fornecedores digitais). Mesmo fora destes critérios, pode estar abrangido por repercussão se for fornecedor de uma entidade sujeita à NIS2 (ver a secção «Efeito cascata» acima). Uma qualificação precisa da sua situação é da competência de aconselhamento jurídico.
A França já transpôs a NIS2?
Não, ainda não até à data: a lei de transposição francesa está em preparação. Isto não significa que se deva esperar: as empresas que se preparam desde já evitam o engarrafamento previsto quando o texto francês entrar em vigor, e respondem já hoje às exigências que os seus clientes lhes transmitem já por contrato (efeito cascata).
Qual é a diferença em relação a uma PSSI feita por uma grande consultora?
O conteúdo visa o mesmo nível de exigência: os mesmos 20 capítulos, a mesma cobertura ISO 27001, a mesma profundidade de análise. A diferença: baseamo-nos num gerador que produz um documento personalizado a partir dos seus dados reais, quando uma missão clássica se conta em meses de redação manual.
O documento é válido para uma certificação ISO 27001?
A PSSI NIS2-Express constitui uma base sólida para iniciar uma certificação ISO 27001. Cobre a Declaração de Aplicabilidade (DdA) dos 93 controlos e a estrutura das cláusulas 4 a 10. Será necessário um acompanhamento complementar para a implementação operacional e a auditoria de certificação.
Quanto tempo tenho de mobilizar as minhas equipas?
2 horas no primeiro dia (entrevista com a direção) e 2 horas no último dia (apresentação). O restante trabalho é efetuado pelos nossos auditores sem solicitar as suas equipas. Se estiver previsto um scan técnico, será pedido um acesso de rede temporário no dia 2.
A manutenção anual é obrigatória?
Não, é opcional mas recomendada. A gestão dos riscos cibernéticos pressupõe uma revisão periódica das medidas de segurança. A manutenção anual inclui a atualização do documento em função das evoluções regulamentares e das alterações do seu SI.
Em que é que a SYAGA é legítima para produzir este documento?
A SYAGA CONSULTING realiza auditorias de segurança de SI desde 2009 (EURL criada a 08/12/2009), junto de clientes de setores variados (indústria, turismo, saúde, serviços). Construímos um gerador que capitaliza esta experiência de auditoria para produzir documentos de conformidade personalizados rapidamente.

Pronto para garantir a sua conformidade NIS2?

Contacte-nos para receber um orçamento personalizado em 24h.

NIS2-Express é uma ferramenta de apoio à conformidade. Não constitui um parecer jurídico. A qualificação da sua entidade face à diretiva NIS2 e à sua transposição francesa deve ser confirmada por um advogado.

Vigilância regulamentar - fontes oficiais

NIS2 em linguagem simples, resumida para um dirigente com pouco tempo. Cada ponto remete para o texto oficial de onde é retirado.

Quem está abrangido?

A diretiva visa as empresas "médias" ou "grandes" (na aceção do direito europeu) ativas numa lista de setores considerados críticos: energia, transportes, saúde, bancos, água, digital, administração pública por um lado; correios, resíduos, química, agroalimentar, fabrico, investigação por outro. Um Estado pode também incluir estruturas mais pequenas se estas desempenharem um papel-chave.

O que a NIS2 impõe realmente

Em termos claros: implementar medidas de segurança "proporcionadas", saber identificar os seus riscos, proteger os seus dados, detetar um ataque, reagir e recuperar depois. Juntam-se a segurança física das instalações, o controlo de acessos e de credenciais, e a verificação da segurança dos seus prestadores e fornecedores.

Em caso de incidente, um calendário preciso

Se ocorrer um incidente "significativo", é preciso avisar a autoridade em três tempos: um alerta rápido em 24h, uma notificação mais detalhada em 72h, depois um relatório final num mês. Os clientes afetados também devem ser informados sem demora sobre as medidas a tomar do seu lado.

As sanções, sem dramatizar

O teto das coimas é fixado pela diretiva: até 10 M€ ou 2% do volume de negócios mundial (o montante mais elevado) para as entidades "essenciais"; até 7,5 M€ ou 1,5% do volume de negócios mundial para as entidades "importantes". São tetos legais, não uma fatura automática; o objetivo da diretiva continua a ser a prevenção.

As datas a reter

A diretiva está em vigor desde 16 de janeiro de 2023. Cada Estado-Membro devia ter transposto as suas obrigações para a sua lei nacional até 17 de outubro de 2024, para uma aplicação efetiva desde 18 de outubro de 2024, data em que o antigo texto NIS1 foi revogado.

Em França, quem lidera o processo

A ANSSI (autoridade francesa) é a autoridade designada para acompanhar a conformidade com a NIS2. Publicou um "Referencial Cyber França" (ReCyF, disponível desde 17 de março de 2026) e disponibiliza uma plataforma "MonEspaceNIS2", bem como um "ClubSSI" para ajudar as empresas a orientar-se.

O que já se passa nos países vizinhos

Na Alemanha, a autoridade BSI indica que o prazo legal de registo das empresas abrangidas já foi ultrapassado: as que ainda não o fizeram devem fazê-lo sem demora. Um sinal concreto de que o movimento europeu já está em marcha, muito além dos textos.

Uma simplificação está em estudo

A Comissão Europeia apresentou em 2026 uma proposta ("pacote ómnibus") para aliviar a conformidade com a NIS2, em particular para as estruturas mais pequenas: cerca de 28 700 empresas seriam abrangidas por este alívio, das quais 6 200 micro e pequenas empresas.

Vigilância realizada em 17/07/2026 a partir dos textos e sites oficiais citados. Informa, não substitui um parecer jurídico sobre a sua situação.