A diretiva europeia NIS2 (UE 2022/2555) impõe uma gestão dos riscos cibernéticos às entidades essenciais e importantes de 18 setores, e por repercussão aos seus fornecedores. A SYAGA NIS2-Express entrega-lhe o documento de referência (PSSI + mapeamento de conformidade) completo e operacional, sem mobilizar as suas equipas durante meses.
O que a diretiva europeia muda concretamente para as entidades abrangidas
A diretiva NIS2 (UE 2022/2555) alarga fortemente o âmbito da antiga NIS1, com um limiar de aplicação geralmente fixado em cerca de 50 trabalhadores e 10 M EUR de volume de negócios, para 18 setores essenciais e importantes.
Os textos preveem coimas administrativas (da ordem de vários milhões de euros ou de uma percentagem do volume de negócios mundial consoante o tipo de entidade) e uma responsabilidade pessoal dos dirigentes que pode ir até uma interdição temporária de funções.
A França ainda não transpôs a NIS2 para o seu direito nacional (está em preparação uma lei de transposição). As empresas que antecipam agora evitam o engarrafamento previsto quando o texto francês entrar em vigor.
Uma missão clássica de conformidade NIS2/ISO 27001 conduzida por uma grande consultora conta-se em meses. Orçamento frequentemente fora do alcance de uma PME/empresa de média dimensão de 50 a 500 trabalhadores que, no entanto, tem de avançar.
A NIS2 obriga as entidades essenciais/importantes a verificar a segurança da sua cadeia de abastecimento. Na prática, os seus clientes já lhe enviam - ou vão enviar-lhe - um questionário de segurança de fornecedores. Exemplos de perguntas reais retiradas deste tipo de questionário:
« Para que serviços impõe o MFA? Correio eletrónico, VPN, RDP, administração rede-cloud, contas privilegiadas. »
« Que controlos utiliza contra a usurpação de e-mails (SPF, DKIM, DMARC)? Desativou os protocolos legados (IMAP, POP3, SMTP não seguros)? »
« Qual é o seu plano de resposta a incidentes, e em que prazo nos notificaria um incidente de cibersegurança? »
« Recorre a subcontratados de nível 4? Aceitará cláusulas contratuais que imponham a conformidade NIS2 (controlos, notificação de violação, direito de auditoria)? »
« São realizadas cópias de segurança? A integridade e os procedimentos de restauro são testados pelo menos uma vez por ano? »
« A sua política de segurança da informação assenta num referencial reconhecido (NIST, ISO 27001)? »
A PSSI produzida pela NIS2-Express responde ponto por ponto a este tipo de questionário, com as provas associadas.
5 dias, 20 capítulos, 1 documento operacional que as suas equipas podem aplicar já na segunda-feira seguinte
Entrevista de 2h com o CIO ou o dirigente. Recolha do contexto, do âmbito, dos desafios de negócio e da maturidade atual através do nosso questionário estruturado (10 domínios, 60 perguntas).
Inventário dos ativos (servidores, postos de trabalho, aplicações), análise da arquitetura de rede, identificação dos fluxos críticos. Scan de vulnerabilidades ligeiro mediante acordo prévio.
Redação dos 20 capítulos com os seus dados reais: organograma de segurança, matriz de riscos, procedimentos operacionais, carta informática. Tudo específico ao seu contexto.
Mapeamento detalhado NIS2 (governação, medidas de segurança, notificação de incidentes), ISO 27001, ANSSI e RGPD. Geração dos anexos: inventário de ativos, matriz DdA, procedimentos de gestão de incidentes, de acessos e de mudanças.
Apresentação do entregável ao comité de direção. Sessão de perguntas e respostas. Entrega dos ficheiros editáveis (HTML, PDF, DOCX) para apropriação pelas suas equipas.
Um pacote completo, pronto a implementar, com todos os documentos de que necessita
Política de segurança completa cobrindo todos os domínios ISO 27001, base documental exigida no âmbito da NIS2.
Síntese da postura de segurança com indicadores visuais.
Documentos operacionais diretamente aplicáveis pelas suas equipas.
Correspondência entre a sua PSSI e os grandes capítulos de obrigações da diretiva NIS2.
Declaração de Aplicabilidade e mapeamento dos 93 controlos Anexo A (ISO 27001:2022).
Todos os documentos em formatos que pode modificar.
Um único documento para responder a todos os seus referenciais
Cobertura dos grandes capítulos governação, medidas de gestão de riscos e notificação de incidentes. Mapeamento de conformidade incluído.
Declaração de Aplicabilidade dos 93 controlos Anexo A. Estrutura alinhada com as cláusulas 4 a 10 e os 4 temas (organizacionais, humanos, físicos, tecnológicos).
As medidas de higiene informática da ANSSI são cobertas nos 20 capítulos. Correspondência explícita no mapeamento de conformidade.
Medidas técnicas e organizativas adequadas para garantir a segurança dos dados pessoais. Classificação dos dados e registo de tratamentos abordados.
Escolha a opção adaptada ao seu contexto - orçamento personalizado em 24h
PME < 50 trabalhadores, um único site
PME/empresa de média dimensão 50-250 trabalhadores, multi-site
Empresa de média dimensão 250+ trabalhadores, setor regulado
Manutenção anual: 500 EUR + IVA/ano (indicativo)
Atualização anual da PSSI (evoluções regulamentares, alterações do SI). Revisão dos procedimentos, atualização do mapeamento de conformidade, novo PDF.
Preços indicativos para um âmbito padrão. O montante final é estabelecido por orçamento, após uma primeira conversa sobre o seu âmbito real.
Contacte-nos para receber um orçamento personalizado em 24h.
NIS2 em linguagem simples, resumida para um dirigente com pouco tempo. Cada ponto remete para o texto oficial de onde é retirado.
A diretiva visa as empresas "médias" ou "grandes" (na aceção do direito europeu) ativas numa lista de setores considerados críticos: energia, transportes, saúde, bancos, água, digital, administração pública por um lado; correios, resíduos, química, agroalimentar, fabrico, investigação por outro. Um Estado pode também incluir estruturas mais pequenas se estas desempenharem um papel-chave.
Em termos claros: implementar medidas de segurança "proporcionadas", saber identificar os seus riscos, proteger os seus dados, detetar um ataque, reagir e recuperar depois. Juntam-se a segurança física das instalações, o controlo de acessos e de credenciais, e a verificação da segurança dos seus prestadores e fornecedores.
Se ocorrer um incidente "significativo", é preciso avisar a autoridade em três tempos: um alerta rápido em 24h, uma notificação mais detalhada em 72h, depois um relatório final num mês. Os clientes afetados também devem ser informados sem demora sobre as medidas a tomar do seu lado.
O teto das coimas é fixado pela diretiva: até 10 M€ ou 2% do volume de negócios mundial (o montante mais elevado) para as entidades "essenciais"; até 7,5 M€ ou 1,5% do volume de negócios mundial para as entidades "importantes". São tetos legais, não uma fatura automática; o objetivo da diretiva continua a ser a prevenção.
A diretiva está em vigor desde 16 de janeiro de 2023. Cada Estado-Membro devia ter transposto as suas obrigações para a sua lei nacional até 17 de outubro de 2024, para uma aplicação efetiva desde 18 de outubro de 2024, data em que o antigo texto NIS1 foi revogado.
A ANSSI (autoridade francesa) é a autoridade designada para acompanhar a conformidade com a NIS2. Publicou um "Referencial Cyber França" (ReCyF, disponível desde 17 de março de 2026) e disponibiliza uma plataforma "MonEspaceNIS2", bem como um "ClubSSI" para ajudar as empresas a orientar-se.
Na Alemanha, a autoridade BSI indica que o prazo legal de registo das empresas abrangidas já foi ultrapassado: as que ainda não o fizeram devem fazê-lo sem demora. Um sinal concreto de que o movimento europeu já está em marcha, muito além dos textos.
A Comissão Europeia apresentou em 2026 uma proposta ("pacote ómnibus") para aliviar a conformidade com a NIS2, em particular para as estruturas mais pequenas: cerca de 28 700 empresas seriam abrangidas por este alívio, das quais 6 200 micro e pequenas empresas.
Vigilância realizada em 17/07/2026 a partir dos textos e sites oficiais citados. Informa, não substitui um parecer jurídico sobre a sua situação.