Guia
Conformidade NIS2: por onde começar
Um plano de primeiros passos para PME: confirmar o enquadramento, levantar o que já existe, seguir uma ordem de prioridade e fazer disso rotina.
Os guias anteriores explicam o que a lei exige e como funcionam os níveis de conformidade. Fica a pergunta que interessa: e amanhã de manhã, o que é que se faz?
Este guia é um plano de primeiros passos, pensado para o gerente ou responsável de TI de uma PME que já percebeu que está abrangida e sente o peso de dezenas de medidas pela frente. A mensagem central: isto é gerível por uma empresa normal, desde que seja feito por ordem.
Passo 1: Confirme o seu enquadramento
Antes de investir um euro, saiba o que a lei lhe exige a si. Isso significa responder a três perguntas:
- A minha empresa está abrangida pelo regime? (setor + dimensão);
- É entidade essencial ou importante?
- Qual é o meu nível de conformidade (Básico, Substancial ou Elevado)?
As respostas não são uma escolha da empresa: resultam do enquadramento regulamentar definido pelo CNCS, e formalizam-se no registo da entidade junto do CNCS. Se ainda tem dúvidas sobre o seu caso, os dois guias anteriores dão-lhe o mapa.
Porque é que isto vem primeiro: o nível de conformidade define o mínimo legal que lhe é exigido, e é contra esse mínimo que uma fiscalização o vai medir. Sem saber o mínimo, arrisca-se a investir em áreas opcionais enquanto deixa por cumprir medidas obrigatórias. Não porque fazer mais seja errado (não é, e já lá vamos), mas porque a ordem certa é: primeiro o que é exigido, depois o que acrescenta.
Passo 2: Fotografe o ponto de partida
O segundo passo é um levantamento honesto do que já existe e do que falta (a chamada gap analysis, ou análise de desvios). Pegue na lista de medidas mínimas do seu nível e, para cada uma, responda: já fazemos isto? Fazemos em parte? Não fazemos de todo?
Duas coisas costumam surpreender pela positiva:
- Já cumpre mais do que pensa. Muitas PME já têm cópias de segurança, antivírus, contratos com o fornecedor de TI, alguma gestão de acessos. Não está formalizado, mas existe; formalizar o que existe é muito mais rápido do que criar do zero.
- O que falta é frequentemente organização, não tecnologia. No nível Básico, boa parte das medidas são políticas, inventários, planos e formação. Custam tempo e método, não licenças caras.
O erro clássico neste passo é o inverso: começar a comprar ferramentas antes de saber o que falta. Primeiro o diagnóstico, depois as compras, se forem precisas.
Passo 3: Não tente fazer tudo ao mesmo tempo: siga uma ordem de prioridade
43 medidas mínimas (ou 75, ou 92) não se implementam em simultâneo, nem faz sentido tentar. O que distingue um processo gerível de um caos é a sequência: atacar primeiro o que reduz mais risco.
A boa notícia é que essa priorização não tem de ser inventada por si. O próprio QNRCS está organizado para isso, e a ordem sensata é conhecida: as vulnerabilidades mais exploradas nas PME portuguesas repetem-se, e são quase sempre as mesmas: contas e acessos mal geridos, ausência de autenticação multifator, cópias de segurança que nunca foram testadas, sistemas por atualizar, colaboradores sem formação básica.
Comece por aí. Cada uma destas frentes corresponde a medidas do seu nível, fecha portas de entrada reais e produz progresso visível nas primeiras semanas, o que ajuda a manter a empresa motivada para o resto do percurso.
Passo 4: Implemente com registo
Na NIS2, fazer não chega: é preciso conseguir mostrar que se fez. Cada medida do QNRCS tem um critério de verificação que diz exatamente que evidência é esperada: uma política aprovada, um inventário atualizado, um registo de formação, um relatório de teste.
Por isso, habitue a empresa a documentar à medida que implementa, e não em vésperas de fiscalização:
- Decidiu uma regra? Escreva-a e date-a.
- Implementou uma medida? Guarde a evidência (uma captura de ecrã, um registo, uma ata).
- Deu formação? Registe quem, quando e sobre o quê.
Documentar no momento custa minutos; reconstituir meses depois custa dias e sai sempre pior. E este hábito alimenta diretamente o relatório anual que a lei exige.
Passo 5: Trate a conformidade como rotina, não como projeto
A conformidade não “acaba”: os riscos mudam, os colaboradores entram e saem, os fornecedores mudam, e o próprio quadro regulamentar evolui. O que a lei desenha (avaliações periódicas de riscos, formação regular, relatório anual, revisão de medidas) é um ciclo, não uma meta.
Para uma PME, uma cadência realista chega:
- Trimestral: revisão leve: incidentes ou quase-incidentes? Acessos de quem saiu foram removidos? Cópias de segurança testadas?
- Anual: avaliação de riscos, relatório anual, revisão das políticas e da formação.
Meia jornada por trimestre de forma consistente vale mais do que um projeto intensivo de três meses seguido de dois anos de abandono.
Os erros a evitar
- Adiar até “haver novidades”. O regime está em vigor e os prazos de adaptação contam a partir da qualificação. Quem começa o levantamento antes de ser notificado ganha meses de vantagem.
- Delegar tudo “no informático” sem envolver a gerência. A lei atribui obrigações próprias à gestão, que não pode delegar para fora dela, e prevê responsabilidade pessoal em casos de dolo ou culpa grave. A gerência não precisa de saber configurar uma firewall; precisa de aprovar, acompanhar e dar recursos.
- Comprar antes de diagnosticar. Ferramentas compradas para “ficar conforme” sem levantamento prévio tendem a cobrir o que já estava coberto e a falhar o que faltava.
- Investir nos opcionais deixando mínimos por cumprir. Ir além do mínimo é mérito e reduz risco real, mas a sequência importa: primeiro o mínimo do seu nível, que é o que a fiscalização mede; depois, com o mínimo assegurado, subir por decisão informada de gestão de risco.
Com que apoio fazer este percurso
Tudo o que está neste guia pode ser feito com papel, folhas de cálculo e disciplina. É trabalhoso, mas é possível.
Se preferir apoio estruturado, foi exatamente para este percurso que a plataforma NIS2PME foi construída, e o core é gratuito e open-source, instalado na infraestrutura da sua empresa: indica o seu enquadramento no registo, responde a um diagnóstico curto orientado às vulnerabilidades mais comuns nas PME, recebe um plano de ações prioritárias, e implementa cada medida com orientação, anexando as evidências e gerando relatórios à medida que avança. Ou seja, os passos 2 a 5 deste guia, organizados num só sítio.
E se preferir fazer o percurso acompanhado, a conversa inicial de 30 minutos serve precisamente para avaliar por onde começar no seu caso concreto.
Em resumo
- Primeiro o enquadramento: saber o mínimo legal que lhe é exigido antes de investir.
- Depois o levantamento: formalizar o que já existe e identificar o que falta.
- Seguir uma ordem de prioridade em vez de atacar tudo: começar pelas vulnerabilidades mais comuns.
- Documentar à medida que se implementa: cumprir é também demonstrar.
- Transformar em rotina: revisões leves e regulares em vez de projetos heroicos.
- E com o mínimo assegurado, ir além dele é gestão de risco bem feita, não desperdício.
Este guia é informativo e não constitui aconselhamento jurídico. Reflete o Decreto-Lei n.º 125/2025 e o Regulamento n.º 756/2026 à data de setembro de 2026; a NIS2PME acompanha a evolução regulamentar e atualiza os conteúdos em conformidade.
Perguntas frequentes
Por onde deve uma PME começar a cumprir a NIS2?
Pelo enquadramento: saber se está abrangida, se é entidade essencial ou importante e qual é o seu nível de conformidade. Só depois faz sentido levantar o que já existe e planear o que falta. Investir antes de conhecer o mínimo legal exigido é o erro mais caro.
Preciso de comprar ferramentas para cumprir a NIS2?
Não necessariamente, sobretudo no nível Básico. Boa parte das medidas mínimas são políticas, inventários, planos e formação, que custam tempo e método e não licenças. O diagnóstico vem primeiro; as compras, se forem mesmo precisas, vêm depois.
Quanto tempo demora a cumprir?
Depende do nível e do ponto de partida. O prazo legal de adaptação após a qualificação é de seis meses, prorrogável até um ano mediante pedido fundamentado. Uma PME que já tenha cópias de segurança, antivírus e alguma gestão de acessos costuma descobrir que cumpre mais do que pensava.
Quem é responsável pela conformidade dentro da empresa?
A gestão da empresa tem obrigações próprias que não pode delegar para fora dela: aprovar as medidas de gestão de riscos, supervisionar a sua aplicação e assegurar formação regular. Existe ainda um responsável de cibersegurança designado, que tem de pertencer à gestão ou reportar-lhe de forma direta.
Fontes
Este guia baseia-se nos diplomas publicados no Diário da República e no enquadramento definido pelo CNCS.
Guias relacionados
O DL 125/2025 explicado para PME
O que o Decreto-Lei 125/2025 exige às empresas portuguesas, em linguagem simples: quem está abrangido, que obrigações traz e que prazos e coimas prevê.
Os três níveis de conformidade do QNRCS
Básico, Substancial e Elevado: o que significa cada nível de conformidade do QNRCS, como se sabe qual se aplica à sua empresa e o que muda na prática entre eles.
Passar da leitura à prática?
Experimente o diagnóstico gratuito da plataforma ou agende uma conversa de 30 minutos sobre a situação da sua empresa.