Guia

Conformidade NIS2: por onde começar

Um plano de primeiros passos para PME: confirmar o enquadramento, levantar o que já existe, seguir uma ordem de prioridade e fazer disso rotina.

Os guias anteriores explicam o que a lei exige e como funcionam os níveis de conformidade. Fica a pergunta que interessa: e amanhã de manhã, o que é que se faz?

Este guia é um plano de primeiros passos, pensado para o gerente ou responsável de TI de uma PME que já percebeu que está abrangida e sente o peso de dezenas de medidas pela frente. A mensagem central: isto é gerível por uma empresa normal, desde que seja feito por ordem.

Passo 1: Confirme o seu enquadramento

Antes de investir um euro, saiba o que a lei lhe exige a si. Isso significa responder a três perguntas:

  • A minha empresa está abrangida pelo regime? (setor + dimensão);
  • É entidade essencial ou importante?
  • Qual é o meu nível de conformidade (Básico, Substancial ou Elevado)?

As respostas não são uma escolha da empresa: resultam do enquadramento regulamentar definido pelo CNCS, e formalizam-se no registo da entidade junto do CNCS. Se ainda tem dúvidas sobre o seu caso, os dois guias anteriores dão-lhe o mapa.

Porque é que isto vem primeiro: o nível de conformidade define o mínimo legal que lhe é exigido, e é contra esse mínimo que uma fiscalização o vai medir. Sem saber o mínimo, arrisca-se a investir em áreas opcionais enquanto deixa por cumprir medidas obrigatórias. Não porque fazer mais seja errado (não é, e já lá vamos), mas porque a ordem certa é: primeiro o que é exigido, depois o que acrescenta.

Passo 2: Fotografe o ponto de partida

O segundo passo é um levantamento honesto do que já existe e do que falta (a chamada gap analysis, ou análise de desvios). Pegue na lista de medidas mínimas do seu nível e, para cada uma, responda: já fazemos isto? Fazemos em parte? Não fazemos de todo?

Duas coisas costumam surpreender pela positiva:

  • Já cumpre mais do que pensa. Muitas PME já têm cópias de segurança, antivírus, contratos com o fornecedor de TI, alguma gestão de acessos. Não está formalizado, mas existe; formalizar o que existe é muito mais rápido do que criar do zero.
  • O que falta é frequentemente organização, não tecnologia. No nível Básico, boa parte das medidas são políticas, inventários, planos e formação. Custam tempo e método, não licenças caras.

O erro clássico neste passo é o inverso: começar a comprar ferramentas antes de saber o que falta. Primeiro o diagnóstico, depois as compras, se forem precisas.

Passo 3: Não tente fazer tudo ao mesmo tempo: siga uma ordem de prioridade

43 medidas mínimas (ou 75, ou 92) não se implementam em simultâneo, nem faz sentido tentar. O que distingue um processo gerível de um caos é a sequência: atacar primeiro o que reduz mais risco.

A boa notícia é que essa priorização não tem de ser inventada por si. O próprio QNRCS está organizado para isso, e a ordem sensata é conhecida: as vulnerabilidades mais exploradas nas PME portuguesas repetem-se, e são quase sempre as mesmas: contas e acessos mal geridos, ausência de autenticação multifator, cópias de segurança que nunca foram testadas, sistemas por atualizar, colaboradores sem formação básica.

Comece por aí. Cada uma destas frentes corresponde a medidas do seu nível, fecha portas de entrada reais e produz progresso visível nas primeiras semanas, o que ajuda a manter a empresa motivada para o resto do percurso.

Passo 4: Implemente com registo

Na NIS2, fazer não chega: é preciso conseguir mostrar que se fez. Cada medida do QNRCS tem um critério de verificação que diz exatamente que evidência é esperada: uma política aprovada, um inventário atualizado, um registo de formação, um relatório de teste.

Por isso, habitue a empresa a documentar à medida que implementa, e não em vésperas de fiscalização:

  • Decidiu uma regra? Escreva-a e date-a.
  • Implementou uma medida? Guarde a evidência (uma captura de ecrã, um registo, uma ata).
  • Deu formação? Registe quem, quando e sobre o quê.

Documentar no momento custa minutos; reconstituir meses depois custa dias e sai sempre pior. E este hábito alimenta diretamente o relatório anual que a lei exige.

Passo 5: Trate a conformidade como rotina, não como projeto

A conformidade não “acaba”: os riscos mudam, os colaboradores entram e saem, os fornecedores mudam, e o próprio quadro regulamentar evolui. O que a lei desenha (avaliações periódicas de riscos, formação regular, relatório anual, revisão de medidas) é um ciclo, não uma meta.

Para uma PME, uma cadência realista chega:

  • Trimestral: revisão leve: incidentes ou quase-incidentes? Acessos de quem saiu foram removidos? Cópias de segurança testadas?
  • Anual: avaliação de riscos, relatório anual, revisão das políticas e da formação.

Meia jornada por trimestre de forma consistente vale mais do que um projeto intensivo de três meses seguido de dois anos de abandono.

Os erros a evitar

  • Adiar até “haver novidades”. O regime está em vigor e os prazos de adaptação contam a partir da qualificação. Quem começa o levantamento antes de ser notificado ganha meses de vantagem.
  • Delegar tudo “no informático” sem envolver a gerência. A lei atribui obrigações próprias à gestão, que não pode delegar para fora dela, e prevê responsabilidade pessoal em casos de dolo ou culpa grave. A gerência não precisa de saber configurar uma firewall; precisa de aprovar, acompanhar e dar recursos.
  • Comprar antes de diagnosticar. Ferramentas compradas para “ficar conforme” sem levantamento prévio tendem a cobrir o que já estava coberto e a falhar o que faltava.
  • Investir nos opcionais deixando mínimos por cumprir. Ir além do mínimo é mérito e reduz risco real, mas a sequência importa: primeiro o mínimo do seu nível, que é o que a fiscalização mede; depois, com o mínimo assegurado, subir por decisão informada de gestão de risco.

Com que apoio fazer este percurso

Tudo o que está neste guia pode ser feito com papel, folhas de cálculo e disciplina. É trabalhoso, mas é possível.

Se preferir apoio estruturado, foi exatamente para este percurso que a plataforma NIS2PME foi construída, e o core é gratuito e open-source, instalado na infraestrutura da sua empresa: indica o seu enquadramento no registo, responde a um diagnóstico curto orientado às vulnerabilidades mais comuns nas PME, recebe um plano de ações prioritárias, e implementa cada medida com orientação, anexando as evidências e gerando relatórios à medida que avança. Ou seja, os passos 2 a 5 deste guia, organizados num só sítio.

E se preferir fazer o percurso acompanhado, a conversa inicial de 30 minutos serve precisamente para avaliar por onde começar no seu caso concreto.

Em resumo

  • Primeiro o enquadramento: saber o mínimo legal que lhe é exigido antes de investir.
  • Depois o levantamento: formalizar o que já existe e identificar o que falta.
  • Seguir uma ordem de prioridade em vez de atacar tudo: começar pelas vulnerabilidades mais comuns.
  • Documentar à medida que se implementa: cumprir é também demonstrar.
  • Transformar em rotina: revisões leves e regulares em vez de projetos heroicos.
  • E com o mínimo assegurado, ir além dele é gestão de risco bem feita, não desperdício.

Este guia é informativo e não constitui aconselhamento jurídico. Reflete o Decreto-Lei n.º 125/2025 e o Regulamento n.º 756/2026 à data de setembro de 2026; a NIS2PME acompanha a evolução regulamentar e atualiza os conteúdos em conformidade.

Perguntas frequentes

Por onde deve uma PME começar a cumprir a NIS2?

Pelo enquadramento: saber se está abrangida, se é entidade essencial ou importante e qual é o seu nível de conformidade. Só depois faz sentido levantar o que já existe e planear o que falta. Investir antes de conhecer o mínimo legal exigido é o erro mais caro.

Preciso de comprar ferramentas para cumprir a NIS2?

Não necessariamente, sobretudo no nível Básico. Boa parte das medidas mínimas são políticas, inventários, planos e formação, que custam tempo e método e não licenças. O diagnóstico vem primeiro; as compras, se forem mesmo precisas, vêm depois.

Quanto tempo demora a cumprir?

Depende do nível e do ponto de partida. O prazo legal de adaptação após a qualificação é de seis meses, prorrogável até um ano mediante pedido fundamentado. Uma PME que já tenha cópias de segurança, antivírus e alguma gestão de acessos costuma descobrir que cumpre mais do que pensava.

Quem é responsável pela conformidade dentro da empresa?

A gestão da empresa tem obrigações próprias que não pode delegar para fora dela: aprovar as medidas de gestão de riscos, supervisionar a sua aplicação e assegurar formação regular. Existe ainda um responsável de cibersegurança designado, que tem de pertencer à gestão ou reportar-lhe de forma direta.

Fontes

Este guia baseia-se nos diplomas publicados no Diário da República e no enquadramento definido pelo CNCS.

Ver em Markdown

Passar da leitura à prática?

Experimente o diagnóstico gratuito da plataforma ou agende uma conversa de 30 minutos sobre a situação da sua empresa.