# O DL 125/2025 explicado para PME

> O que o Decreto-Lei 125/2025 exige às empresas portuguesas, em linguagem simples: quem está abrangido, que obrigações traz e que prazos e coimas prevê.

Por: Daniel Barreiros  
Publicado: 2026-10-01  
Versão em linha: https://nis2pme.pt/guias/dl-125-2025-explicado-pme/

## O essencial em 30 segundos

- O DL 125/2025 está em vigor desde 3 de abril de 2026 e transpõe a diretiva NIS2 para Portugal.
- Abrange, em regra, empresas com 50 ou mais trabalhadores ou mais de 10 milhões de euros de volume de negócios, nos setores dos anexos I e II.
- São sete as obrigações centrais: registo no CNCS, medidas de cibersegurança, responsável designado, contacto permanente, notificação de incidentes, relatório anual e envolvimento da gerência.
- Os prazos de notificação de incidentes são apertados: 24 horas para a comunicação inicial e 72 horas para a atualização.
- As coimas chegam a 10 milhões de euros ou 2% do volume de negócios mundial, e a gerência pode responder pessoalmente em casos de dolo ou culpa grave.

---

O Decreto-Lei n.º 125/2025 aprovou o regime jurídico da cibersegurança em Portugal e transpôs a diretiva europeia NIS2. Está em vigor desde 3 de abril de 2026 e trouxe obrigações de cibersegurança a milhares de empresas que nunca tinham tido de pensar nisto de forma estruturada.

Este guia explica o essencial: se a sua empresa está abrangida, o que tem de fazer e o que acontece se não fizer. Sem juridiquês e sem alarmismo.

## A minha empresa está abrangida?

Em regra, a resposta depende de duas perguntas: **em que setor atua** e **que dimensão tem**.

**O setor.** O decreto-lei abrange os setores listados nos seus anexos I e II. O anexo I cobre os setores de importância crítica: energia, transportes, banca, infraestruturas do mercado financeiro, saúde, água potável, águas residuais, infraestruturas digitais, gestão de serviços de tecnologias de informação (empresa a empresa) e espaço. O anexo II cobre outros setores críticos: serviços postais e de estafeta, gestão de resíduos, produtos químicos, produção e distribuição de géneros alimentícios, indústria transformadora (incluindo dispositivos médicos, eletrónica, máquinas e veículos), prestadores de serviços digitais (mercados em linha, motores de pesquisa, redes sociais) e investigação.

**A dimensão.** Dentro desses setores, o regime aplica-se às médias e grandes empresas. Na prática, a sua empresa entra no âmbito se tiver **50 ou mais trabalhadores** ou um volume de negócios anual **acima de 10 milhões de euros**. As micro e pequenas empresas ficam, em regra, de fora.

Há exceções em que a dimensão não conta. Certas atividades estão abrangidas independentemente do tamanho da empresa: fornecedores de redes e serviços de comunicações eletrónicas, prestadores de serviços de confiança, prestadores de serviços de DNS e de registo de nomes de domínio, e ainda empresas que sejam o único prestador de um serviço essencial para a sociedade ou para a economia, ou cuja falha possa afetar consideravelmente a segurança ou a saúde públicas.

Se a sua empresa está num dos setores listados mas é pequena e não se encaixa em nenhuma exceção, o mais provável é não estar abrangida. Ainda assim, vale a pena confirmar: a fronteira faz-se caso a caso e há situações em que o CNCS pode qualificar uma entidade pela sua importância específica.

## Entidade essencial ou importante?

O decreto-lei divide as entidades abrangidas em dois grupos:

- **Entidades essenciais**: sobretudo as grandes empresas dos setores do anexo I, além de casos específicos como prestadores de serviços de confiança qualificados ou entidades críticas.
- **Entidades importantes**: as restantes entidades abrangidas dos anexos I e II. É aqui que cai a maioria das PME abrangidas.

A distinção interessa porque muda a intensidade da supervisão e o valor máximo das coimas. As obrigações de fundo são muito semelhantes.

A qualificação não é uma escolha da empresa: as entidades identificam-se numa plataforma eletrónica disponibilizada pelo CNCS (no prazo de 30 dias após o início de atividade) e é o CNCS que atribui a qualificação e notifica a entidade.

## As obrigações principais

### 1. Registo junto do CNCS

As entidades abrangidas têm o dever de se inscrever na plataforma eletrónica do CNCS, com os dados de identificação da empresa (nome, NIF, contactos, setor). Qualquer alteração a estes dados deve ser comunicada no prazo de 30 dias úteis.

### 2. Medidas de cibersegurança

É o coração do regime. As entidades têm de adotar medidas técnicas, operacionais e organizativas para gerir os riscos de cibersegurança, cobrindo áreas como: tratamento de incidentes, continuidade do negócio (cópias de segurança, recuperação de desastres), segurança da cadeia de fornecedores, ciber-higiene e formação, controlo de acessos, criptografia e autenticação multifator.

O decreto-lei define as áreas; o detalhe concreto vem do **QNRCS**, o Quadro Nacional de Referência para a Cibersegurança. O Regulamento n.º 756/2026 do CNCS, já em vigor, define as medidas mínimas que cada entidade tem de cumprir consoante o seu **nível de conformidade** (Básico, Substancial ou Elevado). Explicamos os três níveis em detalhe no guia [Os três níveis de conformidade do QNRCS](/guias/niveis-conformidade-qnrcs/).

Um ponto que o próprio decreto-lei deixa claro: as medidas mínimas são um ponto de partida, não um teto. A empresa deve adotar as medidas adicionais que resultarem da sua própria análise de riscos.

### 3. Um responsável de cibersegurança

Cada entidade tem de designar um responsável de cibersegurança. Não precisa de ser um cargo novo nem uma contratação: tem é de ser alguém que pertença à gestão da empresa ou que lhe reporte de forma direta. É esta pessoa que propõe as medidas, presta contas à gestão e assegura as obrigações do dia a dia, como o relatório anual.

### 4. Um ponto de contacto permanente

A entidade tem de assegurar um ponto de contacto que possa ser alcançado pelas autoridades a qualquer momento, 24 horas por dia, 7 dias por semana. Numa PME, esta função pode ser acumulada pelo responsável de cibersegurança.

### 5. Notificação de incidentes

Quando ocorre um incidente significativo, há prazos concretos a cumprir junto da autoridade competente:

- **Notificação inicial**: até 24 horas depois de a empresa concluir que existe (ou pode vir a existir) um incidente significativo;
- **Atualização**: até 72 horas após a verificação do incidente, com uma primeira avaliação da gravidade e do impacto;
- **Notificação do fim do impacto**: até 24 horas depois de o impacto terminar;
- **Relatório final**: no prazo de 30 dias úteis após a notificação do fim do impacto.

Estes prazos são apertados. Cumpri-los sem sobressaltos exige ter preparado, com antecedência, quem notifica, como e com que informação. É exatamente o tipo de procedimento que vale a pena deixar escrito antes de ser preciso.

### 6. Relatório anual

As entidades têm de elaborar um relatório anual com as atividades de segurança desenvolvidas, a estatística de incidentes e as medidas tomadas. As entidades essenciais submetem-no à autoridade competente até ao último dia útil de janeiro; as importantes mantêm-no e entregam-no quando o CNCS o solicitar.

### 7. O envolvimento da gerência

O decreto-lei não deixa a cibersegurança "para o informático". É a gestão da empresa (gerência ou administração) que aprova as medidas de gestão de riscos, supervisiona a sua aplicação e assegura [formação regular em cibersegurança](/formacao/), para si própria e para os trabalhadores.

Estas obrigações não podem ser delegadas para fora da gestão. E os titulares dos órgãos de gestão podem responder pessoalmente pelas infrações, por ação ou omissão, quando haja dolo ou culpa grave. Não é uma responsabilidade automática, mas é razão suficiente para a gerência acompanhar o tema em vez de o ignorar.

## E se não cumprir? As coimas

O incumprimento das obrigações constitui contraordenação. Os valores máximos são relevantes:

- **Entidades essenciais**: coimas até 10 milhões de euros ou 2% do volume de negócios anual a nível mundial, consoante o que for mais elevado;
- **Entidades importantes**: coimas até 7 milhões de euros ou 1,4% do volume de negócios anual a nível mundial, consoante o que for mais elevado;
- **Pessoas singulares**: coimas até 200 mil euros.

Dois apontamentos para manter a cabeça fria. Primeiro, estes são máximos legais, pensados também para grandes empresas; as coimas concretas são graduadas em função da gravidade. Segundo, o objetivo do regime não é multar, é elevar o nível de segurança: uma empresa que se registou, adotou as medidas do seu nível e consegue demonstrá-lo está numa posição sólida.

## Quanto tempo tenho para me adaptar?

Quando uma entidade é qualificada (ou quando as medidas mínimas aplicáveis mudam), dispõe de **seis meses** para se adaptar, prorrogáveis até um ano mediante pedido fundamentado. Seis meses passam depressa quando há dezenas de medidas para implementar, por isso o melhor momento para começar o levantamento é antes da notificação, não depois.

## Em resumo

- O DL 125/2025 está em vigor desde 3 de abril de 2026 e aplica-se, em regra, a médias e grandes empresas dos setores críticos, com exceções que apanham empresas mais pequenas.
- As obrigações centrais: registo no CNCS, medidas de cibersegurança conforme o QNRCS, responsável de cibersegurança, contacto permanente, notificação de incidentes com prazos de 24/72 horas e relatório anual.
- A gestão da empresa tem obrigações próprias que não pode delegar, e pode responder pessoalmente em casos de dolo ou culpa grave.
- As coimas são significativas, mas o caminho para as evitar é conhecido: saber o seu nível de conformidade, implementar as medidas mínimas e conseguir demonstrá-lo.

Os próximos passos naturais desta leitura: perceber [os três níveis de conformidade do QNRCS](/guias/niveis-conformidade-qnrcs/) e, depois, [por onde começar na prática](/guias/conformidade-nis2-por-onde-comecar/).

---

*Este guia é informativo e não constitui aconselhamento jurídico. Reflete o Decreto-Lei n.º 125/2025 e o Regulamento n.º 756/2026 à data de setembro de 2026; a NIS2PME acompanha a evolução regulamentar e atualiza os conteúdos em conformidade.*

## Perguntas frequentes

### A minha empresa está abrangida pelo DL 125/2025?

Depende do setor e da dimensão. Em regra, aplica-se a empresas com 50 ou mais trabalhadores ou volume de negócios anual acima de 10 milhões de euros que atuem nos setores listados nos anexos I e II. Há exceções em que a dimensão não conta, como fornecedores de comunicações eletrónicas, prestadores de serviços de confiança e prestadores de serviços de DNS e de registo de nomes de domínio.

### Qual é a diferença entre entidade essencial e entidade importante?

As entidades essenciais são sobretudo as grandes empresas dos setores do anexo I; as importantes são as restantes entidades abrangidas, onde cai a maioria das PME. As obrigações de fundo são muito semelhantes. O que muda é a intensidade da supervisão e o valor máximo das coimas: até 10 milhões de euros ou 2% do volume de negócios para as essenciais, e até 7 milhões ou 1,4% para as importantes.

### Em quanto tempo tenho de notificar um incidente significativo?

A notificação inicial é feita até 24 horas depois de a empresa concluir que existe ou pode vir a existir um incidente significativo. Segue-se uma atualização até 72 horas, a notificação do fim do impacto até 24 horas depois de este terminar, e um relatório final no prazo de 30 dias úteis.

### Quanto tempo tenho para me adaptar depois de ser qualificado?

Seis meses a contar da qualificação, prorrogáveis até um ano mediante pedido fundamentado. Como o levantamento inicial demora, compensa começar antes de ser notificado.

## Fontes

- [Decreto-Lei n.º 125/2025, de 4 de dezembro (Diário da República)](https://diariodarepublica.pt/dr/detalhe/decreto-lei/125-2025-962603401)
- [Regulamento n.º 756/2026, de 22 de junho (Diário da República)](https://diariodarepublica.pt/dr/detalhe/regulamento/756-2026-1134399056)

---

*Conteúdo informativo. Não constitui aconselhamento jurídico.*
