Guia
O DL 125/2025 explicado para PME
O que o Decreto-Lei 125/2025 exige às empresas portuguesas, em linguagem simples: quem está abrangido, que obrigações traz e que prazos e coimas prevê.
O Decreto-Lei n.º 125/2025 aprovou o regime jurídico da cibersegurança em Portugal e transpôs a diretiva europeia NIS2. Está em vigor desde 3 de abril de 2026 e trouxe obrigações de cibersegurança a milhares de empresas que nunca tinham tido de pensar nisto de forma estruturada.
Este guia explica o essencial: se a sua empresa está abrangida, o que tem de fazer e o que acontece se não fizer. Sem juridiquês e sem alarmismo.
A minha empresa está abrangida?
Em regra, a resposta depende de duas perguntas: em que setor atua e que dimensão tem.
O setor. O decreto-lei abrange os setores listados nos seus anexos I e II. O anexo I cobre os setores de importância crítica: energia, transportes, banca, infraestruturas do mercado financeiro, saúde, água potável, águas residuais, infraestruturas digitais, gestão de serviços de tecnologias de informação (empresa a empresa) e espaço. O anexo II cobre outros setores críticos: serviços postais e de estafeta, gestão de resíduos, produtos químicos, produção e distribuição de géneros alimentícios, indústria transformadora (incluindo dispositivos médicos, eletrónica, máquinas e veículos), prestadores de serviços digitais (mercados em linha, motores de pesquisa, redes sociais) e investigação.
A dimensão. Dentro desses setores, o regime aplica-se às médias e grandes empresas. Na prática, a sua empresa entra no âmbito se tiver 50 ou mais trabalhadores ou um volume de negócios anual acima de 10 milhões de euros. As micro e pequenas empresas ficam, em regra, de fora.
Há exceções em que a dimensão não conta. Certas atividades estão abrangidas independentemente do tamanho da empresa: fornecedores de redes e serviços de comunicações eletrónicas, prestadores de serviços de confiança, prestadores de serviços de DNS e de registo de nomes de domínio, e ainda empresas que sejam o único prestador de um serviço essencial para a sociedade ou para a economia, ou cuja falha possa afetar consideravelmente a segurança ou a saúde públicas.
Se a sua empresa está num dos setores listados mas é pequena e não se encaixa em nenhuma exceção, o mais provável é não estar abrangida. Ainda assim, vale a pena confirmar: a fronteira faz-se caso a caso e há situações em que o CNCS pode qualificar uma entidade pela sua importância específica.
Entidade essencial ou importante?
O decreto-lei divide as entidades abrangidas em dois grupos:
- Entidades essenciais: sobretudo as grandes empresas dos setores do anexo I, além de casos específicos como prestadores de serviços de confiança qualificados ou entidades críticas.
- Entidades importantes: as restantes entidades abrangidas dos anexos I e II. É aqui que cai a maioria das PME abrangidas.
A distinção interessa porque muda a intensidade da supervisão e o valor máximo das coimas. As obrigações de fundo são muito semelhantes.
A qualificação não é uma escolha da empresa: as entidades identificam-se numa plataforma eletrónica disponibilizada pelo CNCS (no prazo de 30 dias após o início de atividade) e é o CNCS que atribui a qualificação e notifica a entidade.
As obrigações principais
1. Registo junto do CNCS
As entidades abrangidas têm o dever de se inscrever na plataforma eletrónica do CNCS, com os dados de identificação da empresa (nome, NIF, contactos, setor). Qualquer alteração a estes dados deve ser comunicada no prazo de 30 dias úteis.
2. Medidas de cibersegurança
É o coração do regime. As entidades têm de adotar medidas técnicas, operacionais e organizativas para gerir os riscos de cibersegurança, cobrindo áreas como: tratamento de incidentes, continuidade do negócio (cópias de segurança, recuperação de desastres), segurança da cadeia de fornecedores, ciber-higiene e formação, controlo de acessos, criptografia e autenticação multifator.
O decreto-lei define as áreas; o detalhe concreto vem do QNRCS, o Quadro Nacional de Referência para a Cibersegurança. O Regulamento n.º 756/2026 do CNCS, já em vigor, define as medidas mínimas que cada entidade tem de cumprir consoante o seu nível de conformidade (Básico, Substancial ou Elevado). Explicamos os três níveis em detalhe no guia Os três níveis de conformidade do QNRCS.
Um ponto que o próprio decreto-lei deixa claro: as medidas mínimas são um ponto de partida, não um teto. A empresa deve adotar as medidas adicionais que resultarem da sua própria análise de riscos.
3. Um responsável de cibersegurança
Cada entidade tem de designar um responsável de cibersegurança. Não precisa de ser um cargo novo nem uma contratação: tem é de ser alguém que pertença à gestão da empresa ou que lhe reporte de forma direta. É esta pessoa que propõe as medidas, presta contas à gestão e assegura as obrigações do dia a dia, como o relatório anual.
4. Um ponto de contacto permanente
A entidade tem de assegurar um ponto de contacto que possa ser alcançado pelas autoridades a qualquer momento, 24 horas por dia, 7 dias por semana. Numa PME, esta função pode ser acumulada pelo responsável de cibersegurança.
5. Notificação de incidentes
Quando ocorre um incidente significativo, há prazos concretos a cumprir junto da autoridade competente:
- Notificação inicial: até 24 horas depois de a empresa concluir que existe (ou pode vir a existir) um incidente significativo;
- Atualização: até 72 horas após a verificação do incidente, com uma primeira avaliação da gravidade e do impacto;
- Notificação do fim do impacto: até 24 horas depois de o impacto terminar;
- Relatório final: no prazo de 30 dias úteis após a notificação do fim do impacto.
Estes prazos são apertados. Cumpri-los sem sobressaltos exige ter preparado, com antecedência, quem notifica, como e com que informação. É exatamente o tipo de procedimento que vale a pena deixar escrito antes de ser preciso.
6. Relatório anual
As entidades têm de elaborar um relatório anual com as atividades de segurança desenvolvidas, a estatística de incidentes e as medidas tomadas. As entidades essenciais submetem-no à autoridade competente até ao último dia útil de janeiro; as importantes mantêm-no e entregam-no quando o CNCS o solicitar.
7. O envolvimento da gerência
O decreto-lei não deixa a cibersegurança “para o informático”. É a gestão da empresa (gerência ou administração) que aprova as medidas de gestão de riscos, supervisiona a sua aplicação e assegura formação regular em cibersegurança, para si própria e para os trabalhadores.
Estas obrigações não podem ser delegadas para fora da gestão. E os titulares dos órgãos de gestão podem responder pessoalmente pelas infrações, por ação ou omissão, quando haja dolo ou culpa grave. Não é uma responsabilidade automática, mas é razão suficiente para a gerência acompanhar o tema em vez de o ignorar.
E se não cumprir? As coimas
O incumprimento das obrigações constitui contraordenação. Os valores máximos são relevantes:
- Entidades essenciais: coimas até 10 milhões de euros ou 2% do volume de negócios anual a nível mundial, consoante o que for mais elevado;
- Entidades importantes: coimas até 7 milhões de euros ou 1,4% do volume de negócios anual a nível mundial, consoante o que for mais elevado;
- Pessoas singulares: coimas até 200 mil euros.
Dois apontamentos para manter a cabeça fria. Primeiro, estes são máximos legais, pensados também para grandes empresas; as coimas concretas são graduadas em função da gravidade. Segundo, o objetivo do regime não é multar, é elevar o nível de segurança: uma empresa que se registou, adotou as medidas do seu nível e consegue demonstrá-lo está numa posição sólida.
Quanto tempo tenho para me adaptar?
Quando uma entidade é qualificada (ou quando as medidas mínimas aplicáveis mudam), dispõe de seis meses para se adaptar, prorrogáveis até um ano mediante pedido fundamentado. Seis meses passam depressa quando há dezenas de medidas para implementar, por isso o melhor momento para começar o levantamento é antes da notificação, não depois.
Em resumo
- O DL 125/2025 está em vigor desde 3 de abril de 2026 e aplica-se, em regra, a médias e grandes empresas dos setores críticos, com exceções que apanham empresas mais pequenas.
- As obrigações centrais: registo no CNCS, medidas de cibersegurança conforme o QNRCS, responsável de cibersegurança, contacto permanente, notificação de incidentes com prazos de 24/72 horas e relatório anual.
- A gestão da empresa tem obrigações próprias que não pode delegar, e pode responder pessoalmente em casos de dolo ou culpa grave.
- As coimas são significativas, mas o caminho para as evitar é conhecido: saber o seu nível de conformidade, implementar as medidas mínimas e conseguir demonstrá-lo.
Os próximos passos naturais desta leitura: perceber os três níveis de conformidade do QNRCS e, depois, por onde começar na prática.
Este guia é informativo e não constitui aconselhamento jurídico. Reflete o Decreto-Lei n.º 125/2025 e o Regulamento n.º 756/2026 à data de setembro de 2026; a NIS2PME acompanha a evolução regulamentar e atualiza os conteúdos em conformidade.
Perguntas frequentes
A minha empresa está abrangida pelo DL 125/2025?
Depende do setor e da dimensão. Em regra, aplica-se a empresas com 50 ou mais trabalhadores ou volume de negócios anual acima de 10 milhões de euros que atuem nos setores listados nos anexos I e II. Há exceções em que a dimensão não conta, como fornecedores de comunicações eletrónicas, prestadores de serviços de confiança e prestadores de serviços de DNS e de registo de nomes de domínio.
Qual é a diferença entre entidade essencial e entidade importante?
As entidades essenciais são sobretudo as grandes empresas dos setores do anexo I; as importantes são as restantes entidades abrangidas, onde cai a maioria das PME. As obrigações de fundo são muito semelhantes. O que muda é a intensidade da supervisão e o valor máximo das coimas: até 10 milhões de euros ou 2% do volume de negócios para as essenciais, e até 7 milhões ou 1,4% para as importantes.
Em quanto tempo tenho de notificar um incidente significativo?
A notificação inicial é feita até 24 horas depois de a empresa concluir que existe ou pode vir a existir um incidente significativo. Segue-se uma atualização até 72 horas, a notificação do fim do impacto até 24 horas depois de este terminar, e um relatório final no prazo de 30 dias úteis.
Quanto tempo tenho para me adaptar depois de ser qualificado?
Seis meses a contar da qualificação, prorrogáveis até um ano mediante pedido fundamentado. Como o levantamento inicial demora, compensa começar antes de ser notificado.
Fontes
Este guia baseia-se nos diplomas publicados no Diário da República e no enquadramento definido pelo CNCS.
Guias relacionados
Os três níveis de conformidade do QNRCS
Básico, Substancial e Elevado: o que significa cada nível de conformidade do QNRCS, como se sabe qual se aplica à sua empresa e o que muda na prática entre eles.
Conformidade NIS2: por onde começar
Um plano de primeiros passos para PME: confirmar o enquadramento, levantar o que já existe, seguir uma ordem de prioridade e fazer disso rotina.
Passar da leitura à prática?
Experimente o diagnóstico gratuito da plataforma ou agende uma conversa de 30 minutos sobre a situação da sua empresa.