# Os três níveis de conformidade do QNRCS

> Básico, Substancial e Elevado: o que significa cada nível de conformidade do QNRCS, como se sabe qual se aplica à sua empresa e o que muda na prática entre eles.

Por: Daniel Barreiros  
Publicado: 2026-10-01  
Versão em linha: https://nis2pme.pt/guias/niveis-conformidade-qnrcs/

## O essencial em 30 segundos

- O QNRCS define 107 controlos, organizados em seis objetivos: Gerir, Identificar, Proteger, Detetar, Responder e Recuperar.
- Há três níveis de conformidade, com medidas mínimas crescentes: Básico (43), Substancial (75) e Elevado (92).
- Os níveis são cumulativos, e os mesmos controlos repetem-se de nível para nível com exigência crescente.
- O nível não é escolhido pela empresa: resulta do enquadramento definido pelo CNCS, que combina setor, dimensão e matriz de risco.
- As medidas mínimas são o chão e não o teto: os controlos acima do seu nível ficam disponíveis para quem quer reduzir mais o risco.

---

Quem começa a tratar da conformidade com o regime jurídico da cibersegurança encontra depressa três palavras: **Básico**, **Substancial** e **Elevado**. São os níveis de conformidade do QNRCS, e determinam quantas e quais medidas de cibersegurança a sua empresa tem de cumprir.

Este guia explica o que é o QNRCS, como funcionam os três níveis e, sobretudo, o que muda na prática de um nível para o outro.

## O que é o QNRCS?

O QNRCS é o **Quadro Nacional de Referência para a Cibersegurança**: o referencial português que traduz as obrigações legais em controlos e medidas concretas. Foi aprovado, na sua versão atual, pelo Regulamento n.º 756/2026 do CNCS, em vigor desde junho de 2026.

Não foi inventado do zero. O QNRCS assenta em normas internacionais bem estabelecidas, como o NIST Cybersecurity Framework 2.0, a ISO/IEC 27001 e os CIS Controls. Na prática, isto significa que quem cumpre o QNRCS está a seguir as mesmas boas práticas usadas em toda a Europa, organizadas à medida do contexto português.

O QNRCS está organizado em **seis objetivos**, que descrevem o ciclo completo da cibersegurança numa organização:

- **Gerir**: o enquadramento transversal: políticas, gestão de riscos, papéis e responsabilidades, cadeia de fornecedores;
- **Identificar**: saber o que se tem: inventário de equipamentos, software, dados e serviços;
- **Proteger**: as defesas: controlo de acessos, formação, cópias de segurança, proteção das redes;
- **Detetar**: dar pelo problema: monitorização e deteção de atividade anómala;
- **Responder**: agir quando acontece: plano de resposta a incidentes, comunicação, contenção;
- **Recuperar**: voltar à normalidade: recuperação dos serviços e lições aprendidas.

No total, o QNRCS define **107 controlos** distribuídos por estes seis objetivos.

Cada medida vem descrita em três colunas: o **controlo** (o que se pretende), a **medida** (o que a empresa deve fazer) e o **critério de verificação** (que evidência demonstra o cumprimento). Esta terceira coluna merece atenção: diz-lhe, preto no branco, o que vai ser preciso mostrar. Cumprir sem conseguir demonstrar não chega.

## Os três níveis e as medidas mínimas

Nem todas as empresas têm de cumprir os 107 controlos. O regulamento define, para cada nível de conformidade, um conjunto de **medidas mínimas**:

- **Básico**: 43 medidas mínimas;
- **Substancial**: 75 medidas mínimas;
- **Elevado**: 92 medidas mínimas.

Os níveis são cumulativos: quem está no nível Substancial assegura também as medidas do Básico, e quem está no Elevado assegura as dos dois níveis anteriores.

Há um detalhe importante que costuma confundir: **os mesmos controlos repetem-se em níveis diferentes, com exigências crescentes**. Não se trata de listas separadas de controlos diferentes; é o mesmo tema, aprofundado.

Um exemplo real do regulamento, sobre a avaliação dos riscos dos fornecedores (controlo GR.CA-7):

- No **Básico**, a empresa deve avaliar os riscos da cadeia de fornecedores pelo menos uma vez por ano;
- No **Substancial**, deve além disso mitigar os riscos que essa avaliação identificar;
- No **Elevado**, deve avaliar a cibersegurança dos fornecedores com evidências formais: certificados, relatórios de auditoria, resultados de testes.

Outro exemplo, sobre o inventário de equipamentos: no Básico basta um inventário documentado e atualizado; no Elevado é preciso usar ferramentas próprias de gestão de inventário. O tema é o mesmo; o grau de exigência e de formalização é que sobe.

## Como sei qual é o nível da minha empresa?

O nível de conformidade **não é uma escolha da empresa**. Resulta do enquadramento regulamentar definido pelo CNCS: o regulamento aprova matrizes de risco por setor e subsetor de atividade, que combinam o risco do setor com a dimensão da empresa (pequena, média ou grande) e a importância do setor. Desse cálculo resulta o nível aplicável.

A intuição geral: quanto mais crítico o setor e maior a empresa, mais alto o nível. Uma média empresa num setor do anexo II do regime jurídico tenderá para um nível mais baixo do que uma grande empresa num setor de importância crítica. Mas a regra concreta é a do enquadramento definido pelo CNCS para cada caso, e é essa que conta.

Duas notas práticas:

- Se uma empresa se enquadrar em mais do que um nível (por exemplo, por atuar em vários setores), aplica-se **o mais exigente**;
- Quando o enquadramento ou as medidas mínimas mudam, a empresa tem em regra **seis meses** para se adaptar (prorrogáveis até um ano mediante pedido fundamentado).

## O que muda na prática entre níveis

Lendo as medidas dos três níveis, o padrão é claro:

**No Básico, o essencial documentado.** O nível Básico pede os fundamentos: políticas aprovadas pela gerência, inventário do que existe, plano de resposta a incidentes, avaliação anual de riscos, formação. É exigente para uma empresa que nunca formalizou a sua segurança, mas é alcançável com organização e sem grandes investimentos em tecnologia.

**No Substancial, processos geridos.** O nível Substancial pede que as práticas deixem de ser pontuais e passem a ser processos: mitigar os riscos identificados (não basta identificá-los), mapear redes e fluxos de comunicação, integrar requisitos de cibersegurança nos contratos com fornecedores, testar planos.

**No Elevado, verificação e ferramentas.** O nível Elevado acrescenta formalização e prova contínua: ferramentas de gestão e monitorização, testes com envolvimento dos fornecedores, avaliações formais com certificados e auditorias, revisão regular da estratégia de gestão de riscos.

## O mínimo é o chão, não o teto

As contas são simples: o QNRCS tem 107 controlos e o nível mais exigente tem 92 medidas mínimas. Os restantes controlos não são "a mais": estão disponíveis para quem quer ir além do mínimo exigido.

E ir além do mínimo não é excesso de zelo. As medidas mínimas são o ponto de partida legal; o próprio regime jurídico determina que a empresa adote as medidas adicionais que resultarem da sua análise de riscos. Cada controlo acima do mínimo é maturidade acrescida e risco real reduzido. Uma PME que cumpre o seu nível e continua a subir está simplesmente a gerir bem o seu risco.

## Em resumo

- O QNRCS é o referencial nacional de cibersegurança: 107 controlos em seis objetivos (Gerir, Identificar, Proteger, Detetar, Responder, Recuperar), baseados em normas internacionais.
- Há três níveis de conformidade, com medidas mínimas crescentes: Básico (43), Substancial (75) e Elevado (92). Os níveis são cumulativos e os mesmos controlos repetem-se com exigência crescente.
- O nível da sua empresa resulta do enquadramento definido pelo CNCS (setor, dimensão e matriz de risco), não de uma escolha da empresa.
- Cada medida tem um critério de verificação: cumprir é também conseguir demonstrar.
- O mínimo é o chão, não o teto: os controlos acima do seu nível ficam disponíveis para quem quer reduzir mais o risco.

Para o enquadramento legal completo, veja [O DL 125/2025 explicado para PME](/guias/dl-125-2025-explicado-pme/). Para transformar isto num plano concreto, o passo seguinte é [Conformidade NIS2: por onde começar](/guias/conformidade-nis2-por-onde-comecar/).

---

*Este guia é informativo e não constitui aconselhamento jurídico. Reflete o Regulamento n.º 756/2026 à data de setembro de 2026; a NIS2PME acompanha as atualizações e orientações do CNCS.*

## Perguntas frequentes

### Quantos controlos tem o QNRCS?

107 no total, distribuídos por seis objetivos. Cada nível de conformidade exige um subconjunto mínimo: 43 medidas no Básico, 75 no Substancial e 92 no Elevado.

### Como sei qual é o nível de conformidade da minha empresa?

O nível resulta do enquadramento regulamentar definido pelo CNCS, que aprova matrizes de risco por setor e subsetor de atividade, combinando o risco do setor com a dimensão da empresa. Não é uma escolha da empresa. Se esta se enquadrar em mais do que um nível, aplica-se o mais exigente.

### O que muda na prática entre o nível Básico e o Elevado?

O tema dos controlos é o mesmo; o grau de exigência e de formalização é que sobe. No Básico pede-se o essencial documentado: políticas aprovadas, inventário, plano de resposta a incidentes, avaliação anual de riscos e formação. No Substancial as práticas passam a processos geridos. No Elevado acrescenta-se verificação formal e ferramentas próprias, com certificados, auditorias e testes.

### Tenho de cumprir os 107 controlos?

Não. Cada nível exige apenas as suas medidas mínimas. Os restantes ficam disponíveis para quem quiser ir além do mínimo, o que é uma decisão informada de gestão de risco e não um requisito legal.

## Fontes

- [Decreto-Lei n.º 125/2025, de 4 de dezembro (Diário da República)](https://diariodarepublica.pt/dr/detalhe/decreto-lei/125-2025-962603401)
- [Regulamento n.º 756/2026, de 22 de junho (Diário da República)](https://diariodarepublica.pt/dr/detalhe/regulamento/756-2026-1134399056)

---

*Conteúdo informativo. Não constitui aconselhamento jurídico.*
