Guia
Os três níveis de conformidade do QNRCS
Básico, Substancial e Elevado: o que significa cada nível de conformidade do QNRCS, como se sabe qual se aplica à sua empresa e o que muda na prática entre eles.
Quem começa a tratar da conformidade com o regime jurídico da cibersegurança encontra depressa três palavras: Básico, Substancial e Elevado. São os níveis de conformidade do QNRCS, e determinam quantas e quais medidas de cibersegurança a sua empresa tem de cumprir.
Este guia explica o que é o QNRCS, como funcionam os três níveis e, sobretudo, o que muda na prática de um nível para o outro.
O que é o QNRCS?
O QNRCS é o Quadro Nacional de Referência para a Cibersegurança: o referencial português que traduz as obrigações legais em controlos e medidas concretas. Foi aprovado, na sua versão atual, pelo Regulamento n.º 756/2026 do CNCS, em vigor desde junho de 2026.
Não foi inventado do zero. O QNRCS assenta em normas internacionais bem estabelecidas, como o NIST Cybersecurity Framework 2.0, a ISO/IEC 27001 e os CIS Controls. Na prática, isto significa que quem cumpre o QNRCS está a seguir as mesmas boas práticas usadas em toda a Europa, organizadas à medida do contexto português.
O QNRCS está organizado em seis objetivos, que descrevem o ciclo completo da cibersegurança numa organização:
- Gerir: o enquadramento transversal: políticas, gestão de riscos, papéis e responsabilidades, cadeia de fornecedores;
- Identificar: saber o que se tem: inventário de equipamentos, software, dados e serviços;
- Proteger: as defesas: controlo de acessos, formação, cópias de segurança, proteção das redes;
- Detetar: dar pelo problema: monitorização e deteção de atividade anómala;
- Responder: agir quando acontece: plano de resposta a incidentes, comunicação, contenção;
- Recuperar: voltar à normalidade: recuperação dos serviços e lições aprendidas.
No total, o QNRCS define 107 controlos distribuídos por estes seis objetivos.
Cada medida vem descrita em três colunas: o controlo (o que se pretende), a medida (o que a empresa deve fazer) e o critério de verificação (que evidência demonstra o cumprimento). Esta terceira coluna merece atenção: diz-lhe, preto no branco, o que vai ser preciso mostrar. Cumprir sem conseguir demonstrar não chega.
Os três níveis e as medidas mínimas
Nem todas as empresas têm de cumprir os 107 controlos. O regulamento define, para cada nível de conformidade, um conjunto de medidas mínimas:
- Básico: 43 medidas mínimas;
- Substancial: 75 medidas mínimas;
- Elevado: 92 medidas mínimas.
Os níveis são cumulativos: quem está no nível Substancial assegura também as medidas do Básico, e quem está no Elevado assegura as dos dois níveis anteriores.
Há um detalhe importante que costuma confundir: os mesmos controlos repetem-se em níveis diferentes, com exigências crescentes. Não se trata de listas separadas de controlos diferentes; é o mesmo tema, aprofundado.
Um exemplo real do regulamento, sobre a avaliação dos riscos dos fornecedores (controlo GR.CA-7):
- No Básico, a empresa deve avaliar os riscos da cadeia de fornecedores pelo menos uma vez por ano;
- No Substancial, deve além disso mitigar os riscos que essa avaliação identificar;
- No Elevado, deve avaliar a cibersegurança dos fornecedores com evidências formais: certificados, relatórios de auditoria, resultados de testes.
Outro exemplo, sobre o inventário de equipamentos: no Básico basta um inventário documentado e atualizado; no Elevado é preciso usar ferramentas próprias de gestão de inventário. O tema é o mesmo; o grau de exigência e de formalização é que sobe.
Como sei qual é o nível da minha empresa?
O nível de conformidade não é uma escolha da empresa. Resulta do enquadramento regulamentar definido pelo CNCS: o regulamento aprova matrizes de risco por setor e subsetor de atividade, que combinam o risco do setor com a dimensão da empresa (pequena, média ou grande) e a importância do setor. Desse cálculo resulta o nível aplicável.
A intuição geral: quanto mais crítico o setor e maior a empresa, mais alto o nível. Uma média empresa num setor do anexo II do regime jurídico tenderá para um nível mais baixo do que uma grande empresa num setor de importância crítica. Mas a regra concreta é a do enquadramento definido pelo CNCS para cada caso, e é essa que conta.
Duas notas práticas:
- Se uma empresa se enquadrar em mais do que um nível (por exemplo, por atuar em vários setores), aplica-se o mais exigente;
- Quando o enquadramento ou as medidas mínimas mudam, a empresa tem em regra seis meses para se adaptar (prorrogáveis até um ano mediante pedido fundamentado).
O que muda na prática entre níveis
Lendo as medidas dos três níveis, o padrão é claro:
No Básico, o essencial documentado. O nível Básico pede os fundamentos: políticas aprovadas pela gerência, inventário do que existe, plano de resposta a incidentes, avaliação anual de riscos, formação. É exigente para uma empresa que nunca formalizou a sua segurança, mas é alcançável com organização e sem grandes investimentos em tecnologia.
No Substancial, processos geridos. O nível Substancial pede que as práticas deixem de ser pontuais e passem a ser processos: mitigar os riscos identificados (não basta identificá-los), mapear redes e fluxos de comunicação, integrar requisitos de cibersegurança nos contratos com fornecedores, testar planos.
No Elevado, verificação e ferramentas. O nível Elevado acrescenta formalização e prova contínua: ferramentas de gestão e monitorização, testes com envolvimento dos fornecedores, avaliações formais com certificados e auditorias, revisão regular da estratégia de gestão de riscos.
O mínimo é o chão, não o teto
As contas são simples: o QNRCS tem 107 controlos e o nível mais exigente tem 92 medidas mínimas. Os restantes controlos não são “a mais”: estão disponíveis para quem quer ir além do mínimo exigido.
E ir além do mínimo não é excesso de zelo. As medidas mínimas são o ponto de partida legal; o próprio regime jurídico determina que a empresa adote as medidas adicionais que resultarem da sua análise de riscos. Cada controlo acima do mínimo é maturidade acrescida e risco real reduzido. Uma PME que cumpre o seu nível e continua a subir está simplesmente a gerir bem o seu risco.
Em resumo
- O QNRCS é o referencial nacional de cibersegurança: 107 controlos em seis objetivos (Gerir, Identificar, Proteger, Detetar, Responder, Recuperar), baseados em normas internacionais.
- Há três níveis de conformidade, com medidas mínimas crescentes: Básico (43), Substancial (75) e Elevado (92). Os níveis são cumulativos e os mesmos controlos repetem-se com exigência crescente.
- O nível da sua empresa resulta do enquadramento definido pelo CNCS (setor, dimensão e matriz de risco), não de uma escolha da empresa.
- Cada medida tem um critério de verificação: cumprir é também conseguir demonstrar.
- O mínimo é o chão, não o teto: os controlos acima do seu nível ficam disponíveis para quem quer reduzir mais o risco.
Para o enquadramento legal completo, veja O DL 125/2025 explicado para PME. Para transformar isto num plano concreto, o passo seguinte é Conformidade NIS2: por onde começar.
Este guia é informativo e não constitui aconselhamento jurídico. Reflete o Regulamento n.º 756/2026 à data de setembro de 2026; a NIS2PME acompanha as atualizações e orientações do CNCS.
Perguntas frequentes
Quantos controlos tem o QNRCS?
107 no total, distribuídos por seis objetivos. Cada nível de conformidade exige um subconjunto mínimo: 43 medidas no Básico, 75 no Substancial e 92 no Elevado.
Como sei qual é o nível de conformidade da minha empresa?
O nível resulta do enquadramento regulamentar definido pelo CNCS, que aprova matrizes de risco por setor e subsetor de atividade, combinando o risco do setor com a dimensão da empresa. Não é uma escolha da empresa. Se esta se enquadrar em mais do que um nível, aplica-se o mais exigente.
O que muda na prática entre o nível Básico e o Elevado?
O tema dos controlos é o mesmo; o grau de exigência e de formalização é que sobe. No Básico pede-se o essencial documentado: políticas aprovadas, inventário, plano de resposta a incidentes, avaliação anual de riscos e formação. No Substancial as práticas passam a processos geridos. No Elevado acrescenta-se verificação formal e ferramentas próprias, com certificados, auditorias e testes.
Tenho de cumprir os 107 controlos?
Não. Cada nível exige apenas as suas medidas mínimas. Os restantes ficam disponíveis para quem quiser ir além do mínimo, o que é uma decisão informada de gestão de risco e não um requisito legal.
Fontes
Este guia baseia-se nos diplomas publicados no Diário da República e no enquadramento definido pelo CNCS.
Guias relacionados
O DL 125/2025 explicado para PME
O que o Decreto-Lei 125/2025 exige às empresas portuguesas, em linguagem simples: quem está abrangido, que obrigações traz e que prazos e coimas prevê.
Conformidade NIS2: por onde começar
Um plano de primeiros passos para PME: confirmar o enquadramento, levantar o que já existe, seguir uma ordem de prioridade e fazer disso rotina.
Passar da leitura à prática?
Experimente o diagnóstico gratuito da plataforma ou agende uma conversa de 30 minutos sobre a situação da sua empresa.