secria.eu
Base de conhecimentos

A obrigação de diligência: as dez medidas do artigo 21

O que se espera concretamente de si, por medida — e como se vê que está regulado.

Dez temas, nenhuma lista de requisitos técnicos

A diretiva não prescreve produtos nem instituições. Menciona dez temas sobre os quais deve tomar medidas apropriadas e proporcionais, deixando o preenchimento a seu cargo. Apropriado e proporcional significa: em proporção ao seu risco, seu tamanho e o estado da técnica. Um hospital com três mil pessoas faz algo diferente de uma empresa de software com sessenta.

Isso torna mais difícil do que uma lista de verificação, mas também mais justo. E explica por que não existe certificado: não há norma contra a qual verificar.

Onde a maioria das organizações fica presa

Não na técnica. Praticamente todos têm cópias de segurança, atualizações e política de senhas. O problema está em comprovar: não está registrado em lugar nenhum, não há proprietário, e ninguém consegue mostrar quando foi testado pela última vez.

A obrigação de diligência exige não apenas que o faça, mas que possa comprovar. É exatamente isso que um cliente quer ver em seu questionário de segurança, e é o que uma autoridade supervisora pede em primeiro lugar.

Começar sem um projeto de um ano

Comece com o que já tem. Para cada um dos dez temas: está regulado, parcialmente, não está, ou não se aplica, e quem é responsável. Isso sozinho já fornece uma visão que pode mostrar a um cliente, e deixa claro quais dois ou três pontos realmente precisam de atenção.

O que não deve fazer é começar com uma avaliação de situação inicial de dezenas de milhares de euros. Faça primeiro o inventário sozinho, aí saberá sobre o quê precisa de assessoria.

Perguntas frequentes

Existe um certificado NIS2?

Não. Não há nenhuma entidade que emita comprovante de que cumpre a NIS2, e quem oferece isso está vendendo algo que não existe. O que sim é possível é registrar de forma comprovável o que regulou, com data e comprovante.

Isso ajuda com a ISO 27001?

Consideravelmente, pois muitos dos dez temas estão inclusos nela. Mas não é o mesmo e não é substituto: a NIS2 tem uma obrigação de notificação e uma obrigação de registro que não aparecem na norma.

Com que frequência devo atualizar isso?

A diretiva não menciona um prazo, mas pede que avalie a eficácia. Uma vez por ano e após cada incidente relevante é uma linha defensável.

Esta é uma explicação, não um parecer sobre a sua situação. secria.eu não avalia a sua organização nem presta garantia.