quais documentos de política devo ter para a Diretiva (EU) 2022/2555
A política decorre das dez medidas, não de uma lista fixa
Não existe uma lista de verificação oficial com nomes de documentos de política que sejam obrigatórios sob a NIS2. O que existe é: dez categorias de medidas para as quais uma organização deve conseguir demonstrar como está a lidar com elas, e na prática isso traduz-se num conjunto de documentos de política que a maioria das organizações elabora. Pense numa política de segurança da informação como documento enquadrante, uma política de risco, uma política de tratamento de incidentes e de notificação, uma política de continuidade de negócios e gestão de crises, uma política de fornecedores com requisitos para a cadeia de abastecimento, uma política de acesso, e uma política de criptografia e encriptação. Algumas organizações adicionam uma política separada para segurança e sensibilização do pessoal, associada a uma formação com comprovante de participação — este último é relevante porque por que preciso de um certificado de participação para um treinamento de cibersegurança esclareça o que exatamente esse comprovante demonstra.
Mais importante do que o título exato de cada documento é que cada peça se alinhe com a medida correspondente com o que acontece na prática, acompanhada de um comprovante e de alguém responsável por ela. Um documento de política que fica na prateleira sem ligação com a prática diária tem pouco valor numa avaliação. Quem ainda precisa identificar qual comprovante se aplica a qual medida encontra isso de volta em qual comprovante devo fornecer para cada medida de segurança, e a questão de quem deve gerir essa política dentro da organização é abordada em quem dentro de minha organização deve ser responsável por uma medida.
Fundamento: artigo 21.º, n.º 2 da Diretiva NIS2
As dez medidas que servem de base para os documentos de política constam do artigo 21.º, n.º 2 da Diretiva NIS2, com a Lei de Segurança Cibernética como a transposição holandesa da mesma. Muitas organizações utilizam ainda o Anexo A da ISO/IEC 27001 como uma estrutura prática para operacionalizar essas medidas, e a NCSC publica orientações sobre como a obrigação de diligência é cumprida na prática.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.