a administração pode ser pessoalmente responsabilizada por violações da Diretiva (EU) 2022/2555
Sim, nos operadores de serviços essenciais, a administração pode ser pessoalmente responsabilizada
Para os operadores de serviços essenciais, o artigo 21.º, n.º 2 da Diretiva NIS2 prevê a possibilidade de os dirigentes serem pessoalmente responsáveis pela aprovação e supervisão das medidas de cibersegurança da sua organização. Isto não é um pormenor na diretiva: a administração deve conhecer as medidas de gestão de riscos, aprová-las e supervisionar ativamente o seu cumprimento, não apenas assinar uma política. A forma como isto funciona exatamente — quais os administradores, em que condições e com que consequências — é definida na transposição nacional, na Holanda a Lei de Cibersegurança.
Isto aborda diretamente a questão o que acontece se uma organização não cumpre as obrigações da NIS2além das medidas que podem ser tomadas contra a organização como um todo, a diretiva estabelece, com esta disposição, uma responsabilização específica do administrador como pessoa singular. Isto é uma mudança em relação a muitas outras obrigações de conformidade, em que a pessoa coletiva é geralmente a parte responsável e a administração fica afastada. Para tornar essa responsabilidade concreta, é útil saber quais as dez medidas que devem ser tomadas de acordo com a NIS2 — pois a aprovação e a supervisão pressupõem que a administração saiba do que se trata, não apenas que algo foi aprovado.
Onde isto se baseia: artigo 21.º e a lei nacional
A base encontra-se no artigo 21.º, n.º 2 da Diretiva (UE) 2022/2555, que dá aos Estados-membros a possibilidade de responsabilizar os administradores dos operadores de serviços essenciais e importantes por violações do dever de diligência. A forma precisa de implementação — para quem se aplica, em que circunstâncias e com que consequências — depende do legislador nacional; na Holanda é a Lei de Cibersegurança, e o NCSC fornece orientação sobre como o dever de diligência e a obrigação de notificação funcionam na prática. Para a formulação exata da disposição e o estado da transposição holandesa, o texto oficial é o ponto de partida.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.