meu banco ou segurador está sujeito ao DORA ou à Diretiva (EU) 2022/2555
Bancos e seguradoras estão sujeitos a DORA, não a NIS2
Para um banco, seguradora ou outra instituição financeira, na prática aplica-se DORA (Digital Operational Resilience Act), e não a Diretiva NIS2. A própria Diretiva NIS2 estabelece que as instituições financeiras que já estão sujeitas a um regime europeu setorial específico para resiliência digital ficam fora do seu âmbito de aplicação — DORA é precisamente tal regime. A razão subjacente não é que o setor financeiro seja excluído, mas que já existe para esse setor um regime igualmente rigoroso ou mais rigoroso, com requisitos próprios relativos nomeadamente à gestão de risco de TIC, notificação de incidentes e supervisão de prestadores de serviços de TIC críticos.
Isto não significa que uma instituição financeira não tenha de fazer nada no domínio da cibersegurança — DORA estabelece obrigações próprias, com um calendário próprio e um supervisor próprio. Significa sim que o dever de diligência, a obrigação de registo e a obrigação de notificação da Diretiva NIS2 e da Lei de Cibersegurança não constituem o caminho aplicável. Quem tem dúvidas sobre se uma organização se qualifica efetivamente como instituição financeira no sentido de DORA, ou se pelo contrário pode (parcialmente) estar sujeita a NIS2 porque também exerce outras atividades, faria bem em esclarecer essa questão primeiro através de como faço para saber se minha empresa está sujeita à Diretiva (EU) 2022/2555. Para quem está completamente no início de toda esta matéria, Por onde devo começar? é um ponto de continuação lógico.
Fundamento desta questão: a delimitação na diretiva
A delimitação entre NIS2 e DORA decorre da própria Diretiva NIS2, que designa os setores nos anexos I e II como essenciais ou importantes, mas exclui as entidades financeiras que estão sujeitas a um ato setorial da União sobre resiliência digital operacional. A Lei de Cibersegurança, enquanto transposição nacional dessa diretiva, segue a mesma delimitação. Uma visão geral dos setores que estão efetivamente sujeitos à Lei de Cibersegurança encontra-se em quais setores estão sujeitos à Diretiva (EU) 2022/2555. Para o texto preciso desta exceção, a própria Diretiva NIS2 é a fonte a consultar, assim como a orientação que o supervisor publica sobre o assunto.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.