ainda preciso de ISO 27001 se já estou em conformidade com a Diretiva (EU) 2022/2555
A certificação não é um requisito, mas frequentemente é útil
Não, a ISO 27001 não é necessária para cumprir a Lei de Segurança Cibernética — a lei não prescreve certificação, mas um conjunto de medidas. O artigo 21.º, n.º 2 da Diretiva NIS2 enumera dez tópicos para os quais uma organização sujeita ao dever de diligência deve ter políticas e medidas, desde análise de risco até controlo de acesso até procedimentos de notificação. Trata-se de uma obrigação de resultado: o que importa é o que está regulado, não qual rótulo tem. Quem as dez medidas da lei tem em ordem sem certificado, cumpre tão bem quanto quem o tem.
Ainda assim, na prática, os dois correm frequentemente a par. A ISO 27001, e em particular as medidas de controlo no Anexo A, cobre substancialmente muito do mesmo terreno: gestão de riscos, gestão de fornecedores, gestão de incidentes, controlo de acesso. Uma organização que já é certificada em ISO 27001 tem geralmente já documentos que também são úteis para o dever de diligência — o trabalho está então em traduzir a política existente para a estrutura da lei, não em reconstruir do zero. Inversamente: quem segue a lei sem certificação frequentemente constrói já, sem o saber, uma grande parte de um sistema de gestão ISO 27001, apenas sem a auditoria externa e o certificado. Para empresas que recebem pedidos da cadeia de fornecimento sobre segurança comprovável — veja o questionário que um cliente pode impor — um certificado conta como prova externa, enquanto um dossier interno sem certificação pode ser igualmente sólido no conteúdo, apenas mais difícil de verificar por um terceiro.
Onde isto é evidente: artigo 21.º versus Anexo A
A Lei de Segurança Cibernética, como transposição nacional da Diretiva NIS2, não se refere em nenhum lugar à ISO 27001 como norma obrigatória; o artigo 21.º, n.º 2 descreve as dez medidas em formulação própria, independentemente de qualquer norma de certificação. A ISO/IEC 27001 é uma norma voluntária com uma estrutura própria, em que o Anexo A fornece um catálogo de medidas de controlo que se sobrepõe com o que a lei exige, mas não tem qualquer ligação formal com ela. A orientação do NCSC sobre o dever de diligência confirma que se trata de medidas demonstráveis, não de um certificado obrigatório.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.