secria.eu

ainda preciso de ISO 27001 se já estou em conformidade com a Diretiva (EU) 2022/2555

A certificação não é um requisito, mas frequentemente é útil

Não, a ISO 27001 não é necessária para cumprir a Lei de Segurança Cibernética — a lei não prescreve certificação, mas um conjunto de medidas. O artigo 21.º, n.º 2 da Diretiva NIS2 enumera dez tópicos para os quais uma organização sujeita ao dever de diligência deve ter políticas e medidas, desde análise de risco até controlo de acesso até procedimentos de notificação. Trata-se de uma obrigação de resultado: o que importa é o que está regulado, não qual rótulo tem. Quem as dez medidas da lei tem em ordem sem certificado, cumpre tão bem quanto quem o tem.

Ainda assim, na prática, os dois correm frequentemente a par. A ISO 27001, e em particular as medidas de controlo no Anexo A, cobre substancialmente muito do mesmo terreno: gestão de riscos, gestão de fornecedores, gestão de incidentes, controlo de acesso. Uma organização que já é certificada em ISO 27001 tem geralmente já documentos que também são úteis para o dever de diligência — o trabalho está então em traduzir a política existente para a estrutura da lei, não em reconstruir do zero. Inversamente: quem segue a lei sem certificação frequentemente constrói já, sem o saber, uma grande parte de um sistema de gestão ISO 27001, apenas sem a auditoria externa e o certificado. Para empresas que recebem pedidos da cadeia de fornecimento sobre segurança comprovável — veja o questionário que um cliente pode impor — um certificado conta como prova externa, enquanto um dossier interno sem certificação pode ser igualmente sólido no conteúdo, apenas mais difícil de verificar por um terceiro.

Onde isto é evidente: artigo 21.º versus Anexo A

A Lei de Segurança Cibernética, como transposição nacional da Diretiva NIS2, não se refere em nenhum lugar à ISO 27001 como norma obrigatória; o artigo 21.º, n.º 2 descreve as dez medidas em formulação própria, independentemente de qualquer norma de certificação. A ISO/IEC 27001 é uma norma voluntária com uma estrutura própria, em que o Anexo A fornece um catálogo de medidas de controlo que se sobrepõe com o que a lei exige, mas não tem qualquer ligação formal com ela. A orientação do NCSC sobre o dever de diligência confirma que se trata de medidas demonstráveis, não de um certificado obrigatório.

O que concretamente tem de fazer

A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.

Consulte a subscrição Primeiro a verificação gratuita de NIS2

Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.

Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.