por que sou responsável pela segurança de meus fornecedores
A cadeia é tão forte quanto o fornecedor mais fraco
A responsabilidade pela segurança dos fornecedores recai sobre as entidades essenciais e importantes porque a sua própria segurança digital depende em grande medida dos sistemas, software e serviços de terceiros. Uma organização pode proteger bem a sua própria rede, mas se um fornecedor com acesso a esses sistemas estiver mal protegido, cria-se um ponto de entrada que contorna as medidas próprias. A obrigação de diligência não analisa, por isso, apenas as defesas da organização, mas toda a cadeia de abastecimento subjacente.
Na prática, isto afeta muitas mais empresas do que apenas as organizações obrigadas. Uma entidade essencial ou importante que tenha de avaliar a sua cadeia envia frequentemente essa avaliação sob a forma de um questionário de segurança ou de uma exigência contratual aos seus fornecedores — mesmo que esses fornecedores não sejam abrangidos pela lei. Quem um tal questionário de segurança de um cliente recebe, sente as consequências da NIS2 sem estar sujeito a ela. Quais as medidas em causa é descrito em as dez medidas que a diretiva distingue.
Onde isto decorre da obrigação de diligência
O artigo 21.º, n.º 2 da Diretiva NIS2 menciona explicitamente a segurança da cadeia de abastecimento como parte das dez medidas abrangidas pela obrigação de diligência, incluindo os aspetos de segurança das relações com fornecedores e prestadores de serviços diretos. A Lei de Segurança Cibernética incorpora esta obrigação na legislação holandesa. O NCSC esclarece que esta obrigação de diligência é baseada no risco: uma entidade deve mapear onde existem riscos na cadeia e implementar medidas adequadas, o que na prática significa frequentemente pedir aos fornecedores prova da sua segurança. A ISO/IEC 27001 oferece no Anexo A um conjunto de medidas de controlo que abordam as relações com fornecedores e que, por conseguinte, reaparece frequentemente como marco de referência neste tipo de avaliações.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.