meu cliente pede que eu preencha um questionário de segurança o que devo fazer
Um questionário de segurança é geralmente um sinal da cadeia de fornecimento, não uma obrigação legal
Um questionário de um cliente geralmente significa que esse cliente está sujeito à regulamentação NIS2 e é obrigado a avaliar seus fornecedores. Isso também ocorre se a organização que recebe o questionário não estiver sujeita a nenhuma obrigação legal: o cliente deve mapeiar sua própria cadeia de fornecimento, e o questionário é uma consequência disso. Essa situação — receber perguntas sem estar sujeito à lei — é comum em muitas empresas de médio porte fornecedoras e está explicada em detalhes na página sobre por que os fornecedores recebem requisitos de segurança sem estarem sujeitos a obrigações legais.
O questionário em si geralmente aborda os mesmos tópicos: controle de acesso, política de patches, detecção de incidentes, cópias de segurança, gestão de fornecedores e quem dentro da organização é responsável pela segurança. Quem ainda não tem esses tópicos organizados ou documentados faz bem em ordená-los primeiro antes de responder ao questionário — caso contrário, surgirá um conjunto desorganizado de respostas isoladas que precisarão ser reunidas novamente na próxima avaliação. Um bom primeiro passo é descobrir quais dez medidas são usadas como baseporque praticamente todos os questionários se baseiam nelas, e determinar por onde começar se ainda nada foi documentado.
Por que os clientes pedem exatamente isso: artigo 21.º, n.º 2 da NIS2
A obrigação de avaliar fornecedores decorre do artigo 21.º, n.º 2 da Diretiva NIS2, que estabelece as dez medidas que uma organização sujeita deve implementar — incluindo explicitamente a segurança da cadeia de fornecimento. Uma entidade essencial ou importante que deseje cumprir essa medida só pode demonstrá-lo auditando também seus próprios fornecedores, e o questionário de segurança é o instrumento habitual para isso. Na transposição nacional, a Lei de Cibersegurança, essa obrigação reaparece para as organizações sujeitas à lei nos Países Baixos. Quem quiser verificar se essa obrigação se aplica diretamente à sua própria organização pode fazer isso respondendo à pergunta como determinar se uma empresa está sujeita à NIS2.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.