quando devo relatar um incidente de cibersegurança à autoridade reguladora
A notificação segue uma cronologia com múltiplos momentos
Um incidente sujeito a notificação não é comunicado de uma só vez, mas em etapas: primeiro um aviso prévio, depois uma notificação mais detalhada e posteriormente um relatório final. Isto está alinhado com a natureza de um incidente — logo após a descoberta, frequentemente ainda não está claro o que exatamente aconteceu, enquanto a autoridade supervisora pretende ser informada rapidamente de que algo está a ocorrer. Os momentos precisos e o conteúdo esperado em cada momento estão descritos no site do NCSC e na Lei de Cibersegurança; essas fontes indicam também quando um incidente é suficientemente "significativo" para se enquadrar na obrigação de notificação.
Para quem se questiona se isto o afeta: a obrigação de notificação aplica-se a entidades essenciais e importantes, e essa é uma questão diferente de como faço para saber se minha empresa está sujeita à Diretiva (EU) 2022/2555. Qual autoridade recebe uma notificação varia por setor — isso decorre de qual autoridade reguladora supervisiona meu setor sob a Diretiva (EU) 2022/2555. Quem recebe de um contratante a informação de que existe uma obrigação de notificação mas não é obrigado por lei, geralmente não recebe essa questão diretamente de uma autoridade supervisora, mas indiretamente através de um questionário de segurança desse contratante.
De onde isto resulta: artigo 21 e a lei nacional
A obrigação de notificação está ligada à obrigação de diligência do artigo 21.º, n.º 2 da Diretiva NIS2: quem é obrigado a gerir riscos também é obrigado a notificar incidentes que ultrapassem essas medidas. A Diretiva descreve o princípio; os momentos exatos, prazos e formato da notificação estão pormenorizados na Lei de Cibersegurança e nos esclarecimentos do NCSC, que traduzem o texto legal num processo prático. Para o conteúdo de uma notificação é útil saber quais medidas já estavam implementadas no momento do incidente — um sumário disso faz parte de quais são as dez medidas que devo tomar de acordo com a Diretiva (EU) 2022/2555.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.