secria.eu

quando devo relatar um incidente de cibersegurança à autoridade reguladora

A notificação segue uma cronologia com múltiplos momentos

Um incidente sujeito a notificação não é comunicado de uma só vez, mas em etapas: primeiro um aviso prévio, depois uma notificação mais detalhada e posteriormente um relatório final. Isto está alinhado com a natureza de um incidente — logo após a descoberta, frequentemente ainda não está claro o que exatamente aconteceu, enquanto a autoridade supervisora pretende ser informada rapidamente de que algo está a ocorrer. Os momentos precisos e o conteúdo esperado em cada momento estão descritos no site do NCSC e na Lei de Cibersegurança; essas fontes indicam também quando um incidente é suficientemente "significativo" para se enquadrar na obrigação de notificação.

Para quem se questiona se isto o afeta: a obrigação de notificação aplica-se a entidades essenciais e importantes, e essa é uma questão diferente de como faço para saber se minha empresa está sujeita à Diretiva (EU) 2022/2555. Qual autoridade recebe uma notificação varia por setor — isso decorre de qual autoridade reguladora supervisiona meu setor sob a Diretiva (EU) 2022/2555. Quem recebe de um contratante a informação de que existe uma obrigação de notificação mas não é obrigado por lei, geralmente não recebe essa questão diretamente de uma autoridade supervisora, mas indiretamente através de um questionário de segurança desse contratante.

De onde isto resulta: artigo 21 e a lei nacional

A obrigação de notificação está ligada à obrigação de diligência do artigo 21.º, n.º 2 da Diretiva NIS2: quem é obrigado a gerir riscos também é obrigado a notificar incidentes que ultrapassem essas medidas. A Diretiva descreve o princípio; os momentos exatos, prazos e formato da notificação estão pormenorizados na Lei de Cibersegurança e nos esclarecimentos do NCSC, que traduzem o texto legal num processo prático. Para o conteúdo de uma notificação é útil saber quais medidas já estavam implementadas no momento do incidente — um sumário disso faz parte de quais são as dez medidas que devo tomar de acordo com a Diretiva (EU) 2022/2555.

O que concretamente tem de fazer

A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.

Consulte a subscrição Primeiro a verificação gratuita de NIS2

Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.

Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.