por que recebo requisitos de segurança se eu mesmo não estou sujeito à Diretiva (EU) 2022/2555
A cadeia transmite a obrigação de cuidado aos fornecedores
Isso se deve à forma como a obrigação de cuidado é estruturada. Uma organização que se enquadra na Diretiva NIS2 deve não apenas colocar em ordem a sua própria segurança, mas também avaliar o quão segura é a de seus fornecedores e prestadores de serviços — isso faz parte de o que a obrigação de cuidado significa em linguagem comum. Essa obrigação vai além da própria cadeia. Uma organização obrigada não pode se contentar apenas em proteger seus próprios sistemas; também deve ter visibilidade dos riscos que vêm através de fornecedores, parceiros de software e prestadores de serviços. Por isso o questionário, a exigência contratual ou o pedido para fornecer um comprovante.
Para o destinatário de tal questionário, isso não significa automaticamente que sua organização se enquadre na Diretiva NIS2. Significa que um cliente que de fato se enquadra está obrigado a verificar isso com seus fornecedores. Quem não é obrigado pessoalmente, mas está na cadeia de uma organização obrigada, acaba recebendo o mesmo tipo de perguntas — sobre controle de acesso, sobre notificação de incidentes, sobre medidas de segurança — sem que isso implique uma obrigação própria de registro ou notificação às autoridades de supervisão. Para saber com precisão se a própria organização também se enquadra na diretiva independentemente disso, é possível verificar através de como saber se sua empresa se enquadra na NIS2. Para quem já tem tal questionário sobre a mesa, há uma explicação separada sobre o que fazer quando um cliente solicita um questionário de segurança.
Donde esto se deriva: artículo 21, apartado 2 de la Directiva NIS2
El artículo 21, apartado 2 de la Directiva NIS2 menciona explícitamente la seguridad de la cadena de suministro y la relación con los proveedores como parte de las diez medidas que las entidades esenciales e importantes deben tomar. Esta obligación ha sido adoptada en los Países Bajos en la Ley de Ciberseguridad. El NCSC aclara en su orientación sobre la obligación de cuidado que esta responsabilidad de cadena, en la práctica, lleva a cuestionarios y requisitos contractuales dirigidos a proveedores que no se encuentran sujetos a la ley por sí solos.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.