como faço para registrar minha organização como entidade obrigada pela Diretiva (EU) 2022/2555
O registro funciona através da autoridade supervisora nacional, não através desta plataforma
O registro é uma etapa própria e formal: uma entidade designada como essencial ou importante sob a Lei de Segurança Cibernética registra-se junto à autoridade supervisora competente, através do portal estabelecido para este efeito. Isto ocorre independentemente do preenchimento de documentos de política ou da implementação de medidas — é o passo administrativo através do qual uma organização se torna conhecida pela autoridade supervisora como entidade obrigada. Os procedimentos precisos, o momento em que deve ocorrer e os dados necessários estão descritos nos canais da autoridade supervisora e na Lei de Segurança Cibernética.
Antes de o registro ser relevante, é útil estabelecer se uma organização se enquadra nessa categoria; como faço para saber se minha empresa está sujeita à Diretiva (EU) 2022/2555 fornece uma primeira indicação, e a diferença entre as duas categorias que devem ser registadas está explicada em qual é a diferença entre uma entidade essencial e uma entidade importante. Para quem já sabe que o registro é necessário, a próxima questão é geralmente prática: o que precisa estar pronto antes do registro ser apresentado e quem na organização faz isso. Isto sobrepõe-se à implementação do dossier de obrigação de diligência, em que o estado e o responsável são estabelecidos para cada medida — ver quem dentro de minha organização deve ser responsável por uma medida. Esta plataforma prepara os textos e dados para o registro, mas nunca apresenta em nome do cliente no portal da autoridade supervisora; isso permanece sempre uma ação da própria organização.
Por que a obrigação de registro é separada da obrigação de diligência
A obrigação de registro e a obrigação de diligência são duas obrigações diferentes que a Diretiva NIS2 impõe às entidades essenciais e importantes: o artigo 21.º, n.º 2 da Diretiva (UE) 2022/2555 descreve as dez medidas que constituem conjuntamente a obrigação de diligência, enquanto a obrigação de notificação e o registro são regulados separadamente e foram implementados em Portugal através da legislação de segurança cibernética relevante. O CNCSC fornece orientação sobre como a obrigação de diligência e a obrigação de notificação se relacionam na prática, e a autoridade supervisora do setor em questão é aquela junto à qual o próprio registro ocorre.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.