o que acontece se eu não cumprir as obrigações da Diretiva (EU) 2022/2555
Supervisão, correção e, eventualmente, uma sanção
Se uma organização não cumprir as obrigações da NIS2, a prática é que primeiro há supervisão e a oportunidade de corrigir, e apenas depois — se isso não acontecer — uma sanção por parte da autoridade supervisora. A Lei de Segurança Cibernética, a transposição holandesa da NIS2, fornece à autoridade supervisora instrumentos para verificar se uma organização cumpre com a obrigação de diligência e a obrigação de comunicação. Qual autoridade supervisora é exatamente responsável varia por setor; isso está detalhado na página sobre qual autoridade reguladora supervisiona meu setor sob a Diretiva (EU) 2022/2555. Em caso de deficiências, a autoridade supervisora pode emitir avisos, impor instruções vinculativas ou, numa fase posterior, proceder à execução.
O que isso significa concretamente depende do que dá errado: a ausência das dez medidas obrigatórias da obrigação de diligência, uma comunicação que chega tarde ou não chega, ou uma cadeia de fornecedores que não foi avaliada. Para a obrigação de comunicação, existem motivos específicos que acionam a comunicação; isso está detalhado na página sobre quando devo relatar um incidente de cibersegurança à autoridade reguladora. Para a obrigação de diligência, trata-se de um conjunto de medidas que devem estar em ordem como um todo, descritas na página sobre quais são as dez medidas que devo tomar de acordo com a Diretiva (EU) 2022/2555. Há também uma questão separada sobre se a administração pode ser pessoalmente responsabilizada por uma violação, que é tratada separadamente na página sobre responsabilidade pessoal da administração em caso de violação da NIS2.
Fundamento na diretiva e na lei nacional
As obrigações que são supervisionadas derivam do artigo 21 da Diretiva NIS2, que estabelece a obrigação de diligência com as dez medidas, e da obrigação de comunicação que é separada dela; a Lei de Segurança Cibernética transpõe essas obrigações para a lei holandesa e também regula as competências da autoridade supervisora. A implementação específica da supervisão e das sanções decorre dessa lei nacional e das publicações das próprias autoridades supervisoras, incluindo o NCSC.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.