quais setores estão sujeitos à Diretiva (EU) 2022/2555
Onze setores de alto risco, sete abaixo deles
A NIS2 funciona com uma lista de setores, divididos em dois anexos. O Anexo I lista os setores de maior risco: energia, transporte, serviços bancários, água potável, águas residuais, infraestrutura digital, administração pública, saúde, espaço aéreo e alguns outros. As organizações nestes setores podem, dependendo do seu tamanho, ser designadas como entidades essenciais. O Anexo II lista setores considerados importantes: serviços postais e de correio, gestão de resíduos, química, alimentos, produção de determinados bens, fornecedores de serviços digitais e investigação. Ambos os anexos aparecem na Lei de Cibersegurança, a transposição holandesa da Diretiva.
O setor não é o único critério. Dentro desses setores, o tamanho da organização também conta — o número de funcionários e o volume de negócios anual desempenham um papel na determinação de se algo é designado como essencial, importante ou não abrangido. Além disso, existe um grupo que não consta dos anexos mas enfrenta as consequências: fornecedores de uma entidade essencial ou importante, que recebem questionários de segurança e requisitos contratuais através da obrigação de diligência do seu cliente, sem serem eles próprios obrigados. Quem quiser saber o que muda exatamente pela lei nacional encontra a transposição destes anexos para o texto holandês. As instituições financeiras são uma exceção: estão abrangidas por um regulamento europeu diferente e não pela NIS2.
Em que se baseia: os anexos da Diretiva
A divisão setorial resulta dos anexos da Diretiva (EU) 2022/2555, que definem o âmbito da obrigação de diligência e da obrigação de comunicação — as dez medidas do artigo 21.º, n.º 2 aplicam-se a quem se situa dentro desse âmbito. A Lei de Cibersegurança adota esta divisão para a situação holandesa, sendo o NCSC a fonte de informações sobre o aspecto prático da obrigação de diligência e da obrigação de comunicação. Quem, após esta lista de setores, quiser saber se a sua própria organização está realmente abrangida, pode investigar através de a verificação de se uma empresa está abrangida pela NIS2, e quem está em dúvida entre os dois estatutos dentro dos anexos encontra a explicação em a diferença entre uma entidade essencial e uma entidade importante.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.