quais são as dez medidas que devo tomar de acordo com a Diretiva (EU) 2022/2555
Dez medidas constituem em conjunto a obrigação de diligência
As dez medidas do artigo 21.º, n.º 2 da Diretiva NIS2 constituem em conjunto o pacote mínimo com o qual uma organização cumpre a sua obrigação de diligência. Trata-se de: política de análise de riscos e segurança de sistemas de informação, tratamento de incidentes, continuidade operacional e gestão de crises (pense em gestão de cópias de segurança e recuperação após sinistros), segurança da cadeia de abastecimento, segurança na aquisição, desenvolvimento e manutenção de redes e sistemas de informação (incluindo política de vulnerabilidades), política e procedimentos para avaliar a eficácia das medidas, higiene cibernética básica e formação, política de criptografia e encriptação, segurança do pessoal e política de controlo de acesso, e utilização de autenticação multifator ou soluções equivalentes. Esta enumeração consta literalmente assim na diretiva e é retomada na sua transposição nacional.
Na Holanda, é a Lei de Segurança Cibernética, que retoma os mesmos dez pontos como obrigação para entidades essenciais e importantes. Para quem tem de lidar com estes requisitos através de um cliente sem ser obrigado pessoalmente, é útil saber que precisamente o ponto sobre a cadeia de abastecimento é a razão pela qual a segurança própria dos fornecedores é avaliada. As dez medidas não são uma lista de verificação que se marca de uma única vez: na prática, são desenvolvidas numa política, procedimentos e prova documental, e é esse desenvolvimento que ocupa a maior parte do tempo — veja também o que isso significa em tempo e esforço.
Onde isto se encontra na diretiva e nas normas
O artigo 21.º, n.º 2 da Diretiva NIS2 apresenta os dez pontos como requisitos mínimos, e o artigo 21.º, n.º 1 associa a isso o facto de as medidas terem de ser "adequadas e proporcionadas" — com base numa avaliação de riscos, não numa norma fixa para todos. A Lei de Segurança Cibernética traduz esta obrigação de diligência para a situação holandesa, e o parecer do NCSC descreve como esta obrigação de diligência é cumprida na prática. Muitos dos dez pontos sobrepõem-se substancialmente com as medidas de controlo do Anexo A da ISO/IEC 27001, o que explica por que razão as organizações com um certificado ISO existente têm frequentemente já uma parte do fundamento implementada — embora isto por si só não seja uma garantia de que todos os dez pontos sejam totalmente cobertos.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.