como faço para saber se minha empresa está sujeita à Diretiva (EU) 2022/2555
Setor, tamanho e papel na cadeia determinam conjuntamente a resposta
Se uma empresa está sujeita à Diretiva NIS2 depende de três coisas que funcionam em conjunto: o setor em que opera, o tamanho da organização e o papel que desempenha na cadeia de outras empresas. Quem atua num setor constante do Anexo I ou II — pense em energia, transportes, infraestruturas digitais, saúde e muitos outros setores — e ultrapassa os limites de tamanho estabelecidos, está sujeito à diretiva, quer como entidade essencial, quer como entidade importante. Um resumo desses setores encontra-se na página sobre quais setores estão sujeitos à Diretiva (EU) 2022/2555, e a distinção entre as duas categorias está explicada na página sobre qual é a diferença entre uma entidade essencial e uma entidade importante.
Uma empresa que não atua num setor designado ou que se mantém abaixo dos limites de tamanho não está automaticamente fora do âmbito de aplicação. Logo que fornece a uma organização que é ela própria obrigada por lei, entra em campo através da cadeia, pois essa organização obrigada deve avaliar os seus fornecedores. Isto explica por que empresas que à primeira vista nada têm a ver com a diretiva recebem questionários de segurança e requisitos contratuais. As instituições financeiras são uma exceção especial neste aspeto: estão sujeitas a um regulamento europeu diferente, a DORA, e não à NIS2 — o que se aplica nesse setor encontra-se na página sobre meu banco ou segurador está sujeito ao DORA ou à Diretiva (EU) 2022/2555.
O que isto se baseia: disposições setoriais e de cadeia da diretiva
A classificação em setores e os critérios de tamanho provêm da própria Diretiva NIS2, com a obrigação de diligência que daí decorre desenvolvida no artigo 21 e a correspondente obrigação de notificação no artigo 23; a transposição holandesa disto ocorre através da Lei de Segurança Cibernética, e o NCSC fornece orientações sobre como essa obrigação de diligência e obrigação de notificação funcionam na prática. O funcionamento em cadeia — em que organizações obrigadas devem avaliar os seus fornecedores — decorre igualmente dessa disposição sobre obrigação de diligência.
Aquilo em que se baseia
- Diretiva (UE) 2022/2555 (NIS2), artigo 21.º, n.º 2 — as dez medidas
- Lei de Segurança Cibernética — a transposição holandesa da NIS2
- ISO/IEC 27001 — Anexo A, as medidas de controlo
- NCSC — orientação sobre o dever de diligência e o dever de notificação
O próprio regulamento está no EUR-Lex. Citamos em cada afirmação; não precisa de nos acreditar.
O que concretamente tem de fazer
A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.
Consulte a subscrição Primeiro a verificação gratuita de NIS2Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.
Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.