secria.eu

como faço para saber se minha empresa está sujeita à Diretiva (EU) 2022/2555

Setor, tamanho e papel na cadeia determinam conjuntamente a resposta

Se uma empresa está sujeita à Diretiva NIS2 depende de três coisas que funcionam em conjunto: o setor em que opera, o tamanho da organização e o papel que desempenha na cadeia de outras empresas. Quem atua num setor constante do Anexo I ou II — pense em energia, transportes, infraestruturas digitais, saúde e muitos outros setores — e ultrapassa os limites de tamanho estabelecidos, está sujeito à diretiva, quer como entidade essencial, quer como entidade importante. Um resumo desses setores encontra-se na página sobre quais setores estão sujeitos à Diretiva (EU) 2022/2555, e a distinção entre as duas categorias está explicada na página sobre qual é a diferença entre uma entidade essencial e uma entidade importante.

Uma empresa que não atua num setor designado ou que se mantém abaixo dos limites de tamanho não está automaticamente fora do âmbito de aplicação. Logo que fornece a uma organização que é ela própria obrigada por lei, entra em campo através da cadeia, pois essa organização obrigada deve avaliar os seus fornecedores. Isto explica por que empresas que à primeira vista nada têm a ver com a diretiva recebem questionários de segurança e requisitos contratuais. As instituições financeiras são uma exceção especial neste aspeto: estão sujeitas a um regulamento europeu diferente, a DORA, e não à NIS2 — o que se aplica nesse setor encontra-se na página sobre meu banco ou segurador está sujeito ao DORA ou à Diretiva (EU) 2022/2555.

O que isto se baseia: disposições setoriais e de cadeia da diretiva

A classificação em setores e os critérios de tamanho provêm da própria Diretiva NIS2, com a obrigação de diligência que daí decorre desenvolvida no artigo 21 e a correspondente obrigação de notificação no artigo 23; a transposição holandesa disto ocorre através da Lei de Segurança Cibernética, e o NCSC fornece orientações sobre como essa obrigação de diligência e obrigação de notificação funcionam na prática. O funcionamento em cadeia — em que organizações obrigadas devem avaliar os seus fornecedores — decorre igualmente dessa disposição sobre obrigação de diligência.

O que concretamente tem de fazer

A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.

Consulte a subscrição Primeiro a verificação gratuita de NIS2

Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.

Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.