secria.eu

qual é a obrigação de diligência sob a Diretiva (EU) 2022/2555 em linguagem comum

Dez medidas concretas para gerir riscos de cibersegurança

O dever de cuidado significa que uma organização adota medidas adequadas para proteger sua rede e sistemas de informação, e que consegue demonstrar quais medidas são essas. Não se trata de um único documento ou uma única caixa de seleção, mas de um conjunto de dez tópicos que formam a base em conjunto: desde análise de risco e política até o relacionamento com fornecedores, encriptação, controle de acesso e o que acontece em caso de incidente. Qualquer organização sujeita à Lei de Segurança Cibernética deve ter algo organizado em cada um desses dez tópicos — e não apenas no papel, mas também na prática.

Detalhe importante: o dever de cuidado não é uma lista fixa de produtos técnicos obrigatórios. A palavra «adequado» é decisiva neste contexto — o que é adequado para uma grande empresa de energia se parece diferente do que é adequado para um fornecedor de software de médio porte. O tamanho da organização, a sensibilidade dos dados e o risco que uma interrupção ou incidente acarreta desempenham um papel. Uma visão geral de quais são as dez medidas que devo tomar de acordo com a Diretiva (EU) 2022/2555 mostra como esses tópicos se parecem em termos de conteúdo. Quem já trabalha com um sistema de gestão como ISO/IEC 27001 reconhecerá muitos desses tópicos nas medidas de controle do Anexo A — embora isso por si só não garanta a conformidade com o dever de cuidado, conforme também explicado em ainda preciso de ISO 27001 se já estou em conformidade com a Diretiva (EU) 2022/2555.

De onde isto resulta: artigo 21 NIS2 e a Lei de Segurança Cibernética

O dever de cuidado e as dez medidas estão descritos no artigo 21.º, n.º 2 da Diretiva NIS2; a Lei de Segurança Cibernética transpõe esta obrigação para a legislação holandesa para as organizações que se enquadram no seu âmbito. O NCSC também fornece orientações sobre como o dever de cuidado e a obrigação de comunicação funcionam na prática. Se uma organização deve estar em conformidade com esta obrigação depende do setor e tamanho — isso pode ser determinado através de como faço para saber se minha empresa está sujeita à Diretiva (EU) 2022/2555.

O que concretamente tem de fazer

A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.

Consulte a subscrição Primeiro a verificação gratuita de NIS2

Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.

Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.