NIS2Ready Pedir uma conversa

Saiba onde a sua empresa está face ao DL 125/2025 e o que fazer a seguir.

Avaliação de prontidão NIS2 em 7 dias úteis. No fim tem um documento de apoio à decisão com 3 a 5 ações priorizadas, não uma pilha de controlos para arrumar.

Pedir uma conversa

Medidas mínimas por nível de conformidade

Básico43 medidas
Substancial102 medidas (43 + 59)
Elevado153 medidas (102 + 51)

Anexo III do Regulamento n.º 756/2026, de 22 de junho. Os níveis são cumulativos e dependem da matriz de risco do Anexo II. A avaliação começa por estimar em que nível a sua empresa se situa.

O que já é exigível hoje

O Regime Jurídico da Cibersegurança está em vigor desde 3 de abril de 2026. Três obrigações não esperam por prazos futuros.

Em vigor

A gestão responde pessoalmente

Os órgãos de gestão aprovam e supervisionam as medidas de cibersegurança e não podem delegar essa responsabilidade. O decreto-lei prevê coimas até 200.000 € para pessoas singulares e a sanção acessória de interdição de funções.

Em vigor

Incidentes notificados em horas

Notificação inicial até 24 horas depois de verificado um incidente significativo, atualização até às 72 horas quando necessário, notificação do fim de impacto até 24 horas depois de este terminar e relatório final em 30 dias úteis. Sem um procedimento preparado antes do incidente, estes prazos não se cumprem. Os alertas automáticos da plataforma do CNCS não dispensam a empresa de cumprir a tempo.

Em vigor

Um responsável designado e comunicado

Cada entidade abrangida designa um Responsável de Cibersegurança e um Ponto de Contacto Permanente e comunica-os ao CNCS através da plataforma MyCiber.

As medidas técnicas do Anexo III produzem efeitos mais tarde, com horizonte previsto para junho de 2028 nos termos do artigo 10.º do DL 125/2025. Avaliamos a preparação para essas medidas. Não apontamos incumprimentos que ainda não existem.

Para quem

Fornecedores de entidades essenciais

Metalomecânica, moldes, componentes e outros fornecedores que começam a receber questionários e cláusulas de cibersegurança dos seus clientes. A pressão chega por contrato, antes de chegar pela lei.

Empresas abrangidas diretamente

Médias e grandes empresas dos setores dos Anexos I e II do DL 125/2025 que precisam de saber o que já cumprem e por onde começar.

O que recebe

  • Estimativa do nível de conformidade (Básico, Substancial ou Elevado) e das medidas que lhe correspondem.
  • Estado das obrigações que já estão em vigor.
  • Prontidão face às medidas mínimas do Anexo III, organizada pelos seis objetivos do QNRCS: Gerir, Identificar, Proteger, Detetar, Responder e Recuperar.
  • Plano de 3 a 5 ações priorizadas: o que fazer já e o que planear.
  • Uma sessão de apresentação com a gestão.

Como decorre

  1. Dia 1Arranque: âmbito, classificação da empresa e estimativa do nível.
  2. Dias 2 e 3Análise da documentação existente.
  3. Dias 4 e 5Entrevistas curtas com IT, operações e gestão, e validação de evidências.
  4. Dia 6Análise e priorização das recomendações.
  5. Dia 7Entrega do relatório e apresentação.

Investimento

Avaliação de prontidão7 dias úteis, relatório e apresentação.
1.500 €
Sessão de remediaçãoOpcional, depois da entrega. Planear a execução das ações.
500 €
Acompanhamento mensalApoio contínuo à execução e à preparação para incidentes.
400 €/mês

Acresce IVA à taxa legal, quando aplicável.

Perguntas frequentes

É uma auditoria?

Não. É um documento de apoio à decisão, baseado em análise documental e entrevistas. Não constitui auditoria formal nem certificação.

Como sei se a minha empresa está abrangida?

O CNCS disponibiliza um simulador gratuito na plataforma MyCiber. O resultado é indicativo. Se tiver dúvidas sobre o enquadramento, a primeira conversa serve para isso.

Não estamos abrangidos. Faz sentido para nós?

Pode fazer, se fornecem entidades abrangidas. Essas entidades têm de gerir o risco da sua cadeia de fornecimento e passam requisitos aos fornecedores por contrato. A avaliação mostra o que conseguem demonstrar hoje e o que vos vão pedir.

Quando passam a ser obrigatórias as medidas técnicas?

Produzem efeitos 24 meses após a publicação da regulamentação, nos termos do artigo 10.º, n.º 2, do DL 125/2025. Com o Regulamento publicado a 22 de junho de 2026, o horizonte é junho de 2028.

Vendem software ou equipamentos?

Não. A avaliação é independente e não tem produto associado, por isso as recomendações não dependem do que haja para vender.

Substitui aconselhamento jurídico?

Não. A avaliação incide sobre a preparação técnica e organizativa. Questões de enquadramento legal devem ser confirmadas com um advogado.

Pedir uma conversa

Uma primeira conversa de 30 minutos, sem custo, para perceber o enquadramento da sua empresa e se a avaliação faz sentido.

[email protected]