Todos os anos, em outubro, a União Europeia assinala o Mês Europeu da Cibersegurança. Durante muito tempo, a data foi encarada como uma campanha dirigida ao utilizador final: palavras-passe robustas, atenção aos anexos suspeitos, cuidado antes de clicar.

Em 2026, o contexto é outro. Com a transposição da Diretiva NIS2 pelo Decreto-Lei n.º 125/2025, a cibersegurança deixou de ser apenas uma boa prática técnica. Passou a ser uma obrigação legal e, sobretudo, uma responsabilidade direta da gestão.

Neste artigo explicamos o que está em causa, quem é abrangido e por que razão o tema interessa também às PME que não estão diretamente no âmbito da lei.

Mês Europeu da Cibersegurança: de campanha de sensibilização a tema de gestão

O Mês Europeu da Cibersegurança é coordenado pela ENISA, a Agência da União Europeia para a Cibersegurança, e pela Comissão Europeia, com o envolvimento dos Estados-Membros. Em Portugal, o Centro Nacional de Cibersegurança (CNCS) dinamiza iniciativas ao longo do mês. Desde a primeira edição, em 2012, a campanha assenta numa premissa simples: a cibersegurança é uma responsabilidade partilhada.

Essa premissa ganhou força jurídica. O ponto de entrada de muitos incidentes continua a ser humano: um email de phishing bem construído, uma credencial reutilizada, um backup que nunca foi testado. A diferença é que a lei exige agora que a resposta a estes riscos seja organizada, documentada e acompanhada pela administração.

NIS2: o enquadramento europeu

A Diretiva (UE) 2022/2555, conhecida como NIS2, foi publicada a 14 de dezembro de 2022 e sucede à primeira Diretiva NIS. O objetivo é elevar e harmonizar o nível de cibersegurança em toda a União, alargando de forma significativa os setores e as organizações abrangidas.

A diretiva assenta em três ideias centrais:

  • Gestão de risco obrigatória: medidas técnicas, operacionais e organizativas proporcionais ao risco de cada organização.
  • Notificação de incidentes com prazos curtos e definidos.
  • Responsabilização dos órgãos de gestão, que têm de aprovar e supervisionar as medidas de cibersegurança.

Cada Estado-Membro teve de transpor a diretiva para a legislação nacional. Em Portugal, esse passo foi dado com o Decreto-Lei n.º 125/2025.

Decreto-Lei n.º 125/2025: o Regime Jurídico da Cibersegurança

O Decreto-Lei n.º 125/2025, de 4 de dezembro, aprova o Regime Jurídico da Cibersegurança e sucede ao enquadramento anterior, assente na Lei n.º 46/2018. Entrou em vigor em abril de 2026, 120 dias após a publicação. Em junho de 2026, o CNCS publicou o Regulamento n.º 756/2026, que concretiza a aplicação do diploma.

Quem está abrangido

O regime aplica-se a entidades essenciais e importantes, bem como a entidades públicas relevantes. A qualificação combina o setor de atividade com a dimensão da organização: regra geral, médias e grandes empresas que operem nos setores previstos nos anexos do diploma. Para além de áreas como energia, transportes, saúde ou infraestruturas digitais, estão incluídas atividades como a produção, transformação e distribuição alimentar e determinados segmentos da indústria transformadora.

As principais obrigações

  • Registo na plataforma eletrónica do CNCS, que centraliza a qualificação das entidades, a notificação de incidentes e os relatórios anuais.
  • Designação de um responsável de cibersegurança, integrado nos órgãos de gestão ou na dependência direta destes, e de um ponto de contacto permanente.
  • Sistema de gestão de riscos, cobrindo análise de risco, resposta a incidentes, continuidade de negócio e segurança da cadeia de abastecimento.
  • Notificação de incidentes significativos: alerta inicial até 24 horas, atualização até 72 horas, comunicação do fim do impacto até 24 horas e relatório final até 30 dias úteis.
  • Níveis de conformidade Básico, Substancial ou Elevado, atribuídos através de uma matriz de risco setorial. O Quadro Nacional de Referência para a Cibersegurança está alinhado com referenciais como o NIST Cybersecurity Framework 2.0, a ISO/IEC 27001 e os CIS Controls.

Sanções e responsabilidade da gestão

As coimas podem atingir 10 milhões de euros ou 2% do volume de negócios anual nas entidades essenciais, e 7 milhões de euros ou 1,4% nas entidades importantes. Os membros dos órgãos de administração passam a ter um dever de diligência e supervisão, com responsabilidade pessoal em caso de dolo ou culpa grave.

Algumas medidas beneficiam de um período de transição de 24 meses, contado a partir da regulamentação do CNCS. Isto não significa margem para adiar: a avaliação de risco, a definição de responsabilidades e a capacidade de notificar em 24 horas levam tempo a construir.

A sua empresa não está abrangida? O impacto chega pela cadeia de abastecimento

Muitas PME portuguesas não serão qualificadas como entidades essenciais ou importantes. Isso não as deixa fora do regime.

As entidades abrangidas são obrigadas a gerir a segurança da sua cadeia de abastecimento. Na prática, vão exigir aos fornecedores evidências: questionários de segurança, cláusulas contratuais, autenticação multifator, políticas de backup, capacidade de resposta a incidentes.

Uma empresa têxtil que fornece um grande grupo europeu, um distribuidor que abastece uma cadeia alimentar ou uma metalomecânica integrada numa cadeia industrial vão sentir esta pressão. A cibersegurança passa a ser um critério de seleção de fornecedores, tal como a qualidade ou o prazo de entrega.

Cinco perguntas que a direção deve colocar este mês

O Mês Europeu da Cibersegurança é um bom momento para um diagnóstico honesto. Comece por estas perguntas:

  1. Sabemos se estamos abrangidos pelo Decreto-Lei n.º 125/2025, direta ou indiretamente, através dos nossos clientes?
  2. Temos identificados os sistemas e processos críticos sem os quais a operação para?
  3. Os nossos backups estão isolados da rede e já testámos a sua recuperação?
  4. Conseguiríamos detetar um incidente e reportá-lo de forma estruturada em 24 horas?
  5. Os nossos colaboradores sabem reconhecer uma tentativa de phishing ou de fraude por email?

Se alguma resposta for "não sei", esse é o ponto de partida.

Como a INFOS pode ajudar

A INFOS é certificada ISO/IEC 27001 e aplica internamente os mesmos princípios que propõe aos clientes. A nossa oferta de serviços de Cibersegurança cobre o ciclo completo, da prevenção à recuperação:

  • Avaliação de risco e maturidade: auditoria técnica, processual e cultural, com mapeamento da superfície de ataque e dos processos críticos face ao RGPD, à ISO 27001 e ao NIS2. Entregamos um plano de evolução priorizado.
  • Implementação de defesas: firewalls, EDR, segurança de email, segmentação de rede, autenticação multifator e backup imutável com INFOSCloud Backup.
  • Monitorização de segurança: deteção de incidentes e coordenação da resposta técnica, assente em pessoas, processos e tecnologia.
  • Formação e awareness: programas contínuos sobre phishing, engenharia social e boas práticas RGPD, com simulações reais para medir a evolução.
  • Resposta a incidentes: playbooks para os vetores mais frequentes, como ransomware, fraude por email (BEC) e exposição de dados, com a equipa INFOS mobilizada em horas.

A qualificação jurídica da sua empresa ao abrigo do Decreto-Lei n.º 125/2025 deve ser confirmada com apoio legal. Já a capacidade técnica e organizativa para cumprir as obrigações, ou para responder às exigências dos seus clientes, pode começar a ser construída hoje.