Todos os anos, em outubro, a União Europeia assinala o Mês Europeu da Cibersegurança. Durante muito tempo, a data foi encarada como uma campanha dirigida ao utilizador final: palavras-passe robustas, atenção aos anexos suspeitos, cuidado antes de clicar.
Em 2026, o contexto é outro. Com a transposição da Diretiva NIS2 pelo Decreto-Lei n.º 125/2025, a cibersegurança deixou de ser apenas uma boa prática técnica. Passou a ser uma obrigação legal e, sobretudo, uma responsabilidade direta da gestão.
Neste artigo explicamos o que está em causa, quem é abrangido e por que razão o tema interessa também às PME que não estão diretamente no âmbito da lei.
Mês Europeu da Cibersegurança: de campanha de sensibilização a tema de gestão
O Mês Europeu da Cibersegurança é coordenado pela ENISA, a Agência da União Europeia para a Cibersegurança, e pela Comissão Europeia, com o envolvimento dos Estados-Membros. Em Portugal, o Centro Nacional de Cibersegurança (CNCS) dinamiza iniciativas ao longo do mês. Desde a primeira edição, em 2012, a campanha assenta numa premissa simples: a cibersegurança é uma responsabilidade partilhada.
Essa premissa ganhou força jurídica. O ponto de entrada de muitos incidentes continua a ser humano: um email de phishing bem construído, uma credencial reutilizada, um backup que nunca foi testado. A diferença é que a lei exige agora que a resposta a estes riscos seja organizada, documentada e acompanhada pela administração.
NIS2: o enquadramento europeu
A Diretiva (UE) 2022/2555, conhecida como NIS2, foi publicada a 14 de dezembro de 2022 e sucede à primeira Diretiva NIS. O objetivo é elevar e harmonizar o nível de cibersegurança em toda a União, alargando de forma significativa os setores e as organizações abrangidas.
A diretiva assenta em três ideias centrais:
- Gestão de risco obrigatória: medidas técnicas, operacionais e organizativas proporcionais ao risco de cada organização.
- Notificação de incidentes com prazos curtos e definidos.
- Responsabilização dos órgãos de gestão, que têm de aprovar e supervisionar as medidas de cibersegurança.
Cada Estado-Membro teve de transpor a diretiva para a legislação nacional. Em Portugal, esse passo foi dado com o Decreto-Lei n.º 125/2025.
Decreto-Lei n.º 125/2025: o Regime Jurídico da Cibersegurança
O Decreto-Lei n.º 125/2025, de 4 de dezembro, aprova o Regime Jurídico da Cibersegurança e sucede ao enquadramento anterior, assente na Lei n.º 46/2018. Entrou em vigor em abril de 2026, 120 dias após a publicação. Em junho de 2026, o CNCS publicou o Regulamento n.º 756/2026, que concretiza a aplicação do diploma.
Quem está abrangido
O regime aplica-se a entidades essenciais e importantes, bem como a entidades públicas relevantes. A qualificação combina o setor de atividade com a dimensão da organização: regra geral, médias e grandes empresas que operem nos setores previstos nos anexos do diploma. Para além de áreas como energia, transportes, saúde ou infraestruturas digitais, estão incluídas atividades como a produção, transformação e distribuição alimentar e determinados segmentos da indústria transformadora.
As principais obrigações
- Registo na plataforma eletrónica do CNCS, que centraliza a qualificação das entidades, a notificação de incidentes e os relatórios anuais.
- Designação de um responsável de cibersegurança, integrado nos órgãos de gestão ou na dependência direta destes, e de um ponto de contacto permanente.
- Sistema de gestão de riscos, cobrindo análise de risco, resposta a incidentes, continuidade de negócio e segurança da cadeia de abastecimento.
- Notificação de incidentes significativos: alerta inicial até 24 horas, atualização até 72 horas, comunicação do fim do impacto até 24 horas e relatório final até 30 dias úteis.
- Níveis de conformidade Básico, Substancial ou Elevado, atribuídos através de uma matriz de risco setorial. O Quadro Nacional de Referência para a Cibersegurança está alinhado com referenciais como o NIST Cybersecurity Framework 2.0, a ISO/IEC 27001 e os CIS Controls.
Sanções e responsabilidade da gestão
As coimas podem atingir 10 milhões de euros ou 2% do volume de negócios anual nas entidades essenciais, e 7 milhões de euros ou 1,4% nas entidades importantes. Os membros dos órgãos de administração passam a ter um dever de diligência e supervisão, com responsabilidade pessoal em caso de dolo ou culpa grave.
Algumas medidas beneficiam de um período de transição de 24 meses, contado a partir da regulamentação do CNCS. Isto não significa margem para adiar: a avaliação de risco, a definição de responsabilidades e a capacidade de notificar em 24 horas levam tempo a construir.
A sua empresa não está abrangida? O impacto chega pela cadeia de abastecimento
Muitas PME portuguesas não serão qualificadas como entidades essenciais ou importantes. Isso não as deixa fora do regime.
As entidades abrangidas são obrigadas a gerir a segurança da sua cadeia de abastecimento. Na prática, vão exigir aos fornecedores evidências: questionários de segurança, cláusulas contratuais, autenticação multifator, políticas de backup, capacidade de resposta a incidentes.
Uma empresa têxtil que fornece um grande grupo europeu, um distribuidor que abastece uma cadeia alimentar ou uma metalomecânica integrada numa cadeia industrial vão sentir esta pressão. A cibersegurança passa a ser um critério de seleção de fornecedores, tal como a qualidade ou o prazo de entrega.
Cinco perguntas que a direção deve colocar este mês
O Mês Europeu da Cibersegurança é um bom momento para um diagnóstico honesto. Comece por estas perguntas:
- Sabemos se estamos abrangidos pelo Decreto-Lei n.º 125/2025, direta ou indiretamente, através dos nossos clientes?
- Temos identificados os sistemas e processos críticos sem os quais a operação para?
- Os nossos backups estão isolados da rede e já testámos a sua recuperação?
- Conseguiríamos detetar um incidente e reportá-lo de forma estruturada em 24 horas?
- Os nossos colaboradores sabem reconhecer uma tentativa de phishing ou de fraude por email?
Se alguma resposta for "não sei", esse é o ponto de partida.
Como a INFOS pode ajudar
A INFOS é certificada ISO/IEC 27001 e aplica internamente os mesmos princípios que propõe aos clientes. A nossa oferta de serviços de Cibersegurança cobre o ciclo completo, da prevenção à recuperação:
- Avaliação de risco e maturidade: auditoria técnica, processual e cultural, com mapeamento da superfície de ataque e dos processos críticos face ao RGPD, à ISO 27001 e ao NIS2. Entregamos um plano de evolução priorizado.
- Implementação de defesas: firewalls, EDR, segurança de email, segmentação de rede, autenticação multifator e backup imutável com INFOSCloud Backup.
- Monitorização de segurança: deteção de incidentes e coordenação da resposta técnica, assente em pessoas, processos e tecnologia.
- Formação e awareness: programas contínuos sobre phishing, engenharia social e boas práticas RGPD, com simulações reais para medir a evolução.
- Resposta a incidentes: playbooks para os vetores mais frequentes, como ransomware, fraude por email (BEC) e exposição de dados, com a equipa INFOS mobilizada em horas.
A qualificação jurídica da sua empresa ao abrigo do Decreto-Lei n.º 125/2025 deve ser confirmada com apoio legal. Já a capacidade técnica e organizativa para cumprir as obrigações, ou para responder às exigências dos seus clientes, pode começar a ser construída hoje.
