Há empresas portuguesas que podem estar, neste momento, em incumprimento de uma obrigação legal de cibersegurança sem sequer o saberem.
O novo Regime Jurídico da Cibersegurança, aprovado pelo Decreto-Lei n.º 125/2025, de 4 de dezembro, já está em vigor e, para as entidades abrangidas que já se encontravam em atividade, o prazo de registo e autoidentificação na plataforma MyCiber, disponibilizada pelo Centro Nacional de Cibersegurança (CNCS), terminou em 15 de setembro de 2026.
O próprio CNCS alertou, poucos dias antes do termo do prazo, que esta obrigação abrangia as entidades enquadradas no artigo 3.º do novo regime e que o incumprimento do dever de registo e autoidentificação constitui uma contraordenação grave.
A pergunta que muitas empresas devem fazer agora não é, por isso, se receberam alguma comunicação do CNCS.
É esta:
A nossa empresa estava obrigada a registar-se?
[Fontes: Decreto-Lei n.º 125/2025, de 4 de dezembro, artigo 8.º; CNCS, “Prazo de autoidentificação e registo termina a 15 de setembro”, 9 de setembro de 2026; Despacho n.º 11243/2026, de 14 de setembro.]
O prazo já terminou
O Decreto-Lei n.º 125/2025 transpôs para o ordenamento jurídico português a Diretiva (UE) 2022/2555 — conhecida como Diretiva NIS2 — e aprovou um novo quadro nacional de cibersegurança.
O diploma foi publicado em 4 de dezembro de 2025 e entrou em vigor 120 dias depois, em 3 de abril de 2026.
O artigo 8.º estabelece um procedimento de registo, autoidentificação e posterior qualificação das entidades abrangidas.
Para as entidades que já exerciam atividade antes da entrada em vigor do regime, o prazo de autoidentificação foi de 60 dias úteis após a disponibilização da plataforma eletrónica.
A data final foi expressamente identificada como 15 de setembro de 2026, quer pelo CNCS, quer em ato posteriormente publicado no Diário da República.
Não estamos, portanto, perante uma obrigação futura.
O prazo de autoidentificação já passou.
[Fontes: Decreto-Lei n.º 125/2025, artigos 8.º e 11.º; Regulamento n.º 756/2026, de 22 de junho; CNCS, 9 de setembro de 2026; Despacho n.º 11243/2026.]
“Mas a minha empresa não trabalha em cibersegurança”
Isso não significa que esteja fora do regime.
Este é provavelmente um dos maiores equívocos associados à NIS2.
O novo regime não abrange apenas empresas de informática, telecomunicações ou cibersegurança.
Segundo o CNCS, estão em causa entidades pertencentes a 17 setores, além da Administração Pública.
Entre as atividades abrangidas encontram-se, consoante o enquadramento concreto:
- energia;
- transportes;
- setor bancário e determinadas infraestruturas do mercado financeiro;
- saúde;
- água potável e águas residuais;
- infraestruturas digitais;
- gestão de serviços de tecnologias da informação ou comunicação;
- espaço;
- serviços postais e de estafeta;
- gestão de resíduos;
- produção, fabrico e distribuição de produtos químicos;
- produção, transformação e distribuição de produtos alimentares;
- determinados setores da indústria transformadora;
- prestadores de serviços digitais;
- investigação.
Assim, uma empresa industrial, alimentar, tecnológica, logística ou de serviços pode ter de analisar o seu enquadramento no novo regime mesmo que nunca se tenha considerado uma organização particularmente ligada à “cibersegurança”.
[Fontes: Decreto-Lei n.º 125/2025, artigo 3.º e Anexos I e II; CNCS, “Prazo de autoidentificação e registo termina a 15 de setembro”.]
Estar num desses setores significa automaticamente estar abrangido?
Não.
E esta distinção é fundamental.
O regime utiliza critérios relacionados, entre outros aspetos, com:
- o setor e a atividade efetivamente exercida;
- a dimensão da entidade;
- a natureza dos serviços prestados;
- a importância ou criticidade desses serviços;
- critérios específicos previstos para determinados tipos de entidade.
Em termos gerais, o artigo 3.º inclui entidades que sejam qualificadas como médias empresas ou que excedam os respetivos limiares, desde que exerçam atividades abrangidas e prestem os seus serviços ou desenvolvam a sua atividade na União Europeia.
Mas o diploma contém diversas exceções.
Existem entidades que podem ficar abrangidas independentemente da sua dimensão, em função da atividade desenvolvida, da sua criticidade ou de outros critérios expressamente previstos na lei.
Por isso, limitar a análise ao CAE, número de trabalhadores ou volume de negócios pode conduzir a uma conclusão errada.
É necessário analisar a empresa concreta.
[Fontes: Decreto-Lei n.º 125/2025, artigos 3.º a 7.º e Anexo III.]
“Nunca recebemos nenhuma notificação do CNCS”
Isso também não permite concluir que a empresa está fora do regime.
A lei adotou precisamente um mecanismo de autoidentificação.
O artigo 8.º determina que as entidades abrangidas procedam ao respetivo registo e autoidentificação através da plataforma eletrónica.
A MyCiber é, segundo o CNCS, a plataforma através da qual as entidades essenciais, importantes e públicas relevantes cumprem esta obrigação e posteriormente interagem com as autoridades no âmbito do processo de qualificação e de outras obrigações do regime.
Isto significa que o sistema não assenta exclusivamente numa identificação prévia feita pela Administração.
A entidade tem de avaliar se pode estar abrangida.
Mais ainda: a própria lei permite que as autoridades utilizem informação existente em bases de dados e registos nacionais para efeitos do procedimento de qualificação.
Não ter sido contactado não equivale a ter sido considerado excluído do regime.
[Fontes: Decreto-Lei n.º 125/2025, artigo 8.º; Regulamento n.º 756/2026; CNCS — MyCiber.]
E se a empresa devia ter-se registado e não o fez?
Aqui o risco jurídico torna-se relevante.
Nos termos da alínea a) do n.º 1 do artigo 62.º do Decreto-Lei n.º 125/2025, o incumprimento dos deveres previstos no artigo 8.º constitui uma contraordenação grave.
Tratando-se de pessoa coletiva, os limites previstos para estas infrações são particularmente significativos.
Para uma entidade essencial, a coima pode atingir 5 milhões de euros ou 1% do volume de negócios anual a nível mundial do exercício anterior, consoante o regime previsto no artigo 62.º.
Para uma entidade importante, pode atingir 3,5 milhões de euros ou 0,7% do volume de negócios anual a nível mundial.
Estes valores correspondem aos limites legais aplicáveis às contraordenações graves.
Não significa, naturalmente, que uma entidade que regularize agora uma situação de atraso receba automaticamente uma coima deste valor.
A determinação da sanção concreta tem de considerar fatores como a gravidade da infração, a duração, a culpa, os danos causados, as medidas tomadas para prevenir ou minimizar os efeitos e o grau de cooperação com a autoridade competente.
A negligência também é punível, embora com redução dos limites mínimo e máximo das coimas.
[Fontes: Decreto-Lei n.º 125/2025, artigos 62.º, 64.º e 66.º.]
Existe ainda uma janela particularmente relevante
O novo regime contém uma disposição transitória que merece especial atenção.
Nos termos do artigo 65.º, durante os primeiros 12 meses após a entrada em vigor do diploma, as entidades essenciais, importantes e públicas relevantes podem, mediante pedido devidamente fundamentado, solicitar à autoridade de cibersegurança competente a dispensa da aplicação das coimas previstas nos artigos 61.º e 62.º, com fundamento na inexistência de um procedimento interno de adaptação ao novo regime.
A dispensa não é automática.
Também não elimina a obrigação de cumprir a lei.
Mas significa que uma entidade que detete agora uma desconformidade pode estar numa posição significativamente diferente de outra que deixe simplesmente a situação prolongar-se.
Por isso, quando o prazo já foi ultrapassado, a estratégia mais defensável não será ignorar o problema.
Será analisar, documentar e, sendo necessário, regularizar.
[Fonte: Decreto-Lei n.º 125/2025, artigo 65.º.]
O registo não significa que a empresa já esteja totalmente conforme
Também importa evitar o erro inverso.
Ter efetuado o registo na MyCiber não significa que todas as obrigações do novo regime estejam automaticamente cumpridas.
Depois do processo de autoidentificação segue-se a qualificação da entidade como essencial, importante ou, quando aplicável, pública relevante.
O CNCS indica que a comunicação do Responsável de Cibersegurança e do Ponto de Contacto Permanente deve ocorrer, em regra, no prazo de 20 dias úteis após a notificação da qualificação final.
O regime prevê ainda obrigações relacionadas com:
- gestão dos riscos de cibersegurança;
- segurança das redes e sistemas de informação;
- continuidade da atividade;
- gestão e resposta a incidentes;
- segurança da cadeia de fornecimento;
- relações com fornecedores e prestadores;
- formação e ciber-higiene;
- políticas de controlo de acessos;
- autenticação;
- criptografia;
- inventário de ativos;
- reporte e documentação.
[Fontes: Decreto-Lei n.º 125/2025, artigos 25.º a 37.º; Regulamento n.º 756/2026; CNCS — MyCiber.]
Mas nem todas estas obrigações produzem já todos os seus efeitos
Este ponto é importante.
O Decreto-Lei estabelece um período de implementação para parte das medidas substantivas de cibersegurança.
Nos termos do n.º 2 do artigo 10.º, determinadas obrigações — incluindo parte das medidas previstas nos artigos 27.º a 30.º — produzem efeitos 24 meses após a publicação da regulamentação necessária.
O Regulamento n.º 756/2026 foi publicado em 22 de junho de 2026.
Ou seja, é incorreto afirmar que todas as obrigações técnicas e organizativas da NIS2 portuguesa já são plenamente exigíveis neste momento.
Mas isso não afasta o prazo de registo e autoidentificação, que terminou em 15 de setembro de 2026.
Para as empresas, a estratégia deve ser aproveitar o período de adaptação para estruturar a conformidade antes de as restantes obrigações se tornarem plenamente exigíveis.
[Fontes: Decreto-Lei n.º 125/2025, artigo 10.º; Regulamento n.º 756/2026.]
A Administração já não pode tratar isto apenas como um problema do departamento de informática
O artigo 25.º estabelece obrigações diretamente dirigidas aos órgãos de gestão, direção e administração das entidades essenciais e importantes.
Estes órgãos devem:
- aprovar as medidas de gestão dos riscos de cibersegurança;
- supervisionar a respetiva aplicação;
- assegurar o cumprimento das medidas de supervisão e execução;
- assegurar a realização periódica de formação em cibersegurança.
A lei acrescenta ainda que os titulares destes órgãos podem responder, por ação ou omissão, quando atuem com dolo ou culpa grave, nos termos legalmente aplicáveis.
E existe outro detalhe relevante:
a responsabilidade e os poderes necessários ao cumprimento destas obrigações não podem simplesmente ser transferidos para o prestador externo de informática.
A própria lei limita a possibilidade de delegação a titulares dos órgãos de gestão, direção ou administração.
Assim, contratar uma empresa para gerir servidores, backups, cloud ou segurança informática não elimina a responsabilidade de governação da administração.
[Fonte: Decreto-Lei n.º 125/2025, artigo 25.º.]
E se ocorrer um ciberataque amanhã?
O regime estabelece igualmente obrigações relativas à notificação de incidentes significativos.
As entidades essenciais, importantes e públicas relevantes devem notificar estes incidentes à autoridade de cibersegurança competente.
A primeira notificação deve, nas situações legalmente previstas, ser efetuada no prazo máximo de 24 horas após a entidade tomar conhecimento de um incidente com impacto significativo.
O processo pode posteriormente envolver outras notificações, atualizações e relatório final.
Isto cria um teste muito simples à preparação da organização.
Se ocorrer um ataque às 23h00 de sábado:
Quem decide se existe um incidente significativo?
Quem reúne a informação?
Quem acede à MyCiber?
Quem comunica com o CNCS?
Quem avalia simultaneamente se existe uma violação de dados pessoais sujeita ao RGPD?
Quem informa a administração?
Se estas respostas não estiverem definidas antecipadamente, a organização poderá perder horas preciosas precisamente quando o prazo legal já está a decorrer.
[Fontes: Decreto-Lei n.º 125/2025, artigos 40.º a 44.º; CNCS — MyCiber.]
Então o que deve uma empresa fazer agora?
Se existe dúvida quanto ao enquadramento, o primeiro passo não é necessariamente comprar tecnologia ou contratar um novo serviço de cibersegurança.
É perceber se a organização está juridicamente abrangida.
Uma análise inicial deve responder, pelo menos, às seguintes questões:
- Qual é a atividade efetivamente exercida pela empresa?
- Integra algum dos setores previstos nos Anexos I ou II?
- Qual é a sua dimensão para efeitos do regime?
- Existem critérios que determinem a sua inclusão independentemente da dimensão?
- A empresa estava obrigada a registar-se até 15 de setembro?
- O registo foi realizado?
- Qual poderá ser a sua classificação: entidade essencial ou entidade importante?
- Existem obrigações que já devam ser cumpridas?
- Quem será o Responsável de Cibersegurança e o Ponto de Contacto Permanente?
- Existe documentação que demonstre a preparação e adaptação ao novo regime?
A conclusão pode perfeitamente ser que a organização não está abrangida.
Mas existe uma diferença importante entre:
“analisámos o regime e concluímos fundamentadamente que não estamos abrangidos”
e
“partimos do princípio de que isto não se aplica à nossa empresa”.
Do ponto de vista de compliance, auditoria ou fiscalização, não são situações equivalentes.
A pergunta que deve ser respondida agora
A NIS2 deixou de ser um diploma para acompanhar no futuro.
O novo Regime Jurídico da Cibersegurança já está em vigor.
A plataforma MyCiber já funciona.
E o prazo de autoidentificação das entidades abrangidas que já estavam em atividade terminou em 15 de setembro de 2026.
Para algumas empresas haverá conformidade.
Para outras, haverá necessidade de regularização.
E muitas poderão simplesmente ainda não saber em que grupo se encontram.
A pergunta mais importante neste momento é, portanto, bastante simples:
A sua empresa devia ter-se registado na MyCiber até 15 de setembro?
Se a resposta não for clara, vale a pena determiná-la antes que seja um incidente, um cliente, um auditor ou a própria autoridade competente a colocar a questão.
OpenLexis Intelligence | NIS2 / RJC Check
A OpenLexis Intelligence pode realizar uma análise inicial de enquadramento da organização no novo Regime Jurídico da Cibersegurança.
A análise permite identificar:
- se a organização se encontra potencialmente abrangida;
- qual a sua possível classificação;
- se existiam obrigações com prazo já ultrapassado;
- quais as obrigações atuais e futuras;
- os principais riscos jurídicos identificados;
- e as medidas prioritárias para regularização e preparação.
Se não sabe se a sua empresa deveria ter-se registado até 15 de setembro, o primeiro passo é esclarecer essa questão.
Fontes
[1] Decreto-Lei n.º 125/2025, de 4 de dezembro — aprova o Regime Jurídico da Cibersegurança e transpõe a Diretiva (UE) 2022/2555 (NIS2).
[2] Regulamento n.º 756/2026, de 22 de junho — Regulamento de execução do Regime Jurídico da Cibersegurança.
[3] Centro Nacional de Cibersegurança, 9 de setembro de 2026 — “Prazo de autoidentificação e registo termina a 15 de setembro”.
[4] Centro Nacional de Cibersegurança — MyCiber — informação oficial sobre a plataforma, calendário de obrigações, registo, qualificação, responsável de cibersegurança, ponto de contacto, ativos e notificação de incidentes.
[5] Despacho n.º 11243/2026, de 14 de setembro — ato publicado no Diário da República que confirma expressamente que o prazo de 60 dias úteis para registo e autoidentificação terminava em 15 de setembro de 2026.
[6] Diretiva (UE) 2022/2555 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022 — Diretiva NIS2.