Stav NIS 2 v Portugalsku
Co směrnice vyžaduje, jak ji Portugalsko transponuje a kde se v obraze nacházejí CNCS a CERT.PT.
Přehled
Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, včetně Portugalska, jednou spodní hranicí kybernetické bezpečnosti pro základní a důležité subjekty. Portugalsko musí tuto hranici zakotvit do portugalského práva a provozovat pod ní dozorový režim.
Portugalsko zmeškalo transpoziční lhůtu 17. října 2024 o více než rok. Decreto-Lei n.º 125/2025, zveřejněný v Diário da República 4. prosince 2025, konečně přenesl NIS 2 do portugalského práva. Text nabývá účinnosti 3. dubna 2026, 120 dní po zveřejnění.
Centro Nacional de Cibersegurança (CNCS) je hlavní příslušný orgán. CERT.PT, provozovaný v rámci CNCS, je národní CSIRT. Sektoroví regulátoři zůstávají ve hře tam, kde už příslušnost měli: ANACOM pro elektronické komunikace a Banco de Portugal a CMVM pro finanční sektor, kde DORA působí jako lex specialis.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Stanovuje povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a sektoru pro základní a důležité subjekty.
Provedení EU
Prováděcí nařízení Komise (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Portugalsku bez národní transpozice.
Portugalská transpozice
Decreto-Lei n.º 125/2025 ze 4. prosince 2025
Portugalská transpozice NIS 2, zveřejněná v Diário da República. Zavádí Regime Jurídico da Cibersegurança. Nabývá účinnosti 3. dubna 2026. Doplňková regulace a pokyny CNCS doplňují provozní detail.
Decreto-Lei n.º 125/2025
Přenáší povinnosti NIS 2 do portugalského práva jako nový Regime Jurídico da Cibersegurança. Definuje základní a důležité subjekty, dozorové pravomoci CNCS, povinnosti hlášení incidentů a sankce až do 10 milionů EUR nebo 2 procent celosvětového obratu. Účinnosti nabývá 3. dubna 2026.
CNCS jako dozor, CERT.PT jako CSIRT
CNCS provádí dozor, audity a sankční řízení a provozuje elektronickou registrační platformu. CERT.PT, začleněný do CNCS, koordinuje reakci na incidenty jako národní CSIRT. Sektoroví regulátoři jako ANACOM pro elektronické komunikace a Banco de Portugal a CMVM pro finance si zachovávají příslušnost tam, kde platí lex specialis.
Registrace a hlášení
Subjekty se musí po nabytí účinnosti samy identifikovat prostřednictvím elektronické platformy CNCS a do dvaceti pracovních dnů oznámit bezpečnostního pracovníka a stálé kontaktní místo. Významné incidenty následují kadenci směrnice: 24hodinové včasné varování, 72hodinové hlášení a závěrečná zpráva do jednoho měsíce.
Uvnitř Portugalska platí místní právo
Provoz na portugalském území se řídí portugalskou transpozicí. Německý Geschäftsführer řídící portugalskou dceřinou společnost čte pro tuto dceru Decreto-Lei n.º 125/2025, ne německý BSIG. Povinnosti ze směrnice jsou stejné; řízení, registrační platforma a sankce žijí v portugalském právu.
Portugalsko nesmí jít pod úroveň EU
Směrnice je nástrojem minimální harmonizace. Portugalsko může jít přísněji a Decreto-Lei n.º 125/2025 na některých místech jde. Nemůže klesnout pod směrnici v povinnostech základních a důležitých subjektů, ve lhůtách hlášení incidentů ani v odpovědnosti řídicího orgánu.
CNCS
Centro Nacional de Cibersegurança. Hlavní příslušný orgán podle Decreto-Lei n.º 125/2025. Provozuje elektronickou registrační platformu, vydává pokyny, provádí dozor a navrhuje sankce. Národní orgán kybernetické bezpečnosti pro základní a důležité subjekty.
CERT.PT
Národní CSIRT, provozovaný jako služba v rámci CNCS. Koordinuje reakci na incidenty týkající se základních subjektů, důležitých subjektů, veřejné správy a poskytovatelů digitálních služeb a působí jako kontaktní místo v síti CSIRT EU.
ENISA
Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dozorem pro portugalské subjekty; tím je CNCS.
Máme německou mateřskou firmu, takže se řídíme BSIG.
Provoz na portugalském území se řídí Decreto-Lei n.º 125/2025 a hlásí do CNCS. Německá mateřská firma čte BSIG pro svůj německý provoz. Povinnosti ze směrnice jsou stejné, ale řízení, registrační platforma a sankce žijí v portugalském právu. Skupina působící v obou zemích vede dvě souběžné registrace, jednu na každý dozor.
Žádná povinnost zatím není, protože zákon nabývá účinnosti až v dubnu 2026.
Decreto-Lei n.º 125/2025 byl zveřejněn 4. prosince 2025 a nabývá účinnosti 3. dubna 2026, přičemž sebeidentifikace a oznámení bezpečnostního pracovníka mají proběhnout krátce poté. Čekat, až se platforma otevře, je příliš pozdě; kontrola působnosti a interní příprava patří před nabytí účinnosti, ne po něm.
Náš sektorový regulátor nás už dozoruje, takže NIS 2 nic nepřidává.
CNCS je hlavní orgán NIS 2. ANACOM, Banco de Portugal a CMVM zůstávají příslušné tam, kde už byly, zejména finance podle DORA jako lex specialis. Mimo tyto výjimky platí povinnosti NIS 2 a oznamovací kanál CNCS navíc k jakémukoli sektorovému režimu. Sektorový dozor nenahrazuje registraci NIS 2 u CNCS.
Většina portugalských provozovatelů, které vidíme, považovala NIS 2 za budoucí problém, dokud nebyl v prosinci 2025 zveřejněn Decreto-Lei n.º 125/2025. To okno se zavřelo. Dozor CNCS začíná 3. dubna 2026, bezpečnostní pracovník musí být oznámen do dvaceti pracovních dnů a řídicí orgán, administrador nebo gerente, osobně ručí za schválení řízení rizik a za školení podle směrnice.
Praktický krok je stejný jako všude jinde v EU: potvrdit působnost podle směrnice, zaregistrovat se přes národní platformu (zde elektronická platforma CNCS), nastavit čtyři průběžné povinnosti (udržování registrace, hlášení incidentů, riziko dodavatelského řetězce, dohled řídicího orgánu) a zdokumentovat minimum. Sektorové pokyny CNCS pomáhají, ale nenahrazují evidenci povinností NIS 2.
Evidenci povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Stejný checklist funguje pro portugalskou dceru používající Decreto-Lei n.º 125/2025, německou mateřskou firmu používající BSIG i francouzskou sesterskou firmu používající Ordonnance n° 2024-1093. Odkazy na články se mění podle lokality; věcné povinnosti ne.
Pro portugalskou působnost začnete kontrolou působnosti, pak přejdete na kadenci hlášení incidentů, doložky dodavatelského řetězce a schválení řídicím orgánem. Tam, kde CNCS zveřejňuje sektorové pokyny, na ně odkazujeme; neduplikujeme je.
- Směrnice (EU) 2022/2555 (NIS 2). EUR-Lex
- Prováděcí nařízení Komise (EU) 2024/2690
- Decreto-Lei n.º 125/2025 ze 4. prosince 2025. Diário da República
- CNCS. Centro Nacional de Cibersegurança, oficiální stránky
- CERT.PT. národní CSIRT provozovaný CNCS
- ANACOM. sektorový orgán pro elektronické komunikace
- Banco de Portugal a CMVM. sektorové orgány pro finanční sektor podle DORA