NIS 2 Status Portugal

Stav NIS 2 v Portugalsku

Co směrnice vyžaduje, jak ji Portugalsko transponuje a kde se v obraze nacházejí CNCS a CERT.PT.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, včetně Portugalska, jednou spodní hranicí kybernetické bezpečnosti pro základní a důležité subjekty. Portugalsko musí tuto hranici zakotvit do portugalského práva a provozovat pod ní dozorový režim.

Portugalsko zmeškalo transpoziční lhůtu 17. října 2024 o více než rok. Decreto-Lei n.º 125/2025, zveřejněný v Diário da República 4. prosince 2025, konečně přenesl NIS 2 do portugalského práva. Text nabývá účinnosti 3. dubna 2026, 120 dní po zveřejnění.

Centro Nacional de Cibersegurança (CNCS) je hlavní příslušný orgán. CERT.PT, provozovaný v rámci CNCS, je národní CSIRT. Sektoroví regulátoři zůstávají ve hře tam, kde už příslušnost měli: ANACOM pro elektronické komunikace a Banco de Portugal a CMVM pro finanční sektor, kde DORA působí jako lex specialis.

Kde pravidla leží
Tři vrstvy, které musí každý čtenář portugalské verze NIS 2 udržet odděleně.

Směrnice EU

Směrnice (EU) 2022/2555 (NIS 2)

Celounijní směrnice o kybernetické bezpečnosti. Stanovuje povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a sektoru pro základní a důležité subjekty.

Provedení EU

Prováděcí nařízení Komise (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Portugalsku bez národní transpozice.

Portugalská transpozice

Decreto-Lei n.º 125/2025 ze 4. prosince 2025

Portugalská transpozice NIS 2, zveřejněná v Diário da República. Zavádí Regime Jurídico da Cibersegurança. Nabývá účinnosti 3. dubna 2026. Doplňková regulace a pokyny CNCS doplňují provozní detail.

Tři věci, které je třeba znát
Co se mění pro subjekty působící v Portugalsku.
Transpozice

Decreto-Lei n.º 125/2025

Přenáší povinnosti NIS 2 do portugalského práva jako nový Regime Jurídico da Cibersegurança. Definuje základní a důležité subjekty, dozorové pravomoci CNCS, povinnosti hlášení incidentů a sankce až do 10 milionů EUR nebo 2 procent celosvětového obratu. Účinnosti nabývá 3. dubna 2026.

Orgán

CNCS jako dozor, CERT.PT jako CSIRT

CNCS provádí dozor, audity a sankční řízení a provozuje elektronickou registrační platformu. CERT.PT, začleněný do CNCS, koordinuje reakci na incidenty jako národní CSIRT. Sektoroví regulátoři jako ANACOM pro elektronické komunikace a Banco de Portugal a CMVM pro finance si zachovávají příslušnost tam, kde platí lex specialis.

Lhůty

Registrace a hlášení

Subjekty se musí po nabytí účinnosti samy identifikovat prostřednictvím elektronické platformy CNCS a do dvaceti pracovních dnů oznámit bezpečnostního pracovníka a stálé kontaktní místo. Významné incidenty následují kadenci směrnice: 24hodinové včasné varování, 72hodinové hlášení a závěrečná zpráva do jednoho měsíce.

Dvě zásady, které rozhodnou každý hraniční případ
Použijte je dříve, než budete číst portugalský komentář k NIS 2.

Uvnitř Portugalska platí místní právo

Provoz na portugalském území se řídí portugalskou transpozicí. Německý Geschäftsführer řídící portugalskou dceřinou společnost čte pro tuto dceru Decreto-Lei n.º 125/2025, ne německý BSIG. Povinnosti ze směrnice jsou stejné; řízení, registrační platforma a sankce žijí v portugalském právu.

Portugalsko nesmí jít pod úroveň EU

Směrnice je nástrojem minimální harmonizace. Portugalsko může jít přísněji a Decreto-Lei n.º 125/2025 na některých místech jde. Nemůže klesnout pod směrnici v povinnostech základních a důležitých subjektů, ve lhůtách hlášení incidentů ani v odpovědnosti řídicího orgánu.

Kdo co dělá v Portugalsku
Tři instituce, které se objevují téměř v každé otázce k NIS 2.
PT

CNCS

Centro Nacional de Cibersegurança. Hlavní příslušný orgán podle Decreto-Lei n.º 125/2025. Provozuje elektronickou registrační platformu, vydává pokyny, provádí dozor a navrhuje sankce. Národní orgán kybernetické bezpečnosti pro základní a důležité subjekty.

PT

CERT.PT

Národní CSIRT, provozovaný jako služba v rámci CNCS. Koordinuje reakci na incidenty týkající se základních subjektů, důležitých subjektů, veřejné správy a poskytovatelů digitálních služeb a působí jako kontaktní místo v síti CSIRT EU.

EU

ENISA

Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dozorem pro portugalské subjekty; tím je CNCS.

Úskalí
Chyby, které vidíme, když portugalské subjekty čtou NIS 2 poprvé.
  • Máme německou mateřskou firmu, takže se řídíme BSIG.

    Provoz na portugalském území se řídí Decreto-Lei n.º 125/2025 a hlásí do CNCS. Německá mateřská firma čte BSIG pro svůj německý provoz. Povinnosti ze směrnice jsou stejné, ale řízení, registrační platforma a sankce žijí v portugalském právu. Skupina působící v obou zemích vede dvě souběžné registrace, jednu na každý dozor.

  • Žádná povinnost zatím není, protože zákon nabývá účinnosti až v dubnu 2026.

    Decreto-Lei n.º 125/2025 byl zveřejněn 4. prosince 2025 a nabývá účinnosti 3. dubna 2026, přičemž sebeidentifikace a oznámení bezpečnostního pracovníka mají proběhnout krátce poté. Čekat, až se platforma otevře, je příliš pozdě; kontrola působnosti a interní příprava patří před nabytí účinnosti, ne po něm.

  • Náš sektorový regulátor nás už dozoruje, takže NIS 2 nic nepřidává.

    CNCS je hlavní orgán NIS 2. ANACOM, Banco de Portugal a CMVM zůstávají příslušné tam, kde už byly, zejména finance podle DORA jako lex specialis. Mimo tyto výjimky platí povinnosti NIS 2 a oznamovací kanál CNCS navíc k jakémukoli sektorovému režimu. Sektorový dozor nenahrazuje registraci NIS 2 u CNCS.

Pohled z praxe

Většina portugalských provozovatelů, které vidíme, považovala NIS 2 za budoucí problém, dokud nebyl v prosinci 2025 zveřejněn Decreto-Lei n.º 125/2025. To okno se zavřelo. Dozor CNCS začíná 3. dubna 2026, bezpečnostní pracovník musí být oznámen do dvaceti pracovních dnů a řídicí orgán, administrador nebo gerente, osobně ručí za schválení řízení rizik a za školení podle směrnice.

Praktický krok je stejný jako všude jinde v EU: potvrdit působnost podle směrnice, zaregistrovat se přes národní platformu (zde elektronická platforma CNCS), nastavit čtyři průběžné povinnosti (udržování registrace, hlášení incidentů, riziko dodavatelského řetězce, dohled řídicího orgánu) a zdokumentovat minimum. Sektorové pokyny CNCS pomáhají, ale nenahrazují evidenci povinností NIS 2.

Jak platforma pomáhá

Evidenci povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Stejný checklist funguje pro portugalskou dceru používající Decreto-Lei n.º 125/2025, německou mateřskou firmu používající BSIG i francouzskou sesterskou firmu používající Ordonnance n° 2024-1093. Odkazy na články se mění podle lokality; věcné povinnosti ne.

Pro portugalskou působnost začnete kontrolou působnosti, pak přejdete na kadenci hlášení incidentů, doložky dodavatelského řetězce a schválení řídicím orgánem. Tam, kde CNCS zveřejňuje sektorové pokyny, na ně odkazujeme; neduplikujeme je.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2). EUR-Lex
  • Prováděcí nařízení Komise (EU) 2024/2690
  • Decreto-Lei n.º 125/2025 ze 4. prosince 2025. Diário da República
  • CNCS. Centro Nacional de Cibersegurança, oficiální stránky
  • CERT.PT. národní CSIRT provozovaný CNCS
  • ANACOM. sektorový orgán pro elektronické komunikace
  • Banco de Portugal a CMVM. sektorové orgány pro finanční sektor podle DORA
Zkontrolujte svou portugalskou působnost za méně než pět minut
Kontrola působnosti aplikuje test velikosti a sektoru podle směrnice. Pokud je vaše portugalská dceřiná společnost v působnosti, dalším krokem je elektronická registrační platforma CNCS.