NIS 2 Status Portugal

Estado de NIS 2 en Portugal

Qué exige la directiva, cómo la transpone Portugal y dónde se sitúan CNCS y CERT.PT dentro del cuadro.

Simon OrzelSimon Orzel·

Resumen

La Directiva NIS 2 es la capa de la UE. Vincula a todo Estado miembro, incluido Portugal, con un único suelo de ciberseguridad para las entidades esenciales e importantes. Portugal debe incorporar ese suelo al Derecho portugués y ejecutar un régimen de supervisión conforme a él.

Portugal incumplió el plazo de transposición del 17 de octubre de 2024 por más de un año. El Decreto-Lei n.º 125/2025, publicado en el Diário da República el 4 de diciembre de 2025, finalmente incorporó NIS 2 al Derecho portugués. El texto entra en vigor el 3 de abril de 2026, 120 días después de su publicación.

El Centro Nacional de Cibersegurança (CNCS) es la autoridad competente principal. CERT.PT, operado dentro del CNCS, es el CSIRT nacional. Los reguladores sectoriales se mantienen en el circuito donde ya ostentaban competencia: ANACOM para las comunicaciones electrónicas y el Banco de Portugal y la CMVM para el sector financiero, donde DORA actúa como lex specialis.

Dónde residen las reglas
Tres capas que cualquiera que lea la versión portuguesa de NIS 2 necesita mantener separadas.

Directiva de la UE

Directiva (UE) 2022/2555 (NIS 2)

La directiva de ciberseguridad de ámbito de la UE. Fija las obligaciones que todo Estado miembro debe transponer, incluidas las pruebas de tamaño y de sector para las entidades esenciales e importantes.

Implementación de la UE

Reglamento de Ejecución (UE) 2024/2690 de la Comisión

Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Portugal sin transposición nacional.

Transposición portuguesa

Decreto-Lei n.º 125/2025 de 4 de diciembre de 2025

La transposición portuguesa de NIS 2, publicada en el Diário da República. Establece el Regime Jurídico da Cibersegurança. Entra en vigor el 3 de abril de 2026. La regulación complementaria y la orientación del CNCS completan el detalle operativo.

Tres cosas que saber
Qué cambia para las entidades que operan en Portugal.
Transposición

Decreto-Lei n.º 125/2025

Incorpora las obligaciones de NIS 2 al Derecho portugués como el nuevo Regime Jurídico da Cibersegurança. Define las entidades esenciales e importantes, las facultades de supervisión del CNCS, los deberes de notificación de incidentes y sanciones de hasta 10 millones EUR o el 2 por ciento del volumen de negocios mundial. La entrada en vigor es el 3 de abril de 2026.

Autoridad

CNCS como supervisor, CERT.PT como CSIRT

El CNCS ejerce la supervisión, las auditorías y los procedimientos sancionadores, y opera la plataforma electrónica de registro. CERT.PT, integrado en el CNCS, coordina la respuesta a incidentes como CSIRT nacional. Los reguladores sectoriales como ANACOM para las comunicaciones electrónicas y el Banco de Portugal y la CMVM para las finanzas conservan su competencia donde se aplica la lex specialis.

Plazos

Registro y notificación

Las entidades deben autoidentificarse a través de la plataforma electrónica del CNCS tras la entrada en vigor y notificar un responsable de ciberseguridad y un punto de contacto permanente en un plazo de veinte días hábiles. Los incidentes significativos siguen la cadencia de la directiva de alerta temprana de 24 horas, notificación de 72 horas e informe final de un mes.

Dos principios que deciden cada caso límite
Úselos antes de leer un comentario portugués sobre NIS 2.

La ley local se aplica dentro de Portugal

Las operaciones en territorio portugués siguen la transposición portuguesa. Un Geschäftsführer alemán que dirige una filial portuguesa lee el Decreto-Lei n.º 125/2025 para esa filial, no el BSIG alemán. Las obligaciones de la directiva son las mismas; el procedimiento, la plataforma de registro y las sanciones residen en el Derecho portugués.

Portugal no puede situarse por debajo del suelo de la UE

La directiva es un instrumento de armonización mínima. Portugal puede ir más allá, y el Decreto-Lei n.º 125/2025 lo hace en algunos puntos. No puede situarse por debajo de la directiva en los deberes de las entidades esenciales e importantes, en los plazos de notificación de incidentes ni en la responsabilidad del órgano de dirección.

Quién hace qué en Portugal
Tres instituciones que aparecen en casi toda cuestión de NIS 2.
PT

CNCS

Centro Nacional de Cibersegurança. Autoridad competente principal conforme al Decreto-Lei n.º 125/2025. Opera la plataforma electrónica de registro, emite orientación, ejerce la supervisión y propone sanciones. La autoridad nacional de ciberseguridad para las entidades esenciales e importantes.

PT

CERT.PT

El CSIRT nacional, operado como un servicio dentro del CNCS. Coordina la respuesta a incidentes que involucran a entidades esenciales, entidades importantes, la administración pública y los proveedores de servicios digitales, y actúa como punto de contacto en la Red de CSIRT de la UE.

EU

ENISA

La agencia de ciberseguridad de la UE. Publica orientación, gestiona la base de datos europea de vulnerabilidades y apoya la coordinación transfronteriza. No es un supervisor para las entidades portuguesas; el CNCS lo es.

Errores
Errores que vemos cuando las entidades portuguesas leen NIS 2 por primera vez.
  • Tenemos una matriz alemana, así que seguimos el BSIG.

    Las operaciones en territorio portugués siguen el Decreto-Lei n.º 125/2025 y notifican al CNCS. La matriz alemana lee el BSIG para sus operaciones alemanas. Las obligaciones de la directiva son las mismas, pero el procedimiento, la plataforma de registro y las sanciones residen en el Derecho portugués. Un grupo que opera en ambos países lleva dos registros paralelos, uno por supervisor.

  • Todavía no hay obligación porque la ley solo entra en vigor en abril de 2026.

    El Decreto-Lei n.º 125/2025 se publicó el 4 de diciembre de 2025 y entra en vigor el 3 de abril de 2026, con la autoidentificación y la notificación del responsable de ciberseguridad debidas poco después. Esperar a que se abra la plataforma es demasiado tarde; la comprobación de aplicabilidad y la preparación interna corresponden antes de la entrada en vigor, no después.

  • Nuestro regulador sectorial ya nos supervisa, así que NIS 2 no añade nada.

    El CNCS es la autoridad principal de NIS 2. ANACOM, el Banco de Portugal y la CMVM siguen siendo competentes donde ya lo eran, en particular en finanzas conforme a DORA como lex specialis. Fuera de esas exclusiones, las obligaciones de NIS 2 y el canal de notificación del CNCS se aplican por encima de cualquier régimen sectorial. La supervisión sectorial no sustituye al registro de NIS 2 ante el CNCS.

Perspectiva del profesional

La mayoría de los operadores portugueses que vemos trataron NIS 2 como un problema futuro hasta que se publicó el Decreto-Lei n.º 125/2025 en diciembre de 2025. Esa ventana se ha cerrado. La supervisión del CNCS comienza el 3 de abril de 2026, el responsable de ciberseguridad debe ser notificado en un plazo de veinte días hábiles, y el órgano de dirección, el administrador o gerente, responde personalmente de la aprobación de la gestión de riesgos y de la formación conforme a la directiva.

El movimiento práctico es el mismo que en cualquier otro lugar de la UE: confirmar el ámbito conforme a la directiva, registrarse a través de la plataforma nacional (aquí la plataforma electrónica del CNCS), establecer las cuatro obligaciones continuas (mantenimiento del registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión del órgano de dirección) y documentar el mínimo. La orientación sectorial del CNCS ayuda, pero no sustituye al registro de obligaciones de NIS 2.

Cómo ayuda la plataforma

Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre ninguna transposición nacional concreta. La misma lista de comprobación sirve para una filial portuguesa que usa el Decreto-Lei n.º 125/2025, una matriz alemana que usa el BSIG y una filial hermana francesa que usa la Ordonnance n° 2024-1093. Las referencias de artículos cambian según la localización; las obligaciones sustantivas no.

Para el ámbito portugués, empieza con la comprobación de aplicabilidad, luego pasa a la cadencia de notificación de incidentes, las cláusulas de cadena de suministro y la aprobación del órgano de dirección. Donde el CNCS publica orientación sectorial, la referenciamos; no la duplicamos.

Fuentes
  • Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
  • Reglamento de Ejecución (UE) 2024/2690 de la Comisión
  • Decreto-Lei n.º 125/2025 de 4 de diciembre de 2025: Diário da República
  • CNCS: Centro Nacional de Cibersegurança, sitio oficial
  • CERT.PT: CSIRT nacional operado por el CNCS
  • ANACOM: autoridad sectorial para las comunicaciones electrónicas
  • Banco de Portugal y CMVM: autoridades sectoriales para el sector financiero conforme a DORA
Compruebe su ámbito portugués en menos de cinco minutos
La comprobación de aplicabilidad aplica la prueba de tamaño y de sector de la directiva. Si su filial portuguesa está en el ámbito, el siguiente paso es la plataforma electrónica de registro del CNCS.