Statut de NIS 2 au Portugal
Ce que la directive exige, comment le Portugal la transpose et où se situent le CNCS et le CERT.PT dans le tableau.
Vue d'ensemble
La directive NIS 2 est le niveau de l'UE. Elle lie chaque État membre, y compris le Portugal, par un socle unique de cybersécurité pour les entités essentielles et importantes. Le Portugal doit inscrire ce socle dans le droit portugais et faire fonctionner un régime de surveillance en application de celui-ci.
Le Portugal a manqué le délai de transposition du 17 octobre 2024 de plus d'un an. Le Decreto-Lei n.º 125/2025, publié au Diário da República le 4 décembre 2025, a finalement inscrit NIS 2 dans le droit portugais. Le texte entre en vigueur le 3 avril 2026, 120 jours après sa publication.
Le Centro Nacional de Cibersegurança (CNCS) est l'autorité compétente chef de file. Le CERT.PT, exploité au sein du CNCS, est le CSIRT national. Les régulateurs sectoriels restent dans la boucle là où ils détenaient déjà une compétence : l'ANACOM pour les communications électroniques et la Banco de Portugal et la CMVM pour le secteur financier, où DORA fait office de lex specialis.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de cybersécurité à l'échelle de l'UE. Elle fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.
Mise en œuvre de l'UE
Règlement d'exécution (UE) 2024/2690 de la Commission
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable au Portugal sans transposition nationale.
Transposition portugaise
Decreto-Lei n.º 125/2025 du 4 décembre 2025
La transposition portugaise de NIS 2, publiée au Diário da República. Établit le Regime Jurídico da Cibersegurança. Entre en vigueur le 3 avril 2026. Des règlements complémentaires et les orientations du CNCS précisent le détail opérationnel.
Decreto-Lei n.º 125/2025
Inscrit les obligations NIS 2 dans le droit portugais sous la forme du nouveau Regime Jurídico da Cibersegurança. Définit les entités essentielles et importantes, les pouvoirs de surveillance du CNCS, les obligations de notification d'incident et des sanctions pouvant atteindre 10 millions d'euros ou 2 pour cent du chiffre d'affaires mondial. L'entrée en vigueur est le 3 avril 2026.
Le CNCS comme autorité de surveillance, le CERT.PT comme CSIRT
Le CNCS conduit la surveillance, les audits et les procédures de sanction, et exploite la plateforme d'enregistrement électronique. Le CERT.PT, intégré au CNCS, coordonne la réponse aux incidents en tant que CSIRT national. Les régulateurs sectoriels tels que l'ANACOM pour les communications électroniques et la Banco de Portugal et la CMVM pour la finance conservent leur compétence là où la lex specialis s'applique.
Enregistrement et notification
Les entités doivent s'auto-identifier via la plateforme électronique du CNCS après l'entrée en vigueur et notifier un responsable de la cybersécurité et un point de contact permanent dans les vingt jours ouvrables. Les incidents importants suivent la cadence de la directive : alerte précoce dans les 24 heures, notification dans les 72 heures et rapport final dans un délai d'un mois.
Le droit local s'applique à l'intérieur du Portugal
Les activités sur le territoire portugais suivent la transposition portugaise. Un Geschäftsführer allemand dirigeant une filiale portugaise lit le Decreto-Lei n.º 125/2025 pour cette filiale, et non le BSIG allemand. Les obligations de la directive sont les mêmes ; la procédure, la plateforme d'enregistrement et les sanctions vivent dans le droit portugais.
Le Portugal ne peut pas descendre sous le socle de l'UE
La directive est un instrument d'harmonisation minimale. Le Portugal peut aller plus loin, et le Decreto-Lei n.º 125/2025 le fait par endroits. Il ne peut pas descendre sous la directive en matière d'obligations des entités essentielles et importantes, de délais de notification d'incident ou de responsabilité de l'organe de direction.
CNCS
Centro Nacional de Cibersegurança. Autorité compétente chef de file au titre du Decreto-Lei n.º 125/2025. Exploite la plateforme d'enregistrement électronique, publie des orientations, mène la surveillance et propose les sanctions. L'autorité nationale de cybersécurité pour les entités essentielles et importantes.
CERT.PT
Le CSIRT national, exploité comme un service au sein du CNCS. Coordonne la réponse aux incidents impliquant des entités essentielles, des entités importantes, l'administration publique et les fournisseurs de services numériques, et fait office de point de contact au sein du réseau des CSIRT de l'UE.
ENISA
L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne des vulnérabilités et soutient la coordination transfrontalière. Pas une autorité de surveillance pour les entités portugaises ; le CNCS l'est.
Nous avons une maison mère allemande, donc nous suivons le BSIG.
Les activités sur le territoire portugais suivent le Decreto-Lei n.º 125/2025 et notifient au CNCS. La maison mère allemande lit le BSIG pour ses activités allemandes. Les obligations de la directive sont les mêmes, mais la procédure, la plateforme d'enregistrement et les sanctions vivent dans le droit portugais. Un groupe opérant dans les deux pays mène deux enregistrements parallèles, un par autorité de surveillance.
Il n'y a pas encore d'obligation puisque la loi n'entre en vigueur qu'en avril 2026.
Le Decreto-Lei n.º 125/2025 a été publié le 4 décembre 2025 et entre en vigueur le 3 avril 2026, l'auto-identification et la notification du responsable de la cybersécurité étant dues peu après. Attendre l'ouverture de la plateforme est trop tard ; la vérification d'applicabilité et la préparation interne ont leur place avant l'entrée en vigueur, et non après.
Notre régulateur sectoriel nous surveille déjà, donc NIS 2 n'ajoute rien.
Le CNCS est l'autorité chef de file de NIS 2. L'ANACOM, la Banco de Portugal et la CMVM restent compétentes là où elles l'étaient déjà, en particulier la finance sous DORA en tant que lex specialis. En dehors de ces exclusions, les obligations NIS 2 et le canal de notification du CNCS s'appliquent en plus de tout régime sectoriel. La surveillance sectorielle ne se substitue pas à l'enregistrement NIS 2 auprès du CNCS.
La plupart des opérateurs portugais que nous voyons ont traité NIS 2 comme un problème futur jusqu'à la publication du Decreto-Lei n.º 125/2025 en décembre 2025. Cette fenêtre est fermée. La surveillance du CNCS commence le 3 avril 2026, le responsable de la cybersécurité doit être notifié dans les vingt jours ouvrables, et l'organe de direction, l'administrador ou gerente, est personnellement engagé pour l'approbation de la gestion des risques et la formation au titre de la directive.
La démarche pratique est la même que partout ailleurs dans l'UE : confirmer le champ d'application au titre de la directive, s'enregistrer via la plateforme nationale (ici la plateforme électronique du CNCS), mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, notification d'incident, risque de chaîne d'approvisionnement, supervision par l'organe de direction) et documenter le minimum. Les orientations sectorielles du CNCS aident, mais elles ne se substituent pas au registre des obligations NIS 2.
Nous construisons le registre des obligations NIS 2 au niveau de l'UE, et non sur une transposition nationale unique. La même liste de contrôle fonctionne pour une filiale portugaise utilisant le Decreto-Lei n.º 125/2025, une maison mère allemande utilisant le BSIG et une société sœur française utilisant l'Ordonnance n° 2024-1093. Les références d'articles changent selon la langue ; les obligations matérielles, non.
Pour le champ d'application portugais, vous commencez par la vérification d'applicabilité, puis vous passez à la cadence de notification d'incident, aux clauses de chaîne d'approvisionnement et à la validation de l'organe de direction. Là où le CNCS publie des orientations sectorielles, nous les référençons ; nous ne les dupliquons pas.
- Directive (UE) 2022/2555 (NIS 2): EUR-Lex
- Règlement d'exécution (UE) 2024/2690 de la Commission
- Decreto-Lei n.º 125/2025 du 4 décembre 2025: Diário da República
- CNCS: Centro Nacional de Cibersegurança, site officiel
- CERT.PT: CSIRT national exploité par le CNCS
- ANACOM: autorité sectorielle pour les communications électroniques
- Banco de Portugal et CMVM: autorités sectorielles pour le secteur financier sous DORA