Stato di NIS 2 in Portogallo
Cosa richiede la direttiva, come il Portogallo la recepisce e dove si collocano CNCS e CERT.PT nel quadro.
Panoramica
La direttiva NIS 2 è il livello dell'UE. Vincola ogni Stato membro, Portogallo compreso, con un unico pavimento di cybersicurezza per i soggetti essenziali e importanti. Il Portogallo deve trasporre quel pavimento nel diritto portoghese e gestire un regime di vigilanza ai sensi di esso.
Il Portogallo ha mancato il termine di recepimento del 17 ottobre 2024 di oltre un anno. Il Decreto-Lei n.º 125/2025, pubblicato nel Diário da República il 4 dicembre 2025, ha finalmente portato NIS 2 nel diritto portoghese. Il testo entra in vigore il 3 aprile 2026, 120 giorni dopo la pubblicazione.
Il Centro Nacional de Cibersegurança (CNCS) è l'autorità competente capofila. CERT.PT, gestito all'interno del CNCS, è il CSIRT nazionale. I regolatori di settore restano coinvolti dove già detenevano competenza: ANACOM per le comunicazioni elettroniche e Banco de Portugal e CMVM per il settore finanziario, dove DORA agisce come lex specialis.
Direttiva UE
Direttiva (UE) 2022/2555 (NIS 2)
La direttiva di cybersicurezza valida in tutta l'UE. Stabilisce gli obblighi che ogni Stato membro deve recepire, compresi i test dimensionali e settoriali per i soggetti essenziali e importanti.
Attuazione UE
Regolamento di esecuzione (UE) 2024/2690 della Commissione
Misure tecniche e metodologiche per i fornitori di infrastrutture digitali. Direttamente applicabile in Portogallo senza recepimento nazionale.
Recepimento portoghese
Decreto-Lei n.º 125/2025 del 4 dicembre 2025
Il recepimento portoghese di NIS 2, pubblicato nel Diário da República. Istituisce il Regime Jurídico da Cibersegurança. Entra in vigore il 3 aprile 2026. La regolamentazione integrativa e gli orientamenti del CNCS completano il dettaglio operativo.
Decreto-Lei n.º 125/2025
Porta gli obblighi NIS 2 nel diritto portoghese come nuovo Regime Jurídico da Cibersegurança. Definisce i soggetti essenziali e importanti, i poteri di vigilanza del CNCS, gli obblighi di notifica degli incidenti e le sanzioni fino a 10 milioni di EUR o il 2 per cento del fatturato globale. L'entrata in vigore è il 3 aprile 2026.
CNCS come autorità di vigilanza, CERT.PT come CSIRT
Il CNCS gestisce vigilanza, audit e procedimenti sanzionatori, e gestisce la piattaforma elettronica di registrazione. CERT.PT, integrato nel CNCS, coordina la risposta agli incidenti come CSIRT nazionale. I regolatori di settore come ANACOM per le comunicazioni elettroniche e Banco de Portugal e CMVM per la finanza mantengono la loro competenza dove si applica la lex specialis.
Registrazione e notifica
I soggetti devono autoidentificarsi attraverso la piattaforma elettronica del CNCS dopo l'entrata in vigore e notificare un responsabile della cybersicurezza e un punto di contatto permanente entro venti giorni lavorativi. Gli incidenti significativi seguono la cadenza della direttiva: preallarme entro 24 ore, notifica entro 72 ore e relazione finale entro un mese.
Il diritto locale si applica all'interno del Portogallo
Le operazioni sul territorio portoghese seguono il recepimento portoghese. Un Geschäftsführer tedesco che gestisce una controllata portoghese legge il Decreto-Lei n.º 125/2025 per quella controllata, non il BSIG tedesco. Gli obblighi della direttiva sono gli stessi; la procedura, la piattaforma di registrazione e le sanzioni risiedono nel diritto portoghese.
Il Portogallo non può scendere sotto il pavimento dell'UE
La direttiva è uno strumento di armonizzazione minima. Il Portogallo può essere più rigoroso, e il Decreto-Lei n.º 125/2025 in alcuni punti lo è. Non può scendere al di sotto della direttiva per quanto riguarda gli obblighi dei soggetti essenziali e importanti, i termini di notifica degli incidenti o la responsabilità dell'organo di gestione.
CNCS
Centro Nacional de Cibersegurança. Autorità competente capofila ai sensi del Decreto-Lei n.º 125/2025. Gestisce la piattaforma elettronica di registrazione, emette orientamenti, conduce la vigilanza e propone le sanzioni. L'autorità nazionale di cybersicurezza per i soggetti essenziali e importanti.
CERT.PT
Il CSIRT nazionale, gestito come servizio all'interno del CNCS. Coordina la risposta agli incidenti che coinvolgono soggetti essenziali, soggetti importanti, pubblica amministrazione e fornitori di servizi digitali, e funge da punto di contatto nella rete dei CSIRT dell'UE.
ENISA
L'agenzia dell'UE per la cybersicurezza. Pubblica orientamenti, gestisce la banca dati europea delle vulnerabilità e supporta il coordinamento transfrontaliero. Non è un'autorità di vigilanza per i soggetti portoghesi; lo è il CNCS.
Abbiamo una controllante tedesca, quindi seguiamo il BSIG.
Le operazioni sul territorio portoghese seguono il Decreto-Lei n.º 125/2025 e notificano al CNCS. La controllante tedesca legge il BSIG per le sue operazioni tedesche. Gli obblighi della direttiva sono gli stessi, ma la procedura, la piattaforma di registrazione e le sanzioni risiedono nel diritto portoghese. Un gruppo operante in entrambi i paesi gestisce due registrazioni parallele, una per autorità di vigilanza.
Non c'è ancora alcun obbligo perché la legge entra in vigore solo nell'aprile 2026.
Il Decreto-Lei n.º 125/2025 è stato pubblicato il 4 dicembre 2025 ed entra in vigore il 3 aprile 2026, con l'autoidentificazione e la notifica del responsabile della cybersicurezza dovute poco dopo. Aspettare l'apertura della piattaforma è troppo tardi; la verifica di applicabilità e la preparazione interna vanno fatte prima dell'entrata in vigore, non dopo.
Il nostro regolatore di settore ci vigila già, quindi NIS 2 non aggiunge nulla.
Il CNCS è l'autorità capofila NIS 2. ANACOM, Banco de Portugal e CMVM restano competenti dove già lo erano, in particolare la finanza ai sensi di DORA come lex specialis. Al di fuori di queste eccezioni, gli obblighi NIS 2 e il canale di notifica del CNCS si applicano in aggiunta a qualsiasi regime di settore. La vigilanza di settore non sostituisce la registrazione NIS 2 presso il CNCS.
La maggior parte degli operatori portoghesi che vediamo ha trattato NIS 2 come un problema futuro fino alla pubblicazione del Decreto-Lei n.º 125/2025 nel dicembre 2025. Quella finestra si è chiusa. La vigilanza del CNCS inizia il 3 aprile 2026, il responsabile della cybersicurezza deve essere notificato entro venti giorni lavorativi, e l'organo di gestione, l'administrador o gerente, è personalmente responsabile dell'approvazione della gestione del rischio e della formazione ai sensi della direttiva.
La mossa pratica è la stessa di ovunque nell'UE: confermare l'ambito di applicazione ai sensi della direttiva, registrarsi attraverso la piattaforma nazionale (qui la piattaforma elettronica del CNCS), impostare i quattro obblighi continui (mantenimento della registrazione, notifica degli incidenti, rischio della catena di approvvigionamento, supervisione dell'organo di gestione) e documentare il minimo. Gli orientamenti settoriali del CNCS aiutano, ma non sostituiscono il registro degli obblighi NIS 2.
Costruiamo il registro degli obblighi NIS 2 sul livello dell'UE, non su un singolo recepimento nazionale. La stessa checklist funziona per una controllata portoghese che usa il Decreto-Lei n.º 125/2025, una controllante tedesca che usa il BSIG e una consociata francese che usa l'Ordonnance n° 2024-1093. I riferimenti agli articoli cambiano per locale; gli obblighi sostanziali no.
Per l'ambito portoghese si inizia con la verifica di applicabilità, poi si passa alla cadenza di notifica degli incidenti, alle clausole sulla catena di approvvigionamento e all'approvazione dell'organo di gestione. Dove il CNCS pubblica orientamenti settoriali, li richiamiamo; non li duplichiamo.
- Direttiva (UE) 2022/2555 (NIS 2): EUR-Lex
- Regolamento di esecuzione (UE) 2024/2690 della Commissione
- Decreto-Lei n.º 125/2025 del 4 dicembre 2025: Diário da República
- CNCS: Centro Nacional de Cibersegurança, sito ufficiale
- CERT.PT: CSIRT nazionale gestito dal CNCS
- ANACOM: autorità di settore per le comunicazioni elettroniche
- Banco de Portugal e CMVM: autorità di settore per il settore finanziario ai sensi di DORA