NIS 2 Status Portugal

Status NIS 2 w Portugalii

Czego wymaga dyrektywa, jak Portugalia ją transponuje i gdzie w tym obrazie umiejscowione są CNCS i CERT.PT.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 jest warstwą UE. Wiąże każde państwo członkowskie, w tym Portugalię, jedną podłogą cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Portugalia musi wpisać tę podłogę do prawa portugalskiego i prowadzić pod nią reżim nadzoru.

Portugalia przekroczyła termin transpozycji z 17 października 2024 r. o ponad rok. Decreto-Lei n.º 125/2025, opublikowany w Diário da República 4 grudnia 2025 r., ostatecznie wprowadził NIS 2 do prawa portugalskiego. Tekst wchodzi w życie 3 kwietnia 2026 r., 120 dni po publikacji.

Centro Nacional de Cibersegurança (CNCS) jest wiodącym organem właściwym. CERT.PT, działający wewnątrz CNCS, jest krajowym CSIRT. Regulatorzy sektorowi pozostają w obiegu tam, gdzie już posiadali kompetencję: ANACOM dla łączności elektronicznej oraz Banco de Portugal i CMVM dla sektora finansowego, gdzie DORA działa jako lex specialis.

Gdzie żyją przepisy
Trzy warstwy, które każdy czytający portugalską wersję NIS 2 musi rozdzielić.

Dyrektywa UE

Dyrektywa (UE) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.

Wdrożenie UE

Rozporządzenie wykonawcze Komisji (UE) 2024/2690

Techniczne i metodyczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Portugalii bez transpozycji krajowej.

Transpozycja portugalska

Decreto-Lei n.º 125/2025 z dnia 4 grudnia 2025 r.

Portugalska transpozycja NIS 2, opublikowana w Diário da República. Ustanawia Regime Jurídico da Cibersegurança. Wchodzi w życie 3 kwietnia 2026 r. Uzupełniające regulacje i wytyczne CNCS wypełniają szczegóły operacyjne.

Trzy rzeczy, które trzeba wiedzieć
Co zmienia się dla podmiotów działających w Portugalii.
Transpozycja

Decreto-Lei n.º 125/2025

Przenosi obowiązki NIS 2 do prawa portugalskiego jako nowy Regime Jurídico da Cibersegurança. Definiuje podmioty kluczowe i ważne, uprawnienia nadzorcze CNCS, obowiązki zgłaszania incydentów oraz sankcje do 10 milionów euro lub 2 procent globalnego obrotu. Wejście w życie następuje 3 kwietnia 2026 r.

Organ

CNCS jako nadzorca, CERT.PT jako CSIRT

CNCS prowadzi nadzór, audyty i postępowania sankcyjne oraz obsługuje elektroniczną platformę rejestracyjną. CERT.PT, zintegrowany z CNCS, koordynuje reagowanie na incydenty jako krajowy CSIRT. Regulatorzy sektorowi, tacy jak ANACOM dla łączności elektronicznej oraz Banco de Portugal i CMVM dla finansów, zachowują swoją kompetencję tam, gdzie ma zastosowanie lex specialis.

Terminy

Rejestracja i zgłaszanie

Podmioty muszą dokonać samoidentyfikacji poprzez elektroniczną platformę CNCS po wejściu w życie oraz zgłosić oficera cyberbezpieczeństwa i stały punkt kontaktowy w ciągu dwudziestu dni roboczych. Poważne incydenty podlegają rytmowi dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i sprawozdanie końcowe w ciągu jednego miesiąca.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Stosuj je przed lekturą portugalskiego komentarza do NIS 2.

Wewnątrz Portugalii stosuje się prawo lokalne

Działalność na terytorium Portugalii podlega transpozycji portugalskiej. Niemiecki Geschäftsführer prowadzący portugalską spółkę zależną czyta dla tej spółki Decreto-Lei n.º 125/2025, a nie niemiecki BSIG. Obowiązki dyrektywy są takie same; procedura, platforma rejestracyjna i sankcje żyją w prawie portugalskim.

Portugalia nie może zejść poniżej podłogi UE

Dyrektywa jest instrumentem minimalnej harmonizacji. Portugalia może iść surowiej i Decreto-Lei n.º 125/2025 miejscami to robi. Nie może zejść poniżej dyrektywy w zakresie obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani odpowiedzialności organu zarządzającego.

Kto co robi w Portugalii
Trzy instytucje, które pojawiają się w niemal każdym pytaniu o NIS 2.
PT

CNCS

Centro Nacional de Cibersegurança. Wiodący organ właściwy na podstawie Decreto-Lei n.º 125/2025. Prowadzi elektroniczną platformę rejestracyjną, wydaje wytyczne, sprawuje nadzór i proponuje sankcje. Krajowy organ cyberbezpieczeństwa dla podmiotów kluczowych i ważnych.

PT

CERT.PT

Krajowy CSIRT, działający jako usługa wewnątrz CNCS. Koordynuje reagowanie na incydenty obejmujące podmioty kluczowe, podmioty ważne, administrację publiczną i dostawców usług cyfrowych oraz działa jako punkt kontaktowy w sieci CSIRT UE.

EU

ENISA

Agencja cyberbezpieczeństwa UE. Publikuje wytyczne, zarządza europejską bazą danych o podatnościach i wspiera koordynację transgraniczną. Nie jest nadzorcą dla podmiotów portugalskich; jest nim CNCS.

Pułapki
Błędy, które widzimy, gdy portugalskie podmioty po raz pierwszy czytają NIS 2.
  • Mamy niemiecką spółkę macierzystą, więc kierujemy się BSIG.

    Działalność na terytorium Portugalii podlega Decreto-Lei n.º 125/2025 i zgłasza się do CNCS. Niemiecka spółka macierzysta czyta BSIG dla swoich niemieckich operacji. Obowiązki dyrektywy są takie same, ale procedura, platforma rejestracyjna i sankcje żyją w prawie portugalskim. Grupa działająca w obu krajach prowadzi dwie równoległe rejestracje, jedną na nadzorcę.

  • Nie ma jeszcze obowiązku, bo ustawa wchodzi w życie dopiero w kwietniu 2026 r.

    Decreto-Lei n.º 125/2025 został opublikowany 4 grudnia 2025 r. i wchodzi w życie 3 kwietnia 2026 r., a samoidentyfikacja i zgłoszenie oficera cyberbezpieczeństwa są wymagane krótko po tym. Czekanie, aż platforma się otworzy, jest zbyt późne; kontrola stosowalności i przygotowanie wewnętrzne należą przed wejściem w życie, a nie po nim.

  • Nasz regulator sektorowy już nas nadzoruje, więc NIS 2 nic nie dodaje.

    CNCS jest wiodącym organem NIS 2. ANACOM, Banco de Portugal i CMVM pozostają właściwe tam, gdzie już były, w szczególności finanse na podstawie DORA jako lex specialis. Poza tymi wyłączeniami obowiązki NIS 2 i kanał zgłoszeniowy CNCS mają zastosowanie ponad dowolnym reżimem sektorowym. Nadzór sektorowy nie zastępuje rejestracji NIS 2 w CNCS.

Perspektywa praktyka

Większość portugalskich operatorów, których spotykamy, traktowała NIS 2 jako problem przyszłości, dopóki Decreto-Lei n.º 125/2025 nie został opublikowany w grudniu 2025 r. To okno się zamknęło. Nadzór CNCS rozpoczyna się 3 kwietnia 2026 r., oficer cyberbezpieczeństwa musi zostać zgłoszony w ciągu dwudziestu dni roboczych, a organ zarządzający, administrador lub gerente, osobiście odpowiada za zatwierdzenie zarządzania ryzykiem i szkolenia na podstawie dyrektywy.

Praktyczny ruch jest taki sam jak wszędzie w UE: potwierdź zakres na podstawie dyrektywy, zarejestruj się przez platformę krajową (tutaj elektroniczna platforma CNCS), ustanów cztery ciągłe obowiązki (utrzymanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Wytyczne sektorowe CNCS pomagają, ale nie zastępują rejestru obowiązków NIS 2.

Jak pomaga platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na jakiejkolwiek pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla portugalskiej spółki zależnej stosującej Decreto-Lei n.º 125/2025, niemieckiej spółki macierzystej stosującej BSIG i francuskiej spółki siostrzanej stosującej Ordonnance n° 2024-1093. Odniesienia do artykułów zmieniają się w zależności od lokalizacji; materialne obowiązki nie.

Dla zakresu portugalskiego zaczynasz od kontroli stosowalności, następnie przechodzisz do rytmu zgłaszania incydentów, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie CNCS publikuje wytyczne sektorowe, odsyłamy do nich; nie powielamy ich.

Źródła
  • Dyrektywa (UE) 2022/2555 (NIS 2): EUR-Lex
  • Rozporządzenie wykonawcze Komisji (UE) 2024/2690
  • Decreto-Lei n.º 125/2025 z dnia 4 grudnia 2025 r.: Diário da República
  • CNCS: Centro Nacional de Cibersegurança, oficjalna strona
  • CERT.PT: krajowy CSIRT obsługiwany przez CNCS
  • ANACOM: organ sektorowy dla łączności elektronicznej
  • Banco de Portugal i CMVM: organy sektorowe dla sektora finansowego na podstawie DORA
Sprawdź swój portugalski zakres w niecałe pięć minut
Kontrola stosowalności stosuje test wielkości i sektora z dyrektywy. Jeśli Twoja portugalska spółka zależna jest w zakresie, kolejnym krokiem jest elektroniczna platforma rejestracyjna CNCS.