Status NIS 2 w Portugalii
Czego wymaga dyrektywa, jak Portugalia ją transponuje i gdzie w tym obrazie umiejscowione są CNCS i CERT.PT.
Przegląd
Dyrektywa NIS 2 jest warstwą UE. Wiąże każde państwo członkowskie, w tym Portugalię, jedną podłogą cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Portugalia musi wpisać tę podłogę do prawa portugalskiego i prowadzić pod nią reżim nadzoru.
Portugalia przekroczyła termin transpozycji z 17 października 2024 r. o ponad rok. Decreto-Lei n.º 125/2025, opublikowany w Diário da República 4 grudnia 2025 r., ostatecznie wprowadził NIS 2 do prawa portugalskiego. Tekst wchodzi w życie 3 kwietnia 2026 r., 120 dni po publikacji.
Centro Nacional de Cibersegurança (CNCS) jest wiodącym organem właściwym. CERT.PT, działający wewnątrz CNCS, jest krajowym CSIRT. Regulatorzy sektorowi pozostają w obiegu tam, gdzie już posiadali kompetencję: ANACOM dla łączności elektronicznej oraz Banco de Portugal i CMVM dla sektora finansowego, gdzie DORA działa jako lex specialis.
Dyrektywa UE
Dyrektywa (UE) 2022/2555 (NIS 2)
Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.
Wdrożenie UE
Rozporządzenie wykonawcze Komisji (UE) 2024/2690
Techniczne i metodyczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Portugalii bez transpozycji krajowej.
Transpozycja portugalska
Decreto-Lei n.º 125/2025 z dnia 4 grudnia 2025 r.
Portugalska transpozycja NIS 2, opublikowana w Diário da República. Ustanawia Regime Jurídico da Cibersegurança. Wchodzi w życie 3 kwietnia 2026 r. Uzupełniające regulacje i wytyczne CNCS wypełniają szczegóły operacyjne.
Decreto-Lei n.º 125/2025
Przenosi obowiązki NIS 2 do prawa portugalskiego jako nowy Regime Jurídico da Cibersegurança. Definiuje podmioty kluczowe i ważne, uprawnienia nadzorcze CNCS, obowiązki zgłaszania incydentów oraz sankcje do 10 milionów euro lub 2 procent globalnego obrotu. Wejście w życie następuje 3 kwietnia 2026 r.
CNCS jako nadzorca, CERT.PT jako CSIRT
CNCS prowadzi nadzór, audyty i postępowania sankcyjne oraz obsługuje elektroniczną platformę rejestracyjną. CERT.PT, zintegrowany z CNCS, koordynuje reagowanie na incydenty jako krajowy CSIRT. Regulatorzy sektorowi, tacy jak ANACOM dla łączności elektronicznej oraz Banco de Portugal i CMVM dla finansów, zachowują swoją kompetencję tam, gdzie ma zastosowanie lex specialis.
Rejestracja i zgłaszanie
Podmioty muszą dokonać samoidentyfikacji poprzez elektroniczną platformę CNCS po wejściu w życie oraz zgłosić oficera cyberbezpieczeństwa i stały punkt kontaktowy w ciągu dwudziestu dni roboczych. Poważne incydenty podlegają rytmowi dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i sprawozdanie końcowe w ciągu jednego miesiąca.
Wewnątrz Portugalii stosuje się prawo lokalne
Działalność na terytorium Portugalii podlega transpozycji portugalskiej. Niemiecki Geschäftsführer prowadzący portugalską spółkę zależną czyta dla tej spółki Decreto-Lei n.º 125/2025, a nie niemiecki BSIG. Obowiązki dyrektywy są takie same; procedura, platforma rejestracyjna i sankcje żyją w prawie portugalskim.
Portugalia nie może zejść poniżej podłogi UE
Dyrektywa jest instrumentem minimalnej harmonizacji. Portugalia może iść surowiej i Decreto-Lei n.º 125/2025 miejscami to robi. Nie może zejść poniżej dyrektywy w zakresie obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani odpowiedzialności organu zarządzającego.
CNCS
Centro Nacional de Cibersegurança. Wiodący organ właściwy na podstawie Decreto-Lei n.º 125/2025. Prowadzi elektroniczną platformę rejestracyjną, wydaje wytyczne, sprawuje nadzór i proponuje sankcje. Krajowy organ cyberbezpieczeństwa dla podmiotów kluczowych i ważnych.
CERT.PT
Krajowy CSIRT, działający jako usługa wewnątrz CNCS. Koordynuje reagowanie na incydenty obejmujące podmioty kluczowe, podmioty ważne, administrację publiczną i dostawców usług cyfrowych oraz działa jako punkt kontaktowy w sieci CSIRT UE.
ENISA
Agencja cyberbezpieczeństwa UE. Publikuje wytyczne, zarządza europejską bazą danych o podatnościach i wspiera koordynację transgraniczną. Nie jest nadzorcą dla podmiotów portugalskich; jest nim CNCS.
Mamy niemiecką spółkę macierzystą, więc kierujemy się BSIG.
Działalność na terytorium Portugalii podlega Decreto-Lei n.º 125/2025 i zgłasza się do CNCS. Niemiecka spółka macierzysta czyta BSIG dla swoich niemieckich operacji. Obowiązki dyrektywy są takie same, ale procedura, platforma rejestracyjna i sankcje żyją w prawie portugalskim. Grupa działająca w obu krajach prowadzi dwie równoległe rejestracje, jedną na nadzorcę.
Nie ma jeszcze obowiązku, bo ustawa wchodzi w życie dopiero w kwietniu 2026 r.
Decreto-Lei n.º 125/2025 został opublikowany 4 grudnia 2025 r. i wchodzi w życie 3 kwietnia 2026 r., a samoidentyfikacja i zgłoszenie oficera cyberbezpieczeństwa są wymagane krótko po tym. Czekanie, aż platforma się otworzy, jest zbyt późne; kontrola stosowalności i przygotowanie wewnętrzne należą przed wejściem w życie, a nie po nim.
Nasz regulator sektorowy już nas nadzoruje, więc NIS 2 nic nie dodaje.
CNCS jest wiodącym organem NIS 2. ANACOM, Banco de Portugal i CMVM pozostają właściwe tam, gdzie już były, w szczególności finanse na podstawie DORA jako lex specialis. Poza tymi wyłączeniami obowiązki NIS 2 i kanał zgłoszeniowy CNCS mają zastosowanie ponad dowolnym reżimem sektorowym. Nadzór sektorowy nie zastępuje rejestracji NIS 2 w CNCS.
Większość portugalskich operatorów, których spotykamy, traktowała NIS 2 jako problem przyszłości, dopóki Decreto-Lei n.º 125/2025 nie został opublikowany w grudniu 2025 r. To okno się zamknęło. Nadzór CNCS rozpoczyna się 3 kwietnia 2026 r., oficer cyberbezpieczeństwa musi zostać zgłoszony w ciągu dwudziestu dni roboczych, a organ zarządzający, administrador lub gerente, osobiście odpowiada za zatwierdzenie zarządzania ryzykiem i szkolenia na podstawie dyrektywy.
Praktyczny ruch jest taki sam jak wszędzie w UE: potwierdź zakres na podstawie dyrektywy, zarejestruj się przez platformę krajową (tutaj elektroniczna platforma CNCS), ustanów cztery ciągłe obowiązki (utrzymanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Wytyczne sektorowe CNCS pomagają, ale nie zastępują rejestru obowiązków NIS 2.
Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na jakiejkolwiek pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla portugalskiej spółki zależnej stosującej Decreto-Lei n.º 125/2025, niemieckiej spółki macierzystej stosującej BSIG i francuskiej spółki siostrzanej stosującej Ordonnance n° 2024-1093. Odniesienia do artykułów zmieniają się w zależności od lokalizacji; materialne obowiązki nie.
Dla zakresu portugalskiego zaczynasz od kontroli stosowalności, następnie przechodzisz do rytmu zgłaszania incydentów, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie CNCS publikuje wytyczne sektorowe, odsyłamy do nich; nie powielamy ich.
- Dyrektywa (UE) 2022/2555 (NIS 2): EUR-Lex
- Rozporządzenie wykonawcze Komisji (UE) 2024/2690
- Decreto-Lei n.º 125/2025 z dnia 4 grudnia 2025 r.: Diário da República
- CNCS: Centro Nacional de Cibersegurança, oficjalna strona
- CERT.PT: krajowy CSIRT obsługiwany przez CNCS
- ANACOM: organ sektorowy dla łączności elektronicznej
- Banco de Portugal i CMVM: organy sektorowe dla sektora finansowego na podstawie DORA