NIS 2 Status Portugal

Stadiul NIS 2 in Portugalia

Ce impune directiva, cum o transpune Portugalia si unde se afla CNCS si CERT.PT in tablou.

Simon OrzelSimon Orzel·

Prezentare generala

Directiva NIS 2 este stratul UE. Ea obliga fiecare stat membru, inclusiv Portugalia, cu un singur prag de securitate cibernetica pentru entitatile esentiale si importante. Portugalia trebuie sa puna acel prag in dreptul portughez si sa ruleze un regim de supraveghere in temeiul lui.

Portugalia a ratat termenul de transpunere din 17 octombrie 2024 cu mai mult de un an. Decreto-Lei n.º 125/2025, publicat in Diário da República la 4 decembrie 2025, a adus in cele din urma NIS 2 in dreptul portughez. Textul intra in vigoare la 3 aprilie 2026, la 120 de zile dupa publicare.

Centro Nacional de Cibersegurança (CNCS) este autoritatea competenta principala. CERT.PT, operat in cadrul CNCS, este CSIRT national. Autoritatile sectoriale de reglementare raman implicate acolo unde detineau deja competenta: ANACOM pentru comunicatii electronice, iar Banco de Portugal si CMVM pentru sectorul financiar, unde DORA actioneaza ca lex specialis.

Unde se afla regulile
Trei straturi pe care oricine citeste versiunea portugheza a NIS 2 trebuie sa le tina separate.

Directiva UE

Directiva (UE) 2022/2555 (NIS 2)

Directiva de securitate cibernetica la nivelul UE. Stabileste obligatiile pe care fiecare stat membru trebuie sa le transpuna, inclusiv testele de dimensiune si sector pentru entitatile esentiale si importante.

Punere in aplicare UE

Regulamentul de punere in aplicare al Comisiei (UE) 2024/2690

Masuri tehnice si metodologice pentru furnizorii de infrastructura digitala. Direct aplicabil in Portugalia, fara transpunere nationala.

Transpunerea portugheza

Decreto-Lei n.º 125/2025 din 4 decembrie 2025

Transpunerea portugheza a NIS 2, publicata in Diário da República. Stabileste Regime Jurídico da Cibersegurança. Intra in vigoare la 3 aprilie 2026. Reglementari suplimentare si indrumarile CNCS completeaza detaliul operational.

Trei lucruri de stiut
Ce se schimba pentru entitatile care opereaza in Portugalia.
Transpunere

Decreto-Lei n.º 125/2025

Aduce obligatiile NIS 2 in dreptul portughez ca noul Regime Jurídico da Cibersegurança. Defineste entitatile esentiale si importante, competentele de supraveghere ale CNCS, obligatiile de raportare a incidentelor si sanctiuni de pana la 10 milioane EUR sau 2 la suta din cifra de afaceri globala. Intrarea in vigoare este la 3 aprilie 2026.

Autoritate

CNCS ca supraveghetor, CERT.PT ca CSIRT

CNCS conduce supravegherea, auditurile si procedurile de sanctionare si opereaza platforma electronica de inregistrare. CERT.PT, integrat in CNCS, coordoneaza raspunsul la incidente ca CSIRT national. Autoritatile sectoriale precum ANACOM pentru comunicatii electronice si Banco de Portugal si CMVM pentru finante isi pastreaza competenta acolo unde se aplica lex specialis.

Termene

Inregistrare si raportare

Entitatile trebuie sa se autoidentifice prin platforma electronica CNCS dupa intrarea in vigoare si sa notifice un responsabil de securitate cibernetica si un punct de contact permanent in termen de douazeci de zile lucratoare. Incidentele semnificative urmeaza ritmul directivei: avertizare timpurie de 24 de ore, notificare de 72 de ore si raport final intr-o luna.

Doua principii care decid fiecare caz limita
Folositi-le inainte de a citi un comentariu portughez despre NIS 2.

Legea locala se aplica in interiorul Portugaliei

Operatiunile pe teritoriul portughez urmeaza transpunerea portugheza. Un Geschäftsführer german care conduce o filiala portugheza citeste Decreto-Lei n.º 125/2025 pentru acea filiala, nu BSIG-ul german. Obligatiile directivei sunt aceleasi; procedura, platforma de inregistrare si sanctiunile traiesc in dreptul portughez.

Portugalia nu poate cobori sub pragul UE

Directiva este un instrument de armonizare minima. Portugalia poate fi mai stricta, iar Decreto-Lei n.º 125/2025 in unele locuri este. Nu poate cobori sub directiva in privinta obligatiilor entitatilor esentiale si importante, a termenelor de raportare a incidentelor sau a raspunderii organului de conducere.

Cine ce face in Portugalia
Trei institutii care apar in aproape fiecare intrebare NIS 2.
PT

CNCS

Centro Nacional de Cibersegurança. Autoritatea competenta principala in temeiul Decreto-Lei n.º 125/2025. Conduce platforma electronica de inregistrare, emite indrumari, efectueaza supraveghere si propune sanctiuni. Autoritatea nationala de securitate cibernetica pentru entitatile esentiale si importante.

PT

CERT.PT

CSIRT national, operat ca serviciu in cadrul CNCS. Coordoneaza raspunsul la incidente care implica entitati esentiale, entitati importante, administratia publica si furnizorii de servicii digitale, si actioneaza ca punct de contact in EU CSIRTs Network.

EU

ENISA

Agentia UE pentru securitate cibernetica. Publica indrumari, gestioneaza baza de date europeana de vulnerabilitati si sprijina coordonarea transfrontaliera. Nu este un supraveghetor pentru entitatile portugheze; CNCS este.

Capcane
Greseli pe care le vedem cand entitatile portugheze citesc NIS 2 pentru prima data.
  • Avem o societate-mama germana, deci urmam BSIG.

    Operatiunile pe teritoriul portughez urmeaza Decreto-Lei n.º 125/2025 si raporteaza catre CNCS. Societatea-mama germana citeste BSIG pentru operatiunile sale germane. Obligatiile directivei sunt aceleasi, dar procedura, platforma de inregistrare si sanctiunile traiesc in dreptul portughez. Un grup care opereaza in ambele tari ruleaza doua inregistrari paralele, una pentru fiecare supraveghetor.

  • Nu exista inca nicio obligatie, pentru ca legea intra in vigoare abia in aprilie 2026.

    Decreto-Lei n.º 125/2025 a fost publicat la 4 decembrie 2025 si intra in vigoare la 3 aprilie 2026, cu autoidentificarea si notificarea responsabilului de securitate cibernetica scadente la scurt timp dupa. Asteptarea pana cand se deschide platforma este prea tarzie; verificarea de aplicabilitate si pregatirea interna apartin perioadei dinaintea intrarii in vigoare, nu de dupa.

  • Autoritatea noastra sectoriala ne supravegheaza deja, deci NIS 2 nu adauga nimic.

    CNCS este autoritatea principala pentru NIS 2. ANACOM, Banco de Portugal si CMVM raman competente acolo unde erau deja, in special finantele in temeiul DORA ca lex specialis. In afara acelor exceptii, obligatiile NIS 2 si canalul de raportare CNCS se aplica peste orice regim sectorial. Supravegherea sectoriala nu inlocuieste inregistrarea NIS 2 la CNCS.

Perspectiva practicianului

Majoritatea operatorilor portughezi pe care ii vedem au tratat NIS 2 ca pe o problema viitoare pana la publicarea Decreto-Lei n.º 125/2025 in decembrie 2025. Acea fereastra s-a inchis. Supravegherea CNCS incepe la 3 aprilie 2026, responsabilul de securitate cibernetica trebuie notificat in termen de douazeci de zile lucratoare, iar organul de conducere, administradorul sau gerentele, este personal raspunzator pentru aprobarea managementului riscului si pentru instruire in temeiul directivei.

Pasul practic este acelasi ca peste tot in UE: confirmati domeniul de aplicare in temeiul directivei, inregistrati-va prin platforma nationala (aici platforma electronica CNCS), configurati cele patru obligatii continue (mentinerea inregistrarii, raportarea incidentelor, riscul de lant de aprovizionare, supravegherea organului de conducere) si documentati minimul. Indrumarile sectoriale ale CNCS ajuta, dar nu inlocuiesc registrul de obligatii NIS 2.

Cum ajuta platforma

Construim registrul de obligatii NIS 2 pe stratul UE, nu pe vreo transpunere nationala anume. Aceeasi lista de verificare functioneaza pentru o filiala portugheza care foloseste Decreto-Lei n.º 125/2025, o societate-mama germana care foloseste BSIG si o sora franceza care foloseste Ordonnance n° 2024-1093. Referintele de articole se schimba pentru fiecare locale; obligatiile de fond nu.

Pentru domeniul de aplicare portughez, incepeti cu verificarea de aplicabilitate, apoi treceti la ritmul de raportare a incidentelor, la clauzele privind lantul de aprovizionare si la aprobarea organului de conducere. Acolo unde CNCS publica indrumari sectoriale, le mentionam; nu le duplicam.

Surse
  • Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
  • Regulamentul de punere in aplicare al Comisiei (UE) 2024/2690
  • Decreto-Lei n.º 125/2025 din 4 decembrie 2025, Diário da República
  • CNCS, Centro Nacional de Cibersegurança, site oficial
  • CERT.PT, CSIRT national operat de CNCS
  • ANACOM, autoritate sectoriala pentru comunicatii electronice
  • Banco de Portugal si CMVM, autoritati sectoriale pentru sectorul financiar in temeiul DORA
Verificati domeniul de aplicare portughez in mai putin de cinci minute
Verificarea de aplicabilitate aplica testul de dimensiune si sector al directivei. Daca filiala dumneavoastra portugheza este in domeniul de aplicare, urmatorul pas este platforma electronica de inregistrare CNCS.