Guia Conformidade Cibersegurança

Prontidão para NIS2: os 10 controles de segurança que sua organização precisa

NIS2 é uma linha de base prática de cibersegurança: controle de acesso, detecção de incidentes, risco na cadeia de fornecimento e outras sete medidas de segurança obrigatórias. A maioria das grandes e médias empresas na União Europeia está sujeita a ela, e isso inclui empresas brasileiras com operações, filiais ou clientes no bloco. Este guia aborda os 10 controles do Artigo 21 e como documentá-los e testá-los antes que um incidente force a questão.

1 de maio de 2026
7 min de leitura
Principais conclusões
  • Cerca de 160.000 entidades em toda a UE estão agora no escopo, muito mais do que o NIS1 cobria
  • Você tem 24 horas para registrar um alerta precoce após descobrir um incidente significativo
  • Os órgãos de gestão podem enfrentar responsabilidade pessoal por falhas de conformidade. O Artigo 20 da NIS2 exige que os Estados-Membros implementem isso, com as sanções exatas definidas pela legislação nacional
  • O Artigo 21 exige 10 medidas de segurança específicas, desde segurança da cadeia de fornecimento até MFA
  • Entidades essenciais enfrentam multas de até €10 milhões ou 2% do faturamento anual global; entidades importantes, de até €7 milhões ou 1,4%

Por que NIS2 é uma obrigação fundamentalmente diferente

NIS1 cobria cerca de 5.000 entidades em toda a UE. NIS2 abrange aproximadamente 160.000. A diretiva original tinha como alvo operadores de infraestrutura crítica e um conjunto restrito de prestadores de serviços digitais. NIS2 se estende a médias e grandes empresas em 18 setores, incluindo saúde, serviços financeiros, manufatura, produção alimentícia e serviços postais.

A outra mudança significativa é a fiscalização. No âmbito do NIS1, os Estados-Membros tratavam da conformidade e as penalidades variavam muito. NIS2 especifica multas diretamente no texto da diretiva: até €10 milhões ou 2% do faturamento anual global para entidades essenciais (o que for maior), e até €7 milhões ou 1,4% do faturamento global para entidades importantes. Os reguladores nacionais em cada Estado-Membro têm agora autoridade para auditar, sancionar e nomear publicamente organizações não conformes. NIS2 também introduz responsabilidade pessoal para a gestão: seu conselho pode ser diretamente responsável por aprovar e supervisionar as medidas de gestão de risco de cibersegurança. Se ocorrer uma violação e sua organização não conseguir demonstrar que a gestão levou a sério suas obrigações, os diretores individuais ficam expostos.

160.000
entidades no escopo em toda a UE, contra cerca de 5.000 no NIS1
€10M
multa máxima para entidades essenciais, ou 2% do faturamento anual global
24h
para submeter a notificação inicial de incidente à autoridade competente

Você está no escopo?

NIS2 classifica as entidades em dois níveis com base no setor e no tamanho. O Anexo I lista 11 setores de alta criticidade: energia, transportes, banca, infraestrutura dos mercados financeiros, saúde, água potável, águas residuais, infraestrutura digital, gestão de serviços de TIC, administração pública e espaço. O Anexo II lista sete outros setores críticos: serviços postais e de correio, gestão de resíduos, produtos químicos, produção e distribuição alimentícia, manufatura (dispositivos médicos, computadores, maquinário, veículos a motor), prestadores digitais (mercados online, motores de busca, plataformas sociais) e organizações de investigação. Em regra, as grandes empresas do Anexo I são entidades essenciais. As médias empresas do Anexo I e as médias e grandes empresas do Anexo II são entidades importantes. Alguns tipos de entidade, como prestadores de serviços de DNS e prestadores qualificados de serviços de confiança, são essenciais qualquer que seja o porte.

Os limiares de dimensão são relevantes para ambos os níveis. Médias empresas (50 a 249 funcionários, ou €10 milhões a €49 milhões de faturamento anual) e superiores geralmente estão no escopo. Pequenas empresas (menos de 50 funcionários, menos de €10 milhões de faturamento) estão tipicamente isentas, com exceções para certas categorias como fornecedores únicos de serviços críticos no seu Estado-Membro.

Algumas entidades estão no escopo independentemente do porte. Fornecedores de DNS, registros de nomes de TLD, fornecedores de computação em nuvem, operadores de centros de dados, redes de distribuição de conteúdo e fornecedores de serviços de segurança gerenciados entram no escopo automaticamente. Se sua organização se enquadrar em alguma destas categorias, a questão do número de funcionários é irrelevante.

Nota sobre o Reino Unido

NIS2 aplica-se apenas nos Estados-Membros da UE. O Reino Unido opera sob seus próprios Regulamentos de Segurança de Redes e Sistemas de Informação (2018), atualizados separadamente pelo DCMS. Se sua organização tiver operações na UE ou clientes na UE, essas operações estão sujeitas ao NIS2 mesmo que sua sede esteja em Londres. Espera-se que o Reino Unido introduza um quadro NIS revisto, mas nenhuma data de transposição foi definida até ao início de 2026.

Nota sobre o Brasil

NIS2 não tem aplicação direta a empresas brasileiras sem presença na UE. No entanto, se sua organização tiver filiais, clientes ou fornecedores na União Europeia, integrar a cadeia de fornecimento de uma entidade essencial ou importante europeia, ou processar dados através de operações no bloco, essa exposição pode se aplicar a você indiretamente, geralmente por meio de cláusulas contratuais impostas por parceiros europeus. No Brasil, a LGPD e boas práticas como a ISO 27001 cobrem terreno semelhante em espírito, mas nenhuma das duas substitui uma avaliação formal de NIS2 caso sua empresa tenha operações ou relações comerciais na Europa.

As 10 medidas de segurança do Artigo 21

O Artigo 21 do NIS2 especifica as medidas de segurança mínimas que todas as entidades no escopo devem implementar. Estas não são diretrizes aspiracionais. Os reguladores podem auditar a conformidade em relação a cada uma delas.

1
Análise de riscos e políticas de segurança da informação
Um quadro de gestão de riscos documentado cobrindo seus sistemas de rede e informação, revisto em intervalos definidos.
2
Tratamento de incidentes
Procedimentos de detecção, análise, contenção, erradicação e recuperação, incluindo funções definidas e um plano de resposta a incidentes testado.
3
Continuidade de negócios, gestão de backups e recuperação de desastres
Processos de backup testados cobrindo sistemas críticos, com objetivos de tempo de recuperação e de ponto de recuperação definidos e validados.
4
Segurança da cadeia de fornecimento
Avaliação da postura de segurança dos fornecedores diretos, incluindo requisitos de segurança contratuais e monitoramento contínuo.
5
Segurança na aquisição, desenvolvimento e manutenção de sistemas
Práticas de desenvolvimento seguro, processos de divulgação de vulnerabilidades e procedimentos de gestão de patches.
6
Políticas para avaliar a eficácia das medidas de cibersegurança
Testes, revisões e auditorias regulares, como testes de penetração e avaliações internas.
7
Higiene cibernética básica e treinamento em cibersegurança
Controles de base (aplicação de patches, controle de acesso, anti-malware) e treinamento obrigatório para todos os colaboradores, incluindo a gestão sênior.
8
Políticas sobre criptografia e cifragem
Uso documentado de cifragem para dados em repouso e em trânsito, com procedimentos de gestão de chaves em vigor.
9
Segurança de recursos humanos, controle de acesso e gestão de ativos
Processos de entrada, mobilidade e saída de colaboradores, princípios de acesso com menor privilégio e um inventário de ativos atualizado.
10
Autenticação multifator e comunicações seguras
MFA para todo o acesso privilegiado e canais seguros para comunicações de voz, vídeo e texto internamente.

A maioria das organizações já tem controles parciais nessas áreas. A lacuna tende a ser processos não documentados, planos de recuperação não testados e cláusulas da cadeia de fornecimento que existem no papel mas nunca foram validadas.

Notificação de incidentes: os três prazos

NIS2 introduz um requisito de notificação em três etapas para incidentes significativos. Um incidente significativo é aquele que causa ou arrisca causar perturbação operacional grave ou prejuízo financeiro, ou que afeta outras entidades ou outros Estados-Membros.

Os prazos contam a partir do momento em que sua organização toma conhecimento do incidente, não a partir de quando ele começou.

  • 24 horas: alerta precoce. Notifique o CSIRT ou a autoridade competente relevante de que ocorreu um incidente significativo. Nesta fase, uma breve descrição e uma indicação sobre se o incidente parece ser intencional ou malicioso é suficiente.
  • 72 horas: notificação de incidente. Uma avaliação mais completa: gravidade inicial, indicadores de comprometimento e serviços afetados.
  • 1 mês: relatório final. Uma análise completa cobrindo a causa raiz, as medidas de remediação tomadas, qualquer impacto transfronteiriço e as lições aprendidas.

O prazo de 24 horas surpreende a maioria das organizações porque os processos de resposta a incidentes se concentram tipicamente na contenção primeiro, na notificação depois. Se seu plano de resposta a incidentes não incluir uma etapa de notificação regulatória na primeira hora de um incidente declarado, ele precisa ser atualizado antes que um evento real force a questão.

Importante

Notificar sua autoridade competente dentro de 24 horas não exige que você tenha um quadro completo do incidente. O alerta precoce existe precisamente para dar às autoridades tempo para ajudar. Atrasar a notificação enquanto investiga é o erro comum, e é o que atrai a atenção das autoridades de fiscalização.

Responsabilidade da gestão: a parte que a maioria das organizações ignora

O Artigo 20 do NIS2 coloca obrigações explícitas sobre a gestão sênior. Os conselhos e executivos de alto nível devem aprovar as medidas de gestão de risco de cibersegurança, supervisionar sua implementação e receber treinamento regular em cibersegurança.

Este é um território novo. Anteriormente, a cibersegurança era uma função de TI sobre a qual a gestão recebia briefings anuais. Nos termos do NIS2, os membros do conselho podem enfrentar sanções pessoais por infrações. A diretiva exige que os Estados-Membros responsabilizem pessoalmente a gestão, e espera-se que os reguladores nacionais prossigam com indivíduos, não apenas com multas contra a organização.

A obrigação de treinamento é concreta: a gestão deve completar treinamento em cibersegurança suficiente para identificar e avaliar riscos de cibersegurança e avaliar seu impacto nas operações empresariais. Muitos conselhos não estão atualmente equipados para demonstrar isso. Um memorando de briefing de uma página não satisfaz o requisito. Um programa de treinamento documentado, com registros de presença, satisfaz.

O que fazer agora

Se ainda não mapeou sua exposição ao NIS2, faça-o nos próximos 30 dias. Comece pelo setor e pelo tamanho para confirmar seu nível, depois percorra o Artigo 21 como uma lista de verificação de conformidade, notando onde tem evidências documentadas versus onde os controles existem informalmente.

  • Determine seu nível de entidade (essencial ou importante) e confirme sua obrigação de registro junto à autoridade nacional relevante em cada Estado-Membro da UE onde opera.
  • Mapeie o Artigo 21 em relação aos seus controles atuais. Priorize lacunas documentadas sobre as informais: os reguladores procuram evidências, não garantias verbais.
  • Atualize seu plano de resposta a incidentes para incluir o processo de notificação em três etapas e nomeie o indivíduo responsável pela comunicação regulatória durante um incidente.
  • Reveja os contratos com fornecedores. As cláusulas de segurança precisam ser executáveis e incluir disposições de direito de auditoria para seus terceiros mais críticos.
  • Realize uma sessão de treinamento em nível de conselho e documente-a. As atas do conselho que registram a discussão sobre cibersegurança são úteis; um programa de treinamento estruturado com registros de presença é melhor.
  • Encomende uma avaliação de lacunas independente se ainda não o fez. Uma auditoria pela autoridade competente cobrirá o mesmo terreno, num momento muito menos conveniente.

A fiscalização do NIS2 já está ativa em toda a União Europeia. Nos Países Baixos, por exemplo, o NCSC e os supervisores setoriais estão trabalhando nos requisitos de registro e nas auditorias iniciais agora. Uma organização que chega a um regulador com uma avaliação de lacunas concluída e um roteiro de remediação está numa posição materialmente diferente de uma que não fez nada.

A Diretiva NIS2 está publicada na íntegra no EUR-Lex (Diretiva 2022/2555). O Nationaal Cyber Security Centrum publica orientações de implementação para os Países Baixos, requisitos específicos por setor e o processo de registro para entidades obrigadas.

Perguntas frequentes

A quem se aplica o NIS2?

NIS2 se aplica a organizações em 18 setores críticos em toda a UE, cobrindo cerca de 160.000 entidades. As grandes empresas de setores como energia, transportes, bancos, saúde e infraestrutura digital são, em regra, entidades essenciais; as médias empresas desses setores são entidades importantes. Serviços postais, gestão de resíduos, produtores de alimentos, empresas químicas e prestadores de serviços digitais geram entidades importantes. Qualquer organização com 50 ou mais funcionários ou faturamento anual de €10 milhões que opere nesses setores provavelmente está no escopo.

Quais são os 10 controles de segurança obrigatórios do NIS2 Artigo 21?

O Artigo 21 exige: análise de riscos e políticas de segurança de sistemas de informação; tratamento de incidentes; continuidade dos negócios incluindo gestão de backups e recuperação de desastres; segurança da cadeia de fornecimento; segurança na aquisição de sistemas de rede e informação; políticas para avaliar a eficácia das medidas de segurança; práticas básicas de higiene cibernética e treinamento em cibersegurança; políticas sobre o uso de criptografia e cifragem; segurança de recursos humanos; e controle de acesso, gestão de ativos e uso de autenticação multifator.

Quais são os prazos de notificação de incidentes do NIS2?

NIS2 estabelece um processo de notificação em três etapas. Você deve enviar um alerta precoce à autoridade nacional competente dentro de 24 horas após tomar conhecimento de um incidente significativo. Uma notificação de incidente mais detalhada é feita em 72 horas. Um relatório final é exigido em um mês, cobrindo uma descrição completa do incidente, sua gravidade, o tipo de ameaça envolvida e quaisquer efeitos transfronteiriços.

Os gestores seniores podem ser pessoalmente responsabilizados pelo NIS2?

Sim. O Artigo 20 do NIS2 exige que os órgãos de gestão aprovem as medidas de gestão de riscos de cibersegurança e supervisionem sua implementação. Se ocorrer uma violação e a investigação constatar que a gestão foi negligente no cumprimento dessas obrigações, os indivíduos podem ser responsabilizados pessoalmente. Para entidades essenciais, as autoridades nacionais podem proibir temporariamente uma pessoa singular de exercer funções de gestão.

Qual é a multa máxima por não conformidade com o NIS2?

Para entidades essenciais, as multas do NIS2 podem chegar a €10 milhões ou 2% do faturamento anual global, o que for maior. Para entidades importantes, o máximo é €7 milhões ou 1,4% do faturamento anual global. As autoridades de supervisão também podem emitir instruções vinculativas, auditorias de segurança obrigatórias e restrições temporárias à prestação de serviços.

Ryland Deakin
Sobre o autor
Consultor Líder, Cyvra

Ryland lidera programas de cibersegurança, conformidade e gestão de TI para organizações regulamentadas no Brasil, Reino Unido e Países Baixos há mais de 20 anos. Perfil completo

Fale com a Cyvra

Não tem certeza se está no escopo da NIS2?

Realizamos avaliações de lacunas de NIS2 para organizações no Brasil, nos Países Baixos e no Reino Unido. Uma visão clara de onde você está é melhor do que adivinhar.

Aviso legal: Este artigo tem fins informativos gerais e não constitui assessoria jurídica, regulatória ou profissional. A Cyvra não oferece assessoria jurídica e não garante que este conteúdo esteja completo ou reflita as mudanças regulatórias mais recentes. Antes de tomar decisões sobre o seu caso, consulte um advogado ou especialista independente. A Cyvra não se responsabiliza por perdas decorrentes do uso deste conteúdo.