Verificação de incidentes significativos NIS2

Só os incidentes significativos têm de ser comunicados ao abrigo da NIS2. Para prestadores de serviços de computação em nuvem e de centros de dados, MSP e MSSP, operadores de DNS e de TLD, CDN, plataformas em linha e prestadores de serviços de confiança, o Regulamento de Execução (UE) 2024/2690 da Comissão define exatamente quando é o caso. Responda às perguntas para o seu tipo de entidade e veja que critérios estão preenchidos, com o artigo de cada um.

Critérios retirados do texto do EUR-Lex, a 1 de outubro de 2026
1. Que tipo de entidade é?

Escolha o serviço afetado pelo incidente. O Regulamento 2024/2690 fixa limiares específicos para os primeiros onze tipos; todos os outros usam o teste geral do art.º 23.º, n.º 3, da NIS2.

O resultado aparece aqui à medida que preenche o formulário.

O que torna um incidente «significativo»

O artigo 23.º, n.º 3, da Diretiva NIS2 considera significativo um incidente que tenha causado ou seja suscetível de causar perturbações operacionais graves ou perdas financeiras à entidade, ou danos materiais ou imateriais consideráveis a terceiros. Para onze tipos de prestadores digitais, o Regulamento de Execução (UE) 2024/2690 (em vigor desde 7 de novembro de 2024) traduz isso em critérios mensuráveis. O considerando 30 diz que esses critérios são exaustivos: se nenhum estiver preenchido, o incidente não é significativo para estas entidades. Basta um critério.

Critérios gerais para os onze tipos (art.os 3.º e 4.º)

  • Perda financeira (art.º 3.º, n.º 1, alínea a)): perda direta superior a 500 000 EUR ou a 5 % do volume de negócios anual total do último ano, consoante o que for menor. Com 4 milhões de EUR de volume de negócios, o limiar é de 200 000 EUR; a partir de 10 milhões de EUR, é de 500 000 EUR.
  • Segredos comerciais (alínea b)): exfiltração de segredos comerciais na aceção da Diretiva (UE) 2016/943.
  • Morte (alínea c)) ou danos consideráveis para a saúde (alínea d)) de uma pessoa singular.
  • Acesso malicioso (alínea e)): acesso bem-sucedido, presumivelmente malicioso e não autorizado a redes e sistemas de informação, suscetível de causar perturbações operacionais graves.
  • Incidentes recorrentes (art.º 4.º): pelo menos dois incidentes em seis meses com a mesma causa raiz aparente que, em conjunto, ultrapassam o limiar financeiro.
  • Exclusão (art.º 3.º, n.º 2): as interrupções programadas e as consequências planeadas de manutenção programada nunca são significativas.

Limiares específicos por entidade (art.os 5.º-14.º)

EntidadeIndisponibilidade totalDisponibilidade limitadaComprometimento de dados
DNS (art.º 5.º)> 30 minTempo médio de resposta > 10 s durante > 1 hQualquer comprometimento CIA dos dados de resolução autoritativa, exceto configuração incorreta de < 1000 domínios e ≤ 1 % dos domínios geridos
Registo de TLD (art.º 6.º)Qualquer duraçãoTempo médio de resposta > 10 s durante > 1 hQualquer comprometimento CIA dos dados para o funcionamento técnico do TLD
Cloud (art.º 7.º), CDN (art.º 9.º), MSP / MSSP (art.º 10.º)> 30 min> 5 % dos utilizadores na UE ou > 1 milhão (o número menor), durante > 1 hPresumivelmente malicioso, ou afetando > 5 % dos utilizadores na UE ou > 1 milhão
Centro de dados (art.º 8.º)Qualquer duração> 1 hPresumivelmente malicioso; ou acesso físico ao centro de dados comprometido
Mercado em linha, motor de pesquisa, rede social (art.os 11.º-13.º)Para > 5 % dos utilizadores na UE ou > 1 milhão> 5 % dos utilizadores na UE ou > 1 milhão afetadosPresumivelmente malicioso, ou afetando > 5 % dos utilizadores na UE ou > 1 milhão
Serviço de confiança (art.º 14.º)> 20 min, ou > 1 h por semana civil> 1 % dos utilizadores ou partes utilizadoras na UE, ou > 200 000Afetando > 0,1 % dos utilizadores ou partes utilizadoras, ou > 100; ou acesso físico a zonas restritas comprometido

CIA = integridade, confidencialidade ou autenticidade de dados armazenados, transmitidos ou tratados. «O número menor» significa que a percentagem prevalece nos serviços mais pequenos: um serviço de cloud com 200 000 utilizadores na UE ultrapassa o limiar com 10 001 utilizadores afetados. Todas as comparações são «mais de», pelo que exatamente 30 minutos ou exatamente 5 % não preenchem o critério.

Como medir

  • Utilizadores (art.º 3.º, n.º 3): clientes com um contrato que lhes dá acesso ao serviço, mais as pessoas e organizações associadas aos clientes empresariais. Não consegue contar? Use a sua estimativa do máximo possível (considerando 32).
  • Duração (considerandos 34-35): desde a perturbação do bom funcionamento do serviço até à recuperação. Se não souber quando começou, desde a deteção ou o primeiro registo, consoante o que for anterior.
  • Disponibilidade limitada (considerando 38): tempos de resposta consideravelmente mais lentos do que a média, ou nem todas as funcionalidades disponíveis, como uma função de chat ou de pesquisa de imagens.
  • Perda financeira (considerando 36): substituição de hardware e software, pessoal e horas extraordinárias, penalizações contratuais, indemnizações a clientes, receitas perdidas, custos de comunicação, jurídicos, forenses e de correção. Não inclui coimas, manutenção corrente, melhorias após o incidente nem prémios de seguro. Estime quando ainda não conseguir medir.

Quando é significativo

A contagem NIS2 começa no momento em que toma conhecimento do incidente significativo, que o considerando 31 situa no ponto em que a avaliação inicial dá um grau razoável de certeza. A seguir: alerta precoce no prazo de 24 horas, notificação do incidente no prazo de 72 horas (24 horas para prestadores de serviços de confiança), relatório final um mês após a notificação. Use a calculadora de prazos de notificação de violações para obter as horas exatas e verifique se o mesmo incidente é também uma violação de dados pessoais ao abrigo do RGPD.

Não constitui aconselhamento jurídico. A verificação aplica às suas respostas o texto publicado do Regulamento 2024/2690. A sua autoridade competente ou o CSIRT podem ter outro entendimento, e a lei nacional pode acrescentar comunicações setoriais.

Fontes primárias

Perguntas

A quem se aplica o Regulamento de Execução 2024/2690?

Prestadores de serviços de DNS, registos de nomes de TLD, prestadores de serviços de computação em nuvem, prestadores de serviços de centros de dados, fornecedores de redes de distribuição de conteúdos, prestadores de serviços geridos, prestadores de serviços de segurança geridos, fornecedores de mercados em linha, motores de pesquisa em linha e plataformas de serviços de redes sociais, e prestadores de serviços de confiança. As outras entidades NIS2 avaliam a significância com o teste geral do artigo 23.º, n.º 3, da Diretiva NIS2 e eventuais orientações nacionais.

Qual é o limiar financeiro de um incidente significativo?

Perda financeira direta superior a 500 000 EUR ou a 5 % do volume de negócios anual total da entidade no exercício anterior, consoante o que for menor (artigo 3.º, n.º 1, alínea a)). Abaixo de 10 milhões de EUR de volume de negócios, o limite dos 5 % é o menor. As coimas e os custos correntes não contam.

Uma interrupção por manutenção planeada conta?

Não. O artigo 3.º, n.º 2, exclui as interrupções programadas do serviço e as consequências planeadas de operações de manutenção programadas realizadas pela entidade ou em seu nome.

Como conto os utilizadores?

O artigo 3.º, n.º 3, conta os clientes com um contrato que lhes dá acesso ao serviço, mais as pessoas singulares e coletivas associadas aos clientes empresariais. Se não conseguir calcular o número, o considerando 32 diz para usar a sua estimativa do máximo possível. Os prestadores de serviços de confiança também contam as partes utilizadoras.