O que torna um incidente «significativo»
O artigo 23.º, n.º 3, da Diretiva NIS2 considera significativo um incidente que tenha causado ou seja suscetível de causar perturbações operacionais graves ou perdas financeiras à entidade, ou danos materiais ou imateriais consideráveis a terceiros. Para onze tipos de prestadores digitais, o Regulamento de Execução (UE) 2024/2690 (em vigor desde 7 de novembro de 2024) traduz isso em critérios mensuráveis. O considerando 30 diz que esses critérios são exaustivos: se nenhum estiver preenchido, o incidente não é significativo para estas entidades. Basta um critério.
Critérios gerais para os onze tipos (art.os 3.º e 4.º)
- Perda financeira (art.º 3.º, n.º 1, alínea a)): perda direta superior a 500 000 EUR ou a 5 % do volume de negócios anual total do último ano, consoante o que for menor. Com 4 milhões de EUR de volume de negócios, o limiar é de 200 000 EUR; a partir de 10 milhões de EUR, é de 500 000 EUR.
- Segredos comerciais (alínea b)): exfiltração de segredos comerciais na aceção da Diretiva (UE) 2016/943.
- Morte (alínea c)) ou danos consideráveis para a saúde (alínea d)) de uma pessoa singular.
- Acesso malicioso (alínea e)): acesso bem-sucedido, presumivelmente malicioso e não autorizado a redes e sistemas de informação, suscetível de causar perturbações operacionais graves.
- Incidentes recorrentes (art.º 4.º): pelo menos dois incidentes em seis meses com a mesma causa raiz aparente que, em conjunto, ultrapassam o limiar financeiro.
- Exclusão (art.º 3.º, n.º 2): as interrupções programadas e as consequências planeadas de manutenção programada nunca são significativas.
Limiares específicos por entidade (art.os 5.º-14.º)
| Entidade | Indisponibilidade total | Disponibilidade limitada | Comprometimento de dados |
|---|---|---|---|
| DNS (art.º 5.º) | > 30 min | Tempo médio de resposta > 10 s durante > 1 h | Qualquer comprometimento CIA dos dados de resolução autoritativa, exceto configuração incorreta de < 1000 domínios e ≤ 1 % dos domínios geridos |
| Registo de TLD (art.º 6.º) | Qualquer duração | Tempo médio de resposta > 10 s durante > 1 h | Qualquer comprometimento CIA dos dados para o funcionamento técnico do TLD |
| Cloud (art.º 7.º), CDN (art.º 9.º), MSP / MSSP (art.º 10.º) | > 30 min | > 5 % dos utilizadores na UE ou > 1 milhão (o número menor), durante > 1 h | Presumivelmente malicioso, ou afetando > 5 % dos utilizadores na UE ou > 1 milhão |
| Centro de dados (art.º 8.º) | Qualquer duração | > 1 h | Presumivelmente malicioso; ou acesso físico ao centro de dados comprometido |
| Mercado em linha, motor de pesquisa, rede social (art.os 11.º-13.º) | Para > 5 % dos utilizadores na UE ou > 1 milhão | > 5 % dos utilizadores na UE ou > 1 milhão afetados | Presumivelmente malicioso, ou afetando > 5 % dos utilizadores na UE ou > 1 milhão |
| Serviço de confiança (art.º 14.º) | > 20 min, ou > 1 h por semana civil | > 1 % dos utilizadores ou partes utilizadoras na UE, ou > 200 000 | Afetando > 0,1 % dos utilizadores ou partes utilizadoras, ou > 100; ou acesso físico a zonas restritas comprometido |
CIA = integridade, confidencialidade ou autenticidade de dados armazenados, transmitidos ou tratados. «O número menor» significa que a percentagem prevalece nos serviços mais pequenos: um serviço de cloud com 200 000 utilizadores na UE ultrapassa o limiar com 10 001 utilizadores afetados. Todas as comparações são «mais de», pelo que exatamente 30 minutos ou exatamente 5 % não preenchem o critério.
Como medir
- Utilizadores (art.º 3.º, n.º 3): clientes com um contrato que lhes dá acesso ao serviço, mais as pessoas e organizações associadas aos clientes empresariais. Não consegue contar? Use a sua estimativa do máximo possível (considerando 32).
- Duração (considerandos 34-35): desde a perturbação do bom funcionamento do serviço até à recuperação. Se não souber quando começou, desde a deteção ou o primeiro registo, consoante o que for anterior.
- Disponibilidade limitada (considerando 38): tempos de resposta consideravelmente mais lentos do que a média, ou nem todas as funcionalidades disponíveis, como uma função de chat ou de pesquisa de imagens.
- Perda financeira (considerando 36): substituição de hardware e software, pessoal e horas extraordinárias, penalizações contratuais, indemnizações a clientes, receitas perdidas, custos de comunicação, jurídicos, forenses e de correção. Não inclui coimas, manutenção corrente, melhorias após o incidente nem prémios de seguro. Estime quando ainda não conseguir medir.
Quando é significativo
A contagem NIS2 começa no momento em que toma conhecimento do incidente significativo, que o considerando 31 situa no ponto em que a avaliação inicial dá um grau razoável de certeza. A seguir: alerta precoce no prazo de 24 horas, notificação do incidente no prazo de 72 horas (24 horas para prestadores de serviços de confiança), relatório final um mês após a notificação. Use a calculadora de prazos de notificação de violações para obter as horas exatas e verifique se o mesmo incidente é também uma violação de dados pessoais ao abrigo do RGPD.
Não constitui aconselhamento jurídico. A verificação aplica às suas respostas o texto publicado do Regulamento 2024/2690. A sua autoridade competente ou o CSIRT podem ter outro entendimento, e a lei nacional pode acrescentar comunicações setoriais.
Fontes primárias
- Regulamento de Execução (UE) 2024/2690 da Comissão, de 17 de outubro de 2024, art.os 3.º-14.º e considerandos 30-40
- Diretiva (UE) 2022/2555 (NIS2), art.º 23.º