- O artigo 21.º, n.º 2, alínea d), da NIS2 obriga as entidades essenciais e importantes a gerir a segurança dos seus fornecedores diretos. O artigo 21.º, n.º 3, diz-lhes que têm de ter em conta as vulnerabilidades de cada fornecedor, a qualidade dos produtos e as práticas de desenvolvimento seguro. O questionário é a forma de o fazerem.
- As perguntas seguem as dez medidas do artigo 21.º, n.º 2: governação, risco, incidentes, continuidade, cadeia de abastecimento, desenvolvimento seguro, testes, formação, criptografia, acessos e autenticação multifator.
- Responda com o que está implementado e comprovado, não com o que está planeado. Indique datas e âmbito, e diga «parcialmente» quando for essa a verdade.
- Atenção ao contrato que se segue: prazos de notificação, direitos de auditoria, transmissão de obrigações aos seus próprios fornecedores e responsabilidade pelas coimas do seu cliente.
- Responda uma só vez, mantenha a informação atualizada e partilhe uma só ligação (uma página de confiança) em vez de quarenta folhas de cálculo.
Porque é que os seus clientes enviam questionários NIS2
A Diretiva NIS2 (UE) 2022/2555 exige que as entidades essenciais e importantes adotem medidas de segurança que incluam «a segurança da cadeia de abastecimento, incluindo os aspetos de segurança relativos às relações entre cada entidade e os respetivos fornecedores diretos ou prestadores de serviços» (artigo 21.º, n.º 2, alínea d)). O artigo 21.º, n.º 3, acrescenta que têm de ter em conta «as vulnerabilidades específicas de cada fornecedor direto e prestador de serviços e a qualidade global dos produtos e das práticas de cibersegurança dos seus fornecedores e prestadores de serviços, incluindo os seus procedimentos de desenvolvimento seguro».
O seu órgão de administração aprova estas medidas e pode ser responsabilizado por elas (artigo 20.º). Por isso, as suas equipas de compras, de TI e jurídicas fazem agora as mesmas perguntas a todos os fornecedores. Isso inclui fornecedores que estão longe do âmbito da NIS2, como uma empresa de software com 12 pessoas, um serviço de apoio informático ou uma empresa de processamento salarial.
Para os prestadores digitais (cloud, centros de dados, serviços geridos e de segurança geridos, entre outros), as expectativas estão escritas em pormenor no Anexo do Regulamento de Execução (UE) 2024/2690. O ponto 5.1.4 enumera o que os contratos com fornecedores devem abranger «quando adequado». Muitos clientes fora desses setores copiam esta lista, pelo que é um bom indicador do que lhe vão perguntar:
- requisitos de cibersegurança para o fornecedor;
- requisitos de sensibilização, competências, formação e certificação para o pessoal do fornecedor;
- verificação dos antecedentes do pessoal do fornecedor;
- notificação «sem demora injustificada» dos incidentes que representem um risco para o cliente;
- o direito de auditoria, ou o direito de receber relatórios de auditoria;
- o tratamento das vulnerabilidades que representem um risco para o cliente;
- regras de subcontratação, com transmissão dos mesmos requisitos de segurança;
- obrigações no termo do contrato, como a devolução e a eliminação da informação.
O ponto 5.2 exige também que mantenham um registo dos fornecedores diretos, com pontos de contacto e os produtos, serviços e processos de TIC que cada um fornece. É por isso que pedem um contacto de segurança e uma descrição do seu serviço.
Verifique também o seu próprio estatuto. Se for uma empresa de média ou grande dimensão num setor NIS2 (por exemplo, um prestador de serviços geridos ou de cloud), provavelmente também está abrangido e tem obrigações próprias. A nossa visão geral da NIS2 e a lista de verificação 2024/2690 tratam desse lado.
Os temas de perguntas que vai encontrar
Os formatos variam (uma folha Excel, um portal de compras, um questionário-padrão como o CSA CAIQ ou um modelo setorial), mas o conteúdo corresponde ao artigo 21.º, n.º 2:
| Tema | Perguntas típicas | Base NIS2 |
|---|---|---|
| Governação e política | Tem uma política de segurança da informação aprovada? Quem é o responsável? Quando foi revista pela última vez? | 21.º, n.º 2, a) |
| Gestão de riscos | Faz avaliações de riscos? Com que frequência? Existe um plano de tratamento de riscos? | 21.º, n.º 2, a) |
| Tratamento de incidentes | Tem um plano de resposta a incidentes? Com que rapidez notifica os clientes? Teve incidentes nos últimos 12 meses? | 21.º, n.º 2, b) |
| Continuidade | Cópias de segurança (frequência, offline ou imutáveis, testes de reposição), RTO e RPO, um plano de recuperação de desastres e o seu último teste | 21.º, n.º 2, c) |
| Os seus fornecedores | Que subcontratantes utiliza, onde estão e como os avalia? | 21.º, n.º 2, d) |
| Desenvolvimento seguro e vulnerabilidades | SDLC, revisão de código, análise de dependências, prazos de correção, divulgação coordenada de vulnerabilidades | 21(2)(e), 21(3) |
| Eficácia | Auditorias internas, testes de intrusão externos, certificações | 21.º, n.º 2, f) |
| Higiene e formação | Formação de sensibilização para a segurança para todo o pessoal, simulações de phishing, proteção dos terminais | 21.º, n.º 2, g) |
| Criptografia | Cifragem em repouso e em trânsito, gestão de chaves | 21.º, n.º 2, h) |
| Pessoas, acessos e ativos | Verificação de antecedentes, processo de entradas, mudanças e saídas, privilégio mínimo, revisões de acessos, inventário de ativos | 21.º, n.º 2, i) |
| Autenticação | Autenticação multifator para todos os utilizadores, administradores e acessos remotos; comunicações seguras | 21(2)(j) |
Como responder com honestidade sem prometer demasiado
A resposta a um questionário acaba muitas vezes por ser uma declaração contratual, pelo que um «sim» errado pode tornar-se mais tarde uma violação do contrato. Algumas regras que o protegem e, ainda assim, ajudam a fechar o negócio:
- Separe política, prática e prova. «Temos uma política de cópias de segurança» é mais fraco, e mais seguro, do que «Cópias de segurança diárias, fora das instalações e imutáveis, última reposição testada a 12 de maio de 2026». Só afirme o segundo se o conseguir demonstrar.
- Use «parcialmente» e explique. «Autenticação multifator obrigatória para todos os acessos administrativos e remotos; a extensão a todas as contas do pessoal fica concluída no 1.º trimestre de 2027» é credível. Um «sim» genérico que um auditor depois desmente, não.
- Indique o âmbito. Diga que sistemas, entidades e locais uma resposta abrange. «Certificado ISO 27001» para um escritório ou um produto não é o mesmo que para toda a empresa.
- Evite absolutos. Não «todas as vulnerabilidades são corrigidas de imediato», mas «vulnerabilidades críticas em 7 dias, elevadas em 30, segundo o nosso procedimento de gestão de vulnerabilidades».
- Não responda pelos seus fornecedores. Quanto ao alojamento, remeta para as certificações do seu fornecedor e descreva o que você configura: a repartição da responsabilidade partilhada.
- «Não aplicável» precisa de uma razão. «N/A: não alojamos dados de clientes; o serviço funciona na infraestrutura do cliente.»
- Os itens do roteiro têm datas e um responsável, e depois tem de os cumprir.
- Uma única fonte de verdade. Mantenha uma biblioteca de respostas de referência, para que a mesma pergunta tenha a mesma resposta para todos os clientes, e reveja-a pelo menos anualmente ou após alterações importantes.
- Encaminhe tudo o que soe a promessa («o fornecedor deverá...», «garante», «em todos os momentos») para quem assina os contratos.
Evidências a anexar (e o que não enviar)
- Certificado ISO 27001 e, a pedido, a Declaração de Aplicabilidade
- Relatório SOC 2 Tipo II, ou uma bridge letter
- Resumo executivo ou declaração de teste de intrusão
- Política de segurança da informação (resumo ou a política de topo completa)
- Lista de subcontratantes com localizações
- Acordo de tratamento de dados (artigo 28.º do RGPD)
- Resumos da resposta a incidentes e do plano de continuidade, datas dos últimos testes
- Certificado de seguro cibernético
- Relatórios completos de testes de intrusão com detalhes exploráveis
- Diagramas de rede com intervalos de IP, ou exportações da firewall
- O seu registo de riscos completo
- Capturas de ecrã com dados ou nomes de outros clientes
- Credenciais, chaves ou ficheiros de configuração, mesmo que «só para revisão»
Ofereça uma chamada ou uma partilha de ecrã para tudo o que for sensível.
Cláusulas contratuais a vigiar
Ao questionário segue-se normalmente uma adenda de segurança. Estas são as cláusulas que mais tarde dão problemas:
- Notificação de incidentes no prazo de 24 horas (ou «de imediato»). O seu cliente tem 24 horas para enviar o seu próprio alerta precoce (artigo 23.º, n.º 4, alínea a), da NIS2), por isso quer o seu aviso mais depressa. Comprometa-se com o que consegue realmente fazer, defina o acionador («incidentes que afetem os dados ou os serviços do cliente, após confirmação») e o canal, e evite comprometer-se com «qualquer suspeita de incidente». O próprio Anexo do 2024/2690 diz apenas «sem demora injustificada».
- Direitos de auditoria. Auditorias no local a qualquer momento, por qualquer pessoa e à sua custa são inviáveis para um fornecedor pequeno. Proponha: primeiro certificações e relatórios, um prazo de pré-aviso razoável, uma vez por ano salvo em caso de incidente, confidencialidade e custos suportados por quem pede. O ponto 5.1.4, alínea e), admite expressamente um «direito de receber relatórios de auditoria» como alternativa.
- Transmissão de obrigações. Se tiver de impor as mesmas condições aos seus subcontratantes (5.1.4, alínea g)), verifique se consegue. Os hiperescaladores não vão assinar a adenda do seu cliente.
- Verificação de antecedentes (5.1.4, alínea c)). Acorde o que é lícito no seu país e proporcionado à função. A legislação laboral e de privacidade limita o que pode verificar.
- Requisitos de formação e certificação (5.1.4, alínea b)). Garanta que «certificado» não significa, sem ninguém dizer, uma certificação paga específica para cada engenheiro.
- SLA de tratamento de vulnerabilidades (5.1.4, alínea f)). Alinhe-os com os seus prazos reais de correção.
- Responsabilidade e indemnizações pelas coimas regulamentares do seu cliente. Normalmente não são seguráveis e são desproporcionadas; limite-as.
- «Cumprir a NIS2» como cláusula genérica, quando não é uma entidade NIS2. Substitua-a pelas medidas específicas que aceita.
Responda uma só vez, partilhe uma ligação
A maioria dos questionários faz os mesmos 80 % de perguntas. A organização eficiente:
- Crie um conjunto de respostas de referência organizado pelos temas do artigo 21.º, n.º 2, acima, com um responsável e uma data de revisão por resposta.
- Ligue cada resposta às respetivas evidências (versão da política, certificado, relatório de teste) com uma data de expiração, para que nada fique desatualizado sem se dar por isso.
- Publique uma página de confiança: visão geral pública, certificações, subcontratantes e um contacto de segurança, mais documentos protegidos por acordo de confidencialidade, a pedido.
- Responda a um novo questionário primeiro com a ligação e preencha apenas as perguntas a que a página de confiança não responde. Muitos clientes aceitam isto, sobretudo os mais pequenos.
- Quando o questionário de um cliente levantar uma pergunta realmente nova, acrescente a resposta ao conjunto de referência.
Publique as suas respostas uma só vez com uma página de confiança Dazr
O Dazr Compliance transforma os seus controlos, políticas e evidências numa página de confiança partilhável que responde aos questionários de segurança de fornecedores, com alertas de expiração para que os certificados e os relatórios de testes nunca fiquem desatualizados. O seu trabalho de NIS2, ISO 27001 e RGPD alimenta a mesma página.
Perguntas frequentes
Não estamos abrangidos pela NIS2. Temos de responder?
Legalmente, não. Comercialmente, normalmente sim: o seu cliente é obrigado a avaliar os fornecedores diretos nos termos do artigo 21.º, n.º 2, alínea d), e n.º 3, da NIS2, e um questionário sem resposta pode custar-lhe o contrato. Responda de forma proporcionada e honesta.
Podemos simplesmente enviar o nosso certificado ISO 27001?
Responde a grande parte da maioria dos questionários, e muitos clientes aceitam-no juntamente com a Declaração de Aplicabilidade. Verifique se o âmbito do certificado abrange o serviço que presta. Algumas perguntas, como os prazos de notificação, os subcontratantes e a localização dos dados, continuam a exigir respostas específicas.
Devemos aceitar notificar incidentes no prazo de 24 horas?
Só se conseguir, e só com um acionador claro. O seu cliente tem o seu próprio prazo de 24 horas para o alerta precoce ao abrigo da NIS2, e é por isso que o pede. Um compromisso de notificar os incidentes confirmados que afetem o cliente sem demora injustificada e, em qualquer caso, num número de horas acordado é muitas vezes um meio-termo viável.
Com que frequência devemos atualizar as nossas respostas?
Pelo menos anualmente e após alterações significativas, como um novo fornecedor de alojamento, um incidente grave ou a renovação de uma certificação. Os clientes reavaliam muitas vezes os fornecedores críticos todos os anos.
Relacionado
Este artigo em neerlandês: NIS2-leveranciersvragenlijst beantwoorden.
Fontes (situação a 1 de outubro de 2026)
- Diretiva (UE) 2022/2555 (NIS2), artigos 20.º, 21.º e 23.º.
- Regulamento de Execução (UE) 2024/2690 da Comissão, pontos 5.1 e 5.2 do Anexo.
- Orientações Técnicas de Implementação da ENISA sobre o Regulamento de Execução 2024/2690, junho de 2025.
Este guia contém informação geral à data de 1 de outubro de 2026 e não constitui aconselhamento jurídico. Mande rever os compromissos contratuais antes de assinar.