A quem se aplica o Regulamento
O artigo 21.º, n.º 5, da NIS2 exigia que a Comissão definisse as medidas de segurança para os prestadores cujos serviços são fortemente transfronteiriços. O Regulamento de Execução 2024/2690 fá-lo para estas «entidades relevantes»:
- prestadores de serviços de DNS e registos de nomes de TLD
- prestadores de serviços de computação em nuvem e prestadores de serviços de centros de dados
- fornecedores de redes de distribuição de conteúdos
- prestadores de serviços geridos (MSP) e prestadores de serviços de segurança geridos (MSSP)
- fornecedores de mercados em linha, motores de pesquisa em linha e plataformas de serviços de redes sociais
- prestadores de serviços de confiança
Ser ou não uma entidade NIS2 continua a depender da NIS2 e da sua lei nacional. A maioria destes tipos só está abrangida a partir da média dimensão, enquanto os prestadores de serviços de DNS, os registos de nomes de TLD e os prestadores de serviços de confiança estão abrangidos independentemente da dimensão. Se estiver abrangido e constar desta lista, o Anexo é o seu regulamento. O Regulamento foi publicado a 18 de outubro de 2024, entrou em vigor vinte dias depois e revogou o antigo regulamento de execução NIS1 2018/151.
Não consta da lista? O Anexo continua a ser a leitura oficial mais pormenorizada do que o artigo 21.º significa, e muitas autoridades nacionais e clientes usam-no como referência. Os fornecedores que respondem a questionários NIS2 vão reconhecer a maioria dos seus itens (consulte o nosso guia sobre questionários).
Proporcionalidade e «quando adequado»
O artigo 2.º, n.º 2, exige um nível de segurança adequado aos riscos. As entidades têm de ter em conta a sua exposição ao risco, a sua dimensão e a probabilidade e a gravidade dos incidentes. Muitos requisitos têm ressalvas como «quando adequado». Se decidir que um não se lhe aplica, tem de «documentar a sua fundamentação de forma compreensível». A lista de verificação abaixo tem um estado N/A (fundamentado) exatamente para isso. Use o campo de notas para a razão e exporte-a.
Vários requisitos variam também expressamente com a dimensão. Por exemplo, as pequenas entidades podem combinar a função de segurança com outras funções (1.2.4) e podem usar medidas alternativas para as revisões independentes e imparciais (2.3.2).
Os 13 domínios num relance
| Anexo | Domínio | NIS2 | Principais ligações à ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Política de segurança, funções e responsabilidades | 21.º, n.º 2, a) | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Gestão de riscos, monitorização do cumprimento, revisão independente | 21.º, n.º 2, a) | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Tratamento de incidentes, registo, comunicação de eventos, resposta, análise pós-incidente | 21.º, n.º 2, b) | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Continuidade do negócio, cópias de segurança, redundância, gestão de crises | 21.º, n.º 2, c) | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Segurança da cadeia de abastecimento e diretório de fornecedores | 21.º, n.º 2, d) | A.5.19–A.5.22, A.8.30 |
| 6 | Aquisição, desenvolvimento seguro, configuração, alterações, testes, correções, segurança e segmentação da rede, malware, vulnerabilidades | 21.º, n.º 2, e) | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | Avaliação da eficácia das medidas | 21.º, n.º 2, f) | 6.2, 9.1, 9.3 |
| 8 | Sensibilização, ciber-higiene e formação em segurança | 21.º, n.º 2, g) | 7.2, 7.3, A.6.3 |
| 9 | Criptografia e gestão de chaves | 21.º, n.º 2, h) | A.8.24 |
| 10 | Segurança dos recursos humanos, verificação de antecedentes, saídas, processo disciplinar | 21.º, n.º 2, i) | A.6.1–A.6.5 |
| 11 | Controlo de acessos, contas privilegiadas, identidades, autenticação, autenticação multifator | 21.º, n.º 2, i) e j) | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Classificação, manuseamento, suportes amovíveis, inventário e devolução de ativos | 21.º, n.º 2, i) | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Serviços de utilidade pública, ameaças físicas e ambientais, perímetro e acessos | 21.º, n.º 2, c), e) e i) | A.7.1–A.7.5, A.7.11 |
Lista de verificação interativa
Cada item abaixo resume, por palavras nossas, um ponto do Anexo. Leia o texto legal para conhecer as obrigações exatas, sobretudo as listas dos tipos de registo exigidos (3.2.3), o conteúdo do plano de cópias de segurança (4.2.2), as cláusulas contratuais (5.1.4) e os passos da gestão de chaves (9.2, alínea c)). Defina um estado para cada item. O seu progresso é guardado neste navegador e codificado na ligação da página, para que o possa partilhar com um colega. As notas ficam no seu dispositivo. Exporte um CSV para o usar como lista de lacunas.
A carregar os 49 grupos de requisitos…
Usar a correspondência com a ISO 27001
As referências ISO vêm da tabela de correspondência da ENISA com as suas Orientações Técnicas de Implementação (versão 1.2, 21 de agosto de 2025). As entradas que começam por «A.» são controlos do Anexo A. As que não começam, como 6.1 ou 9.3, são cláusulas do sistema de gestão da ISO 27001. Tenha presentes três ressalvas:
- A ENISA avisa que a tabela não é uma equivalência. Um certificado ISO 27001 não prova a conformidade com o Regulamento, que é em alguns pontos mais específico. Exemplos: revisão da política pela gestão pelo menos anualmente (1.1.2), verificações trimestrais de incidentes recorrentes (3.4.2, alínea b)), cópias de segurança guardadas fora da rede e à distância (4.2.2, alínea c)) e planos para normas modernas de segurança do e-mail e protocolos de rede atuais (6.7.2, alíneas j) e k)).
- Verifique a sua Declaração de Aplicabilidade. Se excluiu um controlo do Anexo A que tenha correspondência, o requisito NIS2 respetivo precisa provavelmente de trabalho separado ou de uma razão documentada.
- O âmbito importa. O âmbito do seu SGSI tem de abranger os serviços que fazem de si uma entidade NIS2.
Para o processo disciplinar do 10.4, a tabela da ENISA indica «5.28», que não existe como cláusula da ISO 27001. Apresentamo-lo como A.5.28 (recolha de evidências) ao lado do A.6.4 (processo disciplinar).
As orientações da ENISA sugerem também evidências concretas para cada requisito: versões aprovadas das políticas, planos de tratamento de riscos, relatórios de testes, registos de formação. São bons anexos para cada item da lista de verificação.
Incidentes significativos
Os artigos 3.º a 14.º do Regulamento definem quando um incidente nestas entidades é «significativo» e tem de ser comunicado nos termos do artigo 23.º da NIS2 (alerta precoce em 24 horas, notificação em 72 horas, relatório final no prazo de um mês). Há critérios gerais, como uma perda financeira superior a 500 000 EUR ou a 5 % do volume de negócios anual (consoante o que for menor), e critérios específicos por entidade, como limiares de indisponibilidade para cloud e DNS. Incidentes recorrentes com a mesma causa raiz aparente podem ser significativos em conjunto. Use a nossa verificação de incidentes significativos NIS2 para percorrer os critérios do seu tipo de entidade.
Transforme a lista de lacunas em controlos recorrentes com responsável
O referencial NIS2 do Dazr Compliance inclui estes requisitos do Anexo como controlos recorrentes com responsáveis, datas-limite e evidências. Em conjunto com a Declaração de Aplicabilidade ISO 27001, as mesmas evidências servem para ambos. Abrange também o registo de incidentes com as contagens NIS2 e a verificação de incidentes significativos.
Perguntas frequentes
O Regulamento de Execução 2024/2690 aplica-se à minha empresa?
Os seus requisitos de segurança aplicam-se às entidades NIS2 que sejam prestadores de serviços de DNS, registos de nomes de TLD, prestadores de computação em nuvem, centros de dados e CDN, prestadores de serviços geridos e de serviços de segurança geridos, mercados em linha, motores de pesquisa, redes sociais e prestadores de serviços de confiança. As outras entidades NIS2 seguem a sua aplicação nacional do artigo 21.º, mas o Anexo é uma referência útil.
A certificação ISO 27001 basta para o 2024/2690?
Não, mas cobre uma grande parte. A correspondência da ENISA liga cada requisito do Anexo a cláusulas ou controlos do Anexo A da ISO 27001:2022, mas a ENISA indica que não se trata de uma equivalência. O Regulamento acrescenta requisitos específicos, como a revisão anual da política pela gestão e verificações trimestrais de incidentes recorrentes.
Posso marcar requisitos como não aplicáveis?
Só os que tenham ressalvas como «quando adequado», «quando aplicável» ou «na medida do possível», e tem de documentar a sua fundamentação de forma compreensível (artigo 2.º, n.º 2). Use o estado N/A e o campo de notas na lista de verificação.
Onde ficam guardados os dados da minha lista de verificação?
Apenas no seu navegador (localStorage) e, no caso dos estados, no URL da página, para que o possa partilhar. Nada é enviado à Dazr. Limpar os dados do site apaga-os, por isso exporte um CSV regularmente.
Relacionado
Fontes (situação a 1 de outubro de 2026)
- Regulamento de Execução (UE) 2024/2690 da Comissão, de 17 de outubro de 2024, JO L de 18 de outubro de 2024, artigos 2.º a 16.º e Anexo.
- Diretiva (UE) 2022/2555 (NIS2), artigos 21.º e 23.º.
- ENISA, Orientações Técnicas de Implementação da NIS2, 26 de junho de 2025, e a respetiva tabela de correspondência v1.2 (21 de agosto de 2025).
Os resumos são a nossa própria leitura do Anexo em linguagem simples, à data de 1 de outubro de 2026, não o texto legal, e não constituem aconselhamento jurídico.