Regulamento de Execução NIS2 2024/2690: lista de verificação interativa

Se for prestador de cloud, centros de dados, CDN, DNS, serviços (de segurança) geridos, mercados, pesquisa, redes sociais ou serviços de confiança, as medidas de segurança da NIS2 não ficam ao critério da lei nacional: estão definidas no Anexo do Regulamento de Execução (UE) 2024/2690 da Comissão. Percorra abaixo os 49 grupos de requisitos, veja a que controlos da ISO 27001:2022 a ENISA os faz corresponder e exporte a sua lista de lacunas.

Atualizado a 1 de outubro de 20266 min de leituraPela equipa do Dazr Compliance

Em resumo

  • O Regulamento de Execução (UE) 2024/2690 da Comissão, de 17 de outubro de 2024, define os requisitos técnicos e metodológicos subjacentes ao artigo 21.º, n.º 2, alíneas a) a j), da NIS2 para onze tipos de prestadores digitais. Define também quando os seus incidentes são significativos.
  • O seu Anexo tem 13 domínios e 49 grupos de requisitos, da política de segurança (1.1) ao controlo do acesso físico (13.3).
  • É um regulamento, pelo que se aplica diretamente em todos os Estados-Membros. As leis nacionais de transposição não o podem atenuar para estes tipos de entidade.
  • Os requisitos assinalados com «quando adequado», «quando aplicável» ou «na medida do possível» só podem ser dispensados com uma razão documentada (artigo 2.º, n.º 2).
  • As orientações técnicas de implementação da ENISA de junho de 2025 fazem corresponder cada grupo à ISO/IEC 27001:2022. Se for certificado, grande parte do trabalho já está feita.

Nesta página

  1. A quem se aplica o Regulamento
  2. Proporcionalidade e «quando adequado»
  3. Os 13 domínios num relance
  4. Lista de verificação interativa
  5. Usar a correspondência com a ISO 27001
  6. Incidentes significativos
  7. Perguntas frequentes
  8. Relacionado
  9. Fontes (situação a 1 de outubro de 2026)

A quem se aplica o Regulamento

O artigo 21.º, n.º 5, da NIS2 exigia que a Comissão definisse as medidas de segurança para os prestadores cujos serviços são fortemente transfronteiriços. O Regulamento de Execução 2024/2690 fá-lo para estas «entidades relevantes»:

  • prestadores de serviços de DNS e registos de nomes de TLD
  • prestadores de serviços de computação em nuvem e prestadores de serviços de centros de dados
  • fornecedores de redes de distribuição de conteúdos
  • prestadores de serviços geridos (MSP) e prestadores de serviços de segurança geridos (MSSP)
  • fornecedores de mercados em linha, motores de pesquisa em linha e plataformas de serviços de redes sociais
  • prestadores de serviços de confiança

Ser ou não uma entidade NIS2 continua a depender da NIS2 e da sua lei nacional. A maioria destes tipos só está abrangida a partir da média dimensão, enquanto os prestadores de serviços de DNS, os registos de nomes de TLD e os prestadores de serviços de confiança estão abrangidos independentemente da dimensão. Se estiver abrangido e constar desta lista, o Anexo é o seu regulamento. O Regulamento foi publicado a 18 de outubro de 2024, entrou em vigor vinte dias depois e revogou o antigo regulamento de execução NIS1 2018/151.

Não consta da lista? O Anexo continua a ser a leitura oficial mais pormenorizada do que o artigo 21.º significa, e muitas autoridades nacionais e clientes usam-no como referência. Os fornecedores que respondem a questionários NIS2 vão reconhecer a maioria dos seus itens (consulte o nosso guia sobre questionários).

Proporcionalidade e «quando adequado»

O artigo 2.º, n.º 2, exige um nível de segurança adequado aos riscos. As entidades têm de ter em conta a sua exposição ao risco, a sua dimensão e a probabilidade e a gravidade dos incidentes. Muitos requisitos têm ressalvas como «quando adequado». Se decidir que um não se lhe aplica, tem de «documentar a sua fundamentação de forma compreensível». A lista de verificação abaixo tem um estado N/A (fundamentado) exatamente para isso. Use o campo de notas para a razão e exporte-a.

Vários requisitos variam também expressamente com a dimensão. Por exemplo, as pequenas entidades podem combinar a função de segurança com outras funções (1.2.4) e podem usar medidas alternativas para as revisões independentes e imparciais (2.3.2).

Os 13 domínios num relance

AnexoDomínioNIS2Principais ligações à ISO 27001:2022 (ENISA)
1Política de segurança, funções e responsabilidades21.º, n.º 2, a)5.2, 5.3, A.5.1–A.5.4
2Gestão de riscos, monitorização do cumprimento, revisão independente21.º, n.º 2, a)6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36
3Tratamento de incidentes, registo, comunicação de eventos, resposta, análise pós-incidente21.º, n.º 2, b)A.5.24–A.5.28, A.6.8, A.8.15–A.8.17
4Continuidade do negócio, cópias de segurança, redundância, gestão de crises21.º, n.º 2, c)A.5.29, A.5.30, A.8.13, A.8.14
5Segurança da cadeia de abastecimento e diretório de fornecedores21.º, n.º 2, d)A.5.19–A.5.22, A.8.30
6Aquisição, desenvolvimento seguro, configuração, alterações, testes, correções, segurança e segmentação da rede, malware, vulnerabilidades21.º, n.º 2, e)A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34
7Avaliação da eficácia das medidas21.º, n.º 2, f)6.2, 9.1, 9.3
8Sensibilização, ciber-higiene e formação em segurança21.º, n.º 2, g)7.2, 7.3, A.6.3
9Criptografia e gestão de chaves21.º, n.º 2, h)A.8.24
10Segurança dos recursos humanos, verificação de antecedentes, saídas, processo disciplinar21.º, n.º 2, i)A.6.1–A.6.5
11Controlo de acessos, contas privilegiadas, identidades, autenticação, autenticação multifator21.º, n.º 2, i) e j)A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18
12Classificação, manuseamento, suportes amovíveis, inventário e devolução de ativos21.º, n.º 2, i)A.5.9–A.5.14, A.7.7, A.7.10
13Serviços de utilidade pública, ameaças físicas e ambientais, perímetro e acessos21.º, n.º 2, c), e) e i)A.7.1–A.7.5, A.7.11

Lista de verificação interativa

Cada item abaixo resume, por palavras nossas, um ponto do Anexo. Leia o texto legal para conhecer as obrigações exatas, sobretudo as listas dos tipos de registo exigidos (3.2.3), o conteúdo do plano de cópias de segurança (4.2.2), as cláusulas contratuais (5.1.4) e os passos da gestão de chaves (9.2, alínea c)). Defina um estado para cada item. O seu progresso é guardado neste navegador e codificado na ligação da página, para que o possa partilhar com um colega. As notas ficam no seu dispositivo. Exporte um CSV para o usar como lista de lacunas.

A carregar os 49 grupos de requisitos…

Usar a correspondência com a ISO 27001

As referências ISO vêm da tabela de correspondência da ENISA com as suas Orientações Técnicas de Implementação (versão 1.2, 21 de agosto de 2025). As entradas que começam por «A.» são controlos do Anexo A. As que não começam, como 6.1 ou 9.3, são cláusulas do sistema de gestão da ISO 27001. Tenha presentes três ressalvas:

  • A ENISA avisa que a tabela não é uma equivalência. Um certificado ISO 27001 não prova a conformidade com o Regulamento, que é em alguns pontos mais específico. Exemplos: revisão da política pela gestão pelo menos anualmente (1.1.2), verificações trimestrais de incidentes recorrentes (3.4.2, alínea b)), cópias de segurança guardadas fora da rede e à distância (4.2.2, alínea c)) e planos para normas modernas de segurança do e-mail e protocolos de rede atuais (6.7.2, alíneas j) e k)).
  • Verifique a sua Declaração de Aplicabilidade. Se excluiu um controlo do Anexo A que tenha correspondência, o requisito NIS2 respetivo precisa provavelmente de trabalho separado ou de uma razão documentada.
  • O âmbito importa. O âmbito do seu SGSI tem de abranger os serviços que fazem de si uma entidade NIS2.

Para o processo disciplinar do 10.4, a tabela da ENISA indica «5.28», que não existe como cláusula da ISO 27001. Apresentamo-lo como A.5.28 (recolha de evidências) ao lado do A.6.4 (processo disciplinar).

As orientações da ENISA sugerem também evidências concretas para cada requisito: versões aprovadas das políticas, planos de tratamento de riscos, relatórios de testes, registos de formação. São bons anexos para cada item da lista de verificação.

Incidentes significativos

Os artigos 3.º a 14.º do Regulamento definem quando um incidente nestas entidades é «significativo» e tem de ser comunicado nos termos do artigo 23.º da NIS2 (alerta precoce em 24 horas, notificação em 72 horas, relatório final no prazo de um mês). Há critérios gerais, como uma perda financeira superior a 500 000 EUR ou a 5 % do volume de negócios anual (consoante o que for menor), e critérios específicos por entidade, como limiares de indisponibilidade para cloud e DNS. Incidentes recorrentes com a mesma causa raiz aparente podem ser significativos em conjunto. Use a nossa verificação de incidentes significativos NIS2 para percorrer os critérios do seu tipo de entidade.

Transforme a lista de lacunas em controlos recorrentes com responsável

O referencial NIS2 do Dazr Compliance inclui estes requisitos do Anexo como controlos recorrentes com responsáveis, datas-limite e evidências. Em conjunto com a Declaração de Aplicabilidade ISO 27001, as mesmas evidências servem para ambos. Abrange também o registo de incidentes com as contagens NIS2 e a verificação de incidentes significativos.

Perguntas frequentes

O Regulamento de Execução 2024/2690 aplica-se à minha empresa?

Os seus requisitos de segurança aplicam-se às entidades NIS2 que sejam prestadores de serviços de DNS, registos de nomes de TLD, prestadores de computação em nuvem, centros de dados e CDN, prestadores de serviços geridos e de serviços de segurança geridos, mercados em linha, motores de pesquisa, redes sociais e prestadores de serviços de confiança. As outras entidades NIS2 seguem a sua aplicação nacional do artigo 21.º, mas o Anexo é uma referência útil.

A certificação ISO 27001 basta para o 2024/2690?

Não, mas cobre uma grande parte. A correspondência da ENISA liga cada requisito do Anexo a cláusulas ou controlos do Anexo A da ISO 27001:2022, mas a ENISA indica que não se trata de uma equivalência. O Regulamento acrescenta requisitos específicos, como a revisão anual da política pela gestão e verificações trimestrais de incidentes recorrentes.

Posso marcar requisitos como não aplicáveis?

Só os que tenham ressalvas como «quando adequado», «quando aplicável» ou «na medida do possível», e tem de documentar a sua fundamentação de forma compreensível (artigo 2.º, n.º 2). Use o estado N/A e o campo de notas na lista de verificação.

Onde ficam guardados os dados da minha lista de verificação?

Apenas no seu navegador (localStorage) e, no caso dos estados, no URL da página, para que o possa partilhar. Nada é enviado à Dazr. Limpar os dados do site apaga-os, por isso exporte um CSV regularmente.

Fontes (situação a 1 de outubro de 2026)

Os resumos são a nossa própria leitura do Anexo em linguagem simples, à data de 1 de outubro de 2026, não o texto legal, e não constituem aconselhamento jurídico.