- Desde 15 de agosto de 2026, uma entidade essencial ou importante comunica cada incidente significativo através do ponto central de comunicação no MijnNCSC: alerta precoce no prazo de 24 horas, notificação do incidente no prazo de 72 horas, relatório final o mais tardar um mês após essa notificação.
- Essa comunicação única chega ao CSIRT do seu setor (normalmente o NCSC, o Z-CERT na saúde, o CERT-WM para as autoridades da água) e à sua autoridade de supervisão.
- Foram afetados dados pessoais? Então notifica também uma violação de dados pessoais à Autoriteit Persoonsgegevens no prazo de 72 horas, a menos que a violação não seja suscetível de resultar num risco. A comunicação da Cbw não substitui a notificação RGPD.
Um ataque de ransomware numa sexta-feira à noite é exatamente o momento em que ninguém quer descobrir que balcão corresponde a que lei. E, no entanto, é muitas vezes o que acontece na prática. Após o exercício nacional de cibersegurança ISIDOOR IV, o NCSC concluiu que nem todas as organizações que deviam ter comunicado um incidente ao abrigo da antiga Wbni o fizeram, e que as organizações nem sempre sabiam a que entidade nem como (ver o artigo de 2024 no Securitymanagement.nl nas fontes). Com a Cyberbeveiligingswet (Cbw), a lei neerlandesa que transpõe a NIS2, o balcão de comunicação ficou mais simples, mas há mais organizações abrangidas e os prazos são mais exigentes. Esta página coloca os dois deveres de comunicação lado a lado e dá-lhe um apoio à decisão.
O dever de comunicação ao abrigo da Cyberbeveiligingswet
A Cbw (Staatsblad 2026, 187) entrou em vigor a 15 de agosto de 2026, juntamente com o Cyberbeveiligingsbesluit (o decreto de execução), e substitui a Wbni. O dever de comunicação consta dos artigos 25.º a 30.º e aplica-se a todas as entidades essenciais e importantes.
O que é um incidente significativo?
Nos termos do artigo 25.º da Cbw, um incidente é significativo se tiver causado ou for suscetível de causar perturbações operacionais graves dos serviços ou perdas financeiras para a entidade, ou se tiver afetado ou for suscetível de afetar outras pessoas, causando danos materiais ou imateriais consideráveis. Repare na palavra suscetível: não tem de esperar até o dano estar apurado.
Os limiares concretos variam por setor e constam de regulamentos ministeriais. Dois exemplos:
- Saúde (Cyberbeveiligingsregeling voor de zorg, art.º 2.2): entre outros, quando um processo de negócio crítico está total ou parcialmente parado durante mais de quatro horas, quando a confidencialidade de categorias especiais de dados pessoais ou de números de identificação civil (BSN) foi comprometida por um presumível ato malicioso, ou em caso de lesão permanente, internamento hospitalar ou morte.
- Administração local e regional (Cyberbeveiligingsregeling sector overheid, art.º 6.º): entre outros, uma indisponibilidade de serviços durante pelo menos quatro horas, ou consequências financeiras que não possam ser absorvidas pelo orçamento.
Para prestadores de serviços de DNS, prestadores de cloud e de centros de dados, MSP, MSSP, mercados em linha e serviços de confiança, aplicam-se os critérios do Regulamento de Execução (UE) 2024/2690. A manutenção planeada não conta em nenhum dos regulamentos referidos.
Os três passos e os seus prazos
| Passo | Prazo | O que deve conter |
|---|---|---|
| Alerta precoce | Sem demora injustificada, o mais tardar 24 horas após tomar conhecimento | Suspeita de ato malicioso ou ilícito? Possível impacto transfronteiriço? Contactos do responsável (art.º 26.º da Cbw). O Cbb (art.º 24.º) acrescenta: a hora de início presumida e, se possível, a natureza e os efeitos visíveis, o tempo de recuperação previsto e as medidas tomadas ou previstas. |
| Notificação do incidente | Sem demora injustificada, o mais tardar 72 horas após tomar conhecimento | Uma atualização do alerta precoce, uma avaliação inicial da gravidade e do impacto e, se disponíveis, indicadores de comprometimento (art.º 27.º da Cbw). |
| Relatório intercalar | Sob consulta | Atualizações de estado relevantes quando o seu CSIRT ou a autoridade de supervisão as pedirem (art.º 28.º da Cbw). |
| Relatório final | O mais tardar um mês após a notificação | Uma descrição pormenorizada, a gravidade e o impacto, o tipo de ameaça ou a causa raiz, as medidas de mitigação aplicadas e em curso, o impacto transfronteiriço. O incidente ainda está em curso? Então primeiro um relatório intercalar, e o relatório final no prazo de um mês após o tratamento do incidente (art.º 29.º da Cbw). |
O NCSC refere expressamente duas exceções. Se prestar um serviço de confiança e o incidente afetar esse serviço, a notificação é devida no prazo de 24 horas (art.º 27.º, n.º 2, da Cbw). E, se também estiver abrangido pelo DORA ou pelo código de rede sobre cibersegurança para a eletricidade, poderá ter de comunicar pela via desse regime, com prazos mais curtos; a ficha informativa do NCSC refere um alerta precoce no prazo de quatro horas. Em caso de dúvida, contacte a sua autoridade de supervisão.
Tem também de informar sem demora injustificada os destinatários dos seus serviços sobre incidentes significativos suscetíveis de afetar negativamente a prestação desses serviços (art.º 30.º da Cbw). É um dever separado, além da comunicação.
Onde comunica? Um balcão, CSIRT diferentes
Comunica através do ponto central de comunicação em mijn.ncsc.nl. Segundo o NCSC, a comunicação segue automaticamente para o CSIRT do seu setor e para a autoridade de supervisão; não tem de os informar separadamente. Quem são esse CSIRT e essa autoridade consta da árvore de encaminhamento do NCSC (versão de 18 de agosto de 2026):
| Setor | CSIRT (apoio) | Autoridade de supervisão |
|---|---|---|
| Energia, infraestruturas digitais, gestão de serviços de TIC, prestadores de serviços digitais, serviços postais, espaço, indústria (não médica) | NCSC | RDI |
| Transportes, água potável, águas residuais, gestão de resíduos, produtos químicos | NCSC | ILT (água potável embalada: NVWA) |
| Saúde, fabrico de dispositivos médicos | Z-CERT | IGJ |
| Ministérios, organismos administrativos independentes (zbo's), províncias | NCSC | RDI |
| Municípios e acordos de cooperação intermunicipal | NCSC (pelo menos até ao final de 2026) | RDI |
| Autoridades da água | CERT-WM | ILT |
| Banca / infraestruturas do mercado financeiro | NCSC | DNB / AFM (DORA) |
| Alimentação | NCSC | NVWA |
Fonte: árvore de encaminhamento do NCSC (doorverwijsboom). A 1 de outubro de 2026, o Z-CERT ainda não foi formalmente designado; segundo a nota explicativa do regulamento da saúde, as comunicações no portal do NCSC também são recebidas pelo Z-CERT. Para os municípios, a decisão sobre a função de CSIRT a partir de 2027 continua pendente.
A notificação de violações de dados pessoais ao abrigo do RGPD
O dever de notificação do RGPD é separado da Cbw e aplica-se a todas as organizações que tratam dados pessoais, mesmo que não estejam abrangidas pela Cbw. O essencial (art.os 33.º e 34.º do RGPD):
- Notificar a Autoriteit Persoonsgegevens sem demora injustificada e, sempre que possível, no prazo de 72 horas após tomar conhecimento, a menos que a violação não seja suscetível de resultar num risco para os direitos e liberdades das pessoas. Se notificar mais tarde, indique os motivos do atraso.
- A notificação por fases é permitida: se ainda não tiver toda a informação, acrescenta-a depois (art.º 33.º, n.º 4).
- Informar os titulares dos dados sem demora injustificada se a violação for suscetível de resultar num risco elevado (art.º 34.º).
- Documentar sempre: as violações que não notifica também têm de ser registadas, com os factos, os efeitos e as medidas de correção adotadas (art.º 33.º, n.º 5).
- É subcontratante? Então não notifica a AP diretamente, mas informa o responsável pelo tratamento sem demora injustificada (art.º 33.º, n.º 2). Consulte o seu acordo de tratamento de dados para saber o prazo acordado.
Quando tem de comunicar a ambos?
Em muitos ciberincidentes. Pense num ransomware num prestador de cuidados de saúde com mais de 50 ETI: o sistema de processos clínicos fica indisponível durante horas (um incidente significativo ao abrigo do regulamento da saúde) e estão em causa categorias especiais de dados pessoais (uma violação de dados pessoais). Corre então duas vias ao mesmo tempo:
- Via Cbw: um alerta precoce através do MijnNCSC no prazo de 24 horas, a notificação no prazo de 72 horas, o relatório final no prazo de um mês. Segue para o CSIRT e para a autoridade de supervisão.
- Via RGPD: uma notificação de violação através do balcão de comunicação da AP no prazo de 72 horas e, se necessário, a informação aos titulares dos dados.
As duas contagens correm a partir do conhecimento, mas não são idênticas: o relatório final da Cbw tem prazo próprio e a via RGPD não tem alerta precoce. Use, por isso, um único processo de incidente com uma única cronologia e reutilize os factos nas duas notificações. Assim evita dizer à AP algo diferente do que disse ao seu CSIRT.
Se o incidente parecer um crime, o seu CSIRT explica como apresentar queixa junto dos serviços de investigação (NCSC). Também essa é uma via separada.
O que ter preparado com antecedência
24 horas é pouco tempo. Se tratar do seguinte antes de um incidente, cumprirá o prazo:
- Um acesso ao MijnNCSC com eHerkenning (EH2+) e uma autorização, para mais de uma pessoa. Se só o diretor estiver autorizado, fica bloqueado quando ele estiver de férias.
- O seu registo no registo de entidades está completo, para que o portal conheça o seu setor e o seu CSIRT. Consulte registo no MijnNCSC.
- Uma matriz de comunicação: que limiares se aplicam no regulamento do seu setor, quem decide que algo é significativo e quem comunica.
- Os contactos do responsável que faz a comunicação e um número de telefone disponível 24/7.
- O formulário de notificação da AP analisado previamente, incluindo as perguntas sobre o número de titulares dos dados e os tipos de dados.
- Acordos com fornecedores sobre a rapidez com que o informam de um incidente nos seus sistemas; sem essa informação, não consegue preencher corretamente a notificação de 72 horas.
- Uma lista dos destinatários dos serviços que tem de informar ao abrigo do artigo 30.º da Cbw, com um canal de contacto.
- Registos e sincronização horária em ordem, para poder fundamentar a hora de início presumida.
Erros comuns
- Esperar pela certeza. As duas leis contam a partir do conhecimento, não do momento em que a análise forense termina. Comunique o que sabe e complete depois.
- Partir do princípio de que a comunicação ao NCSC também chega à AP. O ponto central de comunicação encaminha para o CSIRT e para a autoridade de supervisão. A Autoriteit Persoonsgegevens é uma notificação separada.
- Esquecer a disponibilidade. Uma violação de dados pessoais não é só uma fuga de dados; dados pessoais indisponíveis ou cifrados por um atacante também podem ser uma violação.
- Notificar a AP diretamente enquanto subcontratante em vez de informar o seu cliente, ou só informar o cliente dias depois.
- Esquecer os destinatários dos serviços (art.º 30.º da Cbw). Os seus clientes têm de poder tomar medidas.
- Não enviar um relatório final porque o incidente está «resolvido». O relatório final é obrigatório; para um incidente em curso, envie primeiro um relatório intercalar.
- Não documentar o que decidiu não comunicar. Ao abrigo do RGPD, também tem de registar as violações que não notificou e, ao abrigo da Cbw, a autoridade de supervisão pode perguntar por que razão não considerou um incidente significativo.
Como a Dazr ajuda
Para cada incidente, o registo de incidentes do Dazr Compliance inicia as contagens do RGPD (72 horas) e da Cbw/NIS2 (24 horas, 72 horas, um mês) a partir do momento do conhecimento. A verificação de incidentes significativos NIS2 (baseada no Regulamento de Execução 2024/2690) ajuda a registar a sua avaliação, e guarda os números de processo da AP e do NCSC com o incidente. A Dazr não submete a comunicação por si: faz isso diretamente através do MijnNCSC e do balcão de comunicação da AP.
Fontes
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Meldplicht Cyberbeveiligingswet (em neerlandês)
- NCSC, Infosheet Meldplicht (pdf, setembro de 2025, em neerlandês)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (em neerlandês)
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 de agosto de 2026, em neerlandês)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Regulamento de Execução (UE) 2024/2690, EUR-Lex
- Regulamento (UE) 2016/679 (RGPD), EUR-Lex
- Autoriteit Persoonsgegevens (balcão de notificação de violações de dados)
- Rijksoverheid, notícia de 7 de julho de 2026: Cbw e Wwke em vigor a partir de 15 de agosto de 2026
- Securitymanagement.nl, Organisaties weten vaak niet waar ze een cyberincident moeten melden (28 de agosto de 2024, em neerlandês)
Situação a 1 de outubro de 2026. Esta página contém informação geral e não constitui aconselhamento jurídico. As leis, os regulamentos e as regras setoriais podem mudar; confirme sempre a fonte atual.