O que exige a Lei 264/2025?
A Lei 264/2025 sobre a cibersegurança transpõe a NIS2 na Chéquia e substituiu a Lei 181/2014 em 1 de novembro de 2025. O prestador de um serviço que cumpre as condições comunica-o no prazo de 60 dias à Agência Nacional de Cibersegurança e Segurança da Informação (NÚKIB), que decide sobre o seu registo como serviço regulado. No prazo de 30 dias após essa decisão, o prestador comunica os dados de contacto e complementares, e as alterações no prazo de 14 dias. As comunicações passam pelo Portál NÚKIB.
Regime superior ou inferior
- Regime superior: os prestadores com importância económica, social ou de segurança significativa seguem o decreto 409/2025, com um sistema de gestão completo, funções de segurança, avaliação de riscos, auditorias e medidas técnicas.
- Regime inferior: os restantes prestadores seguem o decreto 410/2025, um conjunto mais curto de medidas mínimas com um quadro de medidas atualizado todos os anos.
- Prazo: as medidas de segurança e a notificação de incidentes têm de estar em prática no prazo de um ano após a decisão de registo.
Na Dazr, regista o seu regime num único controlo. Os controlos do outro regime são assinalados como não aplicáveis na declaração de aplicabilidade, com a decisão de registo como motivo.
O que obtém na Dazr
Cada controlo indica a sua secção, por exemplo decreto 409/2025 § 8, e transforma os requisitos em passos com uma cadência de revisão predefinida.
Notificar incidentes ao NÚKIB ou ao Národní CERT
Nos termos do § 16 da Lei 264/2025, uma notificação inicial é devida sem demora injustificada e no prazo de 24 horas após a deteção do incidente. Um incidente com impacto significativo exige ainda uma notificação no prazo de 72 horas após a deteção, um relatório intercalar a pedido e um relatório final no prazo de 30 dias após a notificação. Os prestadores do regime superior notificam o NÚKIB e os do regime inferior notificam ao Národní CERT os incidentes com impacto significativo, em ambos os casos através do Portál NÚKIB. Com o referencial NÚKIB ativo, o registo de incidentes da Dazr faz a contagem decrescente de cada um destes prazos.
Os decretos ao lado da NIS2
Cada medida na Dazr indica os controlos da ISO 27001 e o artigo da NIS2 a que corresponde. Ative o referencial NÚKIB ao lado da NIS2 ou da ISO 27001 e associe as mesmas evidências a cada um.
| Área | Regime superior (409/2025) | Regime inferior (410/2025) | NIS2 |
|---|---|---|---|
| Governação e funções | § 3 a § 6 | § 3 e § 4 | Art. 20.º; art. 21.º, n.º 2, alínea a) |
| Ativos, riscos e fornecedores | § 7 a § 9 | § 3 | Art. 21.º, n.º 2, alíneas a) e d) |
| Pessoas e sensibilização | § 10 | § 5 | Art. 20.º, n.º 2; art. 21.º, n.º 2, alíneas g) e i) |
| Alterações, aquisição e acesso | § 11 a § 13 | § 7 | Art. 21.º, n.º 2, alíneas e) e i) |
| Incidentes e continuidade | § 14 e § 15 | § 6, § 10 e § 14 | Art. 21.º, n.º 2, alíneas b) e c); art. 23.º |
| Auditoria e revisão | § 16 | § 3 (revisão anual da eficácia) | Art. 21.º, n.º 2, alínea f) |
| Medidas técnicas | § 17 a § 27 | § 7 a § 9 e § 11 a § 13 | Art. 21.º, n.º 2, alíneas b), e), h) e j) |
Como a Dazr ajuda com as medidas do NÚKIB
Com a Dazr Compliance pode:
- Registar a decisão de registo, o seu regime e o prazo de um ano, e manter atualizados os dados comunicados
- Executar as medidas do seu regime segundo o calendário, com responsáveis, evidências, lembretes e um aviso semanal de atrasos
- Guardar as aprovações e a formação da gestão de topo
- Notificar os incidentes a tempo: o registo de incidentes faz a contagem decrescente dos prazos de 24 horas, 72 horas e 30 dias
- Dar ao seu auditor um acesso só de leitura e limitado no tempo, ou entregar um registo de auditoria em PDF

Fontes: Lei 264/2025 sobre a cibersegurança, decreto 409/2025, decreto 410/2025, NÚKIB, notificação de incidentes, Portál NÚKIB.