NIS2 · DECRETO-LEI N.º 125/2025 · REGULAMENTO N.º 756/2026

A NIS2 já está em vigor.
O prazo está a contar.

Avaliação técnica de prontidão para o novo Regime Jurídico da Cibersegurança — baseada em evidência, mapeada ao QNRCS v2 e ao Anexo III, pronta para o conselho de administração.

Verificar se estou abrangido
Excerto ilustrativo — tabela de lacunas
01Autenticação multifator para acessos privilegiadosCumprido
02Gestão de acessos privilegiados com elevação temporáriaParcial
03Eliminação de protocolos de autenticação legadosCumprido
04Retenção e centralização de registos de auditoriaParcial
05Segregação e teste de cópias de segurançaNão avaliado

Excerto ilustrativo do formato de saída. O que a ferramenta não conseguir recolher é declarado como «Não avaliado» — nunca como cumprido por omissão.

24 meses

Prazo legal para as medidas de cibersegurança das entidades essenciais — a contar desde junho de 2026.

até €10M ou 2%

Coimas para entidades essenciais — o que for mais elevado sobre o volume de negócios mundial.

Responsabilidade pessoal

Os órgãos de administração respondem pelo incumprimento — responsabilidade não delegável.

O enquadramento

O que mudou

DL 125/2025

Novo Regime Jurídico da Cibersegurança

Em vigor desde abril de 2026, transpõe a Diretiva NIS2 para a ordem jurídica nacional.

Regulamento 756/2026

Níveis de conformidade e medidas mínimas

Define os níveis Básico, Substancial e Elevado e as medidas mínimas obrigatórias constantes do Anexo III.

QNRCS v2

Novo quadro nacional de referência

Gerir · Identificar · Proteger · Detetar · Responder · Recuperar.

Plataforma MyCiber

Registo e reporte à autoridade

Registo, autoidentificação, notificação de incidentes, Relatório Anual e lista de ativos expostos (art. 32.º).

Estimativa indicativa

Antes de mais, onde é que se enquadra?

Estou abrangido pela NIS2?

Dimensão da entidade

O nível de conformidade aplicável consta da notificação de qualificação da autoridade competente — a avaliação de prontidão cobre os três níveis.

Estimativa indicativa — a qualificação e o nível de conformidade são determinados pela autoridade competente.

O método

Como demonstramos a prontidão

228

228 verificações baseadas em evidência

Recolha automatizada e apenas de leitura no Microsoft 365 e Azure. Nada é declarado sem evidência.

Anexo III

Mapeado ao Anexo III

Cada medida do seu nível de conformidade com estado claro: Cumprida, Parcial, Não cumprida, Não avaliável pela ferramenta — nunca «verde» por omissão.

Entregáveis

Pronto para o conselho e para a autoridade

Resumo executivo, tabela de lacunas com critérios de verificação, anexo de evidências e plano de remediação.

O serviço

Um âmbito fixo. Um resultado defensável.

Anexo III Readiness Assessment

  • Tabela de lacunas Anexo III por medida e critério de verificação
  • Resumo executivo para administração (EN + PT)
  • Relatório técnico completo + evidências
  • Plano de remediação priorizado (Word + Excel)
  • Lista de ativos expostos (art. 32.º) em formato de submissão
Desde €1.950

Express — €750: avaliação essencial M365, dashboard HTML + findings CSV (sem pacote de administração, sem tabela Anexo III, sem runbook de remediação).

Avaliação técnica de prontidão — não constitui parecer jurídico nem determinação de conformidade.

O processo

Como decorre

01

Âmbito

Chamada de 30 minutos para fixar o perímetro e o nível a avaliar.

02

Recolha (leitura apenas)

Acesso read-only dedicado; a recolha corre sem alterar nada no seu ambiente.

03

Análise e mapeamento

Cada conclusão validada e mapeada ao Anexo III e ao QNRCS v2.

04

Relatórios

Resumo executivo, tabela de lacunas, evidências e plano de remediação.

05

Sessão executiva

Apresentação das conclusões e das prioridades ao conselho de administração.

A amostra

Veja o formato antes de decidir

Amostra — dashboard
Amostra do dashboard HTML da avaliação
Amostra — resumo executivo
Amostra do resumo executivo para administração
Amostra — maturidade Zero Trust
Amostra do relatório de maturidade Zero Trust

Receba o relatório de amostra

Enviamos um relatório de amostra completo para o seu email — sem compromisso.

O seu email é usado apenas para enviar a amostra. Política de Privacidade

Arquitecto de Soluções Especializado Em
Microsoft 365
·
Azure
·
Exchange Online
·
Defender XDR
·
Entra ID
·
Microsoft Sentinel
·
Intune / MEM
·
PowerShell
·
Microsoft 365
·
Azure
·
Exchange Online
·
Defender XDR
·
Entra ID
·
Microsoft Sentinel
·
Intune / MEM
·
PowerShell
·
Perguntas frequentes

O que costumam perguntar

Depende do setor de atividade e da dimensão da entidade. O estimador acima dá uma leitura indicativa, mas a qualificação como entidade essencial ou importante é determinada pela autoridade competente e comunicada por notificação. Em caso de dúvida, fale connosco antes de assumir que está fora do âmbito.

O Regulamento n.º 756/2026 define três níveis — Básico, Substancial e Elevado — a que correspondem medidas mínimas distintas no Anexo III. O nível aplicável consta da notificação de qualificação da autoridade competente. A avaliação de prontidão cobre os três níveis, pelo que não precisa de saber o seu nível para começar.

Apenas leitura. É criado um registo de aplicação dedicado no Microsoft Entra, com autenticação por certificado e âmbitos mínimos pedidos módulo a módulo. Não são concedidas permissões de escrita e nada é alterado no seu ambiente. Antes da recolha, um preflight lista todas as permissões que serão utilizadas.

Não. São coisas distintas: a certificação ISO/IEC 27001 pode conferir presunção de cumprimento de parte das obrigações, enquanto esta avaliação mede a prontidão técnica face ao Anexo III. Os resultados podem, no entanto, alimentar esse caminho — as lacunas identificadas são as mesmas que um SGSI terá de fechar.

A recolha demora horas. Os relatórios validados e a sessão executiva seguem-se em dias — não meses. O âmbito é fixo à partida, pelo que não há derrapagem de calendário.

Quando estiver pronto

Saiba exatamente onde está —
antes que a autoridade pergunte.