← Recursos Regulatório · Cibersegurança 5 de outubro de 2026 8 min de leitura

Qualificação NIS2 pelo CNCS: o que chega depois do MyCiber.

À data de 2 de outubro de 2026, quem se registou no MyCiber espera a notificação do CNCS com o projeto de decisão de qualificação, a que tem 10 dias úteis para responder (art. 9.º do Regulamento n.º 756/2026). A lei não fixa uma data para o CNCS a enviar e, à data de 2 de outubro de 2026, o CNCS não publicou calendário nem comunicado sobre estas notificações; os prazos que se seguem vêm do Decreto-Lei n.º 125/2025 e do Regulamento n.º 756/2026. Depois da decisão final, contam 20 dias úteis para comunicar o responsável de cibersegurança e o ponto de contacto permanente, e a primeira lista de ativos vence até 31 de janeiro do ano seguinte ou seis meses depois, o que chegar primeiro. Este guia percorre cada passo, com o artigo que o fixa, e diz o que preparar antes de a notificação chegar.

Resposta direta: os passos e os prazos

O registo no MyCiber é uma autoidentificação: a entidade diz o que é e o que faz. Quem decide se está no regime, e com que qualificação e nível, é o CNCS (ou a autoridade setorial competente). Esse procedimento dispara uma sequência de prazos curtos:

PassoPrazoFonte
Notificação do projeto de decisão de qualificação, na plataforma e por emailSem prazo fixado para o CNCS; chega depois da autoidentificaçãoReg. 756/2026, art. 9.º, n.º 2
Resposta da entidade (audiência dos interessados), na plataforma10 dias úteisReg. 756/2026, art. 9.º, n.os 2 e 3
Decisão final, com nível de conformidade e medidas, quando aplicávelNotificada até 30 dias depois de tomadaReg. 756/2026, art. 9.º, n.os 4 e 5; RJC, art. 8.º, n.º 5
Registo provisório passa a definitivo; o CNCS pode pedir dados em falta (por exemplo, gamas de endereços IP)Com a notificação da qualificaçãoReg. 756/2026, art. 10.º; RJC, art. 35.º
Comunicação do responsável de cibersegurança e do ponto de contacto permanente20 dias úteis a contar da notificação da qualificaçãoRJC, arts. 31.º e 32.º; Reg. 756/2026, arts. 14.º e 15.º
Lista inicial de ativos publicamente acessíveis pela Internet31 de janeiro do ano seguinte à notificação ou seis meses depois dela, o que chegar primeiroReg. 756/2026, art. 32.º, n.º 3
Fim da faculdade de pedir a dispensa de coimas3 de abril de 2027RJC, art. 65.º
Medidas de cibersegurança dos arts. 27.º a 30.º e 33.º produzem efeitosJunho de 2028, 24 meses após a publicação do RegulamentoDL 125/2025, art. 10.º, n.º 2

RJC é o Regime Jurídico da Cibersegurança, publicado em anexo ao Decreto-Lei n.º 125/2025 e em vigor desde 3 de abril de 2026. O Regulamento n.º 756/2026, do CNCS, pôs a plataforma a funcionar a 23 de junho de 2026 e detalha o procedimento.

O projeto de qualificação e os 10 dias úteis

O primeiro contacto do CNCS depois do registo não é a decisão: é um projeto de decisão, notificado na plataforma e por correio eletrónico, sobre o qual a entidade se pode pronunciar em 10 dias úteis, nos termos da audiência dos interessados do Código do Procedimento Administrativo (art. 9.º, n.º 2, do Regulamento). A resposta faz-se num campo próprio da plataforma (n.º 3). Sem resposta, ou depois de apreciada, o CNCS profere a decisão final (n.º 4).

Dez dias úteis são duas semanas de calendário. Como a notificação chega ao email indicado no registo, o primeiro risco é prático: a mensagem cair numa caixa que ninguém lê, ou chegar durante as férias da pessoa que fez o registo. O que vale a pena confirmar no projeto:

  1. Setor e subsetor. Os do Anexo I ou II do RJC que o CNCS atribuiu correspondem à atividade real? O setor pesa na matriz de risco e, portanto, no nível.
  2. Dimensão. Número de trabalhadores, volume de negócios e balanço, e se foram contados ao nível da entidade certa. Em grupos, é aqui que costumam surgir diferenças.
  3. Qualificação. Essencial ou importante, ou pública relevante no caso da Administração Pública. A diferença muda os limites das coimas e as obrigações de reporte anual.
  4. Nível de conformidade, se já vier indicado. Básico, substancial ou elevado. É o que define quantos controlos se aplicam.
  5. Âmbito. Se a entidade entende que está fora do regime, é na audiência que o deve fundamentar. Uma entidade fora do âmbito é notificada disso e o seu registo provisório é extinto no prazo máximo de 90 dias (art. 9.º, n.os 6 e 7).

Se a decisão final não estiver certa, pode ser impugnada pelos meios e prazos do Código do Procedimento Administrativo, também através da plataforma (art. 9.º, n.º 10), e a qualificação pode ser alterada mais tarde se as circunstâncias da entidade mudarem (n.º 11). A análise jurídica da resposta é trabalho de advogado; a verificação dos dados técnicos e de dimensão é trabalho que se pode ter pronto antes.

A decisão final e o nível de conformidade

A notificação final traz a qualificação e, quando aplicável, o nível de conformidade e as medidas de cibersegurança obrigatórias (art. 9.º, n.º 5). O nível resulta do setor de atividade, da dimensão da entidade e da matriz de risco do Anexo II do Regulamento, e é um de três: básico, substancial ou elevado (art. 28.º). Os níveis acumulam: quem fica no substancial aplica também o básico, e quem fica no elevado aplica os dois (art. 30.º, n.º 2). Os controlos de cada nível estão explicados na página níveis de conformidade NIS2.

Com a notificação, o registo provisório passa a definitivo e o CNCS pode pedir os dados obrigatórios que não constavam do formulário (art. 10.º do Regulamento). O dever de registo do art. 35.º do RJC inclui, por exemplo, as gamas de endereços IP, e as alterações a estes dados comunicam-se em 30 dias úteis (n.º 3). Não cumprir o art. 35.º é contraordenação grave (art. 62.º, n.º 1, alínea b)).

Responsável de cibersegurança e ponto de contacto: 20 dias úteis

Este é o prazo que mais apanha as entidades desprevenidas. Para quem já estava em atividade antes de 3 de abril de 2026, os 20 dias úteis para comunicar o responsável de cibersegurança e o ponto de contacto permanente contam-se a partir da notificação da qualificação (art. 14.º, n.º 2, e art. 15.º, n.º 2, do Regulamento, que remetem para os arts. 31.º, n.º 4, e 32.º, n.º 4, do RJC). A comunicação faz-se por formulário na área reservada da plataforma.

  • Responsável de cibersegurança (art. 31.º do RJC; art. 14.º do Regulamento). Tem de ser titular dos órgãos de gestão, direção ou administração, ou responder-lhes organicamente e de forma direta (n.º 1). Propõe as medidas de gestão do risco, informa a gestão, assegura a análise de risco e o relatório anual e coordena o ponto de contacto. Pode acumular outras funções (n.º 8). Em grupos empresariais, cada empresa pode ter um ponto de contacto sob coordenação de um responsável comum ao grupo (n.º 7). A comunicação inclui nome, cargo, email, telefone móvel e, se existir, o ato de designação.
  • Ponto de contacto permanente (art. 32.º do RJC; art. 15.º do Regulamento). Uma pessoa ou equipa com disponibilidade de 24 horas por dia, sete dias por semana, limitada a períodos de ativação que a autoridade abre e fecha. Pode ser assegurado por uma entidade terceira (art. 15.º, n.º 3, alínea a), do Regulamento). A comunicação inclui contactos principais e alternativos.

O incumprimento dos deveres dos arts. 31.º e 32.º é contraordenação muito grave (art. 61.º, n.º 1, alíneas d) e e), do RJC), e não está entre as disposições que o art. 10.º, n.º 2, do Decreto-Lei só faz produzir efeitos em 2028. Para pessoas coletivas, as coimas muito graves vão de 2 000 euros a 10 milhões de euros, ou 2% do volume de negócios anual mundial, nas entidades essenciais, e de 1 250 euros a 7 milhões de euros, ou um máximo não inferior a 1,4%, nas importantes, consoante o montante mais elevado (art. 61.º, n.º 2). Em caso de negligência, os limites reduzem-se a metade (art. 64.º).

A escolha do responsável é uma decisão da gestão, não um formulário. Feita antes da notificação, os 20 dias úteis servem só para comunicar.

A lista de ativos acessíveis pela Internet

O art. 32.º do Regulamento pede uma lista, construída a partir do inventário de ativos, de todos os ativos diretamente acessíveis publicamente através da Internet. É informação classificada de grau reservado e inclui, por ativo: serviço suportado, nome do equipamento ou software, modelo ou versão, sistema operativo, software do servidor aplicacional, endereço IP e FQDN quando aplicável, fabricante e dependências com outros ativos (n.os 1 e 2).

O prazo da versão inicial não é uma data fixa para todos. É o que chegar primeiro entre 31 de janeiro do ano seguinte ao da notificação da qualificação e seis meses depois dessa notificação (art. 32.º, n.º 3, alínea a)):

Notificação da qualificaçãoVersão inicial da lista, até
Entre 1 de agosto e 31 de dezembro de 202631 de janeiro de 2027
15 de fevereiro de 2027 (exemplo)15 de agosto de 2027 (seis meses)

Depois, a lista atualiza-se todos os anos: as entidades essenciais entregam-na com o relatório anual; as importantes e as públicas relevantes até ao último dia útil de janeiro do ano seguinte àquele a que se refere (art. 32.º, n.º 3, alíneas b) e c)). O CNCS publica uma instrução técnica de apoio à identificação dos ativos (n.º 4); à data de 2 de outubro de 2026, essa instrução não estava publicada.

Numa empresa com Cegid Primavera e Microsoft 365, a lista costuma incluir o acesso remoto ao servidor do ERP (VPN, RDP ou gateway), portais e integrações publicadas, o próprio domínio de email e os serviços web da empresa, firewalls e routers com gestão exposta. Para cada um, a versão e o sistema operativo. É frequente o levantamento mostrar serviços que ninguém se lembrava de ter publicados, e é melhor descobri-los antes do prazo.

O que não é para já, e o que já conta

  • As medidas de cibersegurança (arts. 27.º, n.os 1 e 2, 28.º a 30.º e 33.º do RJC) e as coimas pelo seu incumprimento (art. 61.º, n.º 1, alíneas b), c) e f)) produzem efeitos 24 meses após a publicação da regulamentação (art. 10.º, n.º 2, do Decreto-Lei). Com o Regulamento publicado a 22 de junho de 2026, isso aponta para junho de 2028. O nível notificado agora diz quanto trabalho há até lá.
  • Não há período de carência de coimas. As coimas aplicam-se desde 3 de abril de 2026. O art. 65.º permite pedir à autoridade, de forma fundamentada, a dispensa das coimas dos arts. 61.º e 62.º com fundamento na inexistência de um procedimento interno de adaptação, durante 12 meses a contar da entrada em vigor, ou seja, até 3 de abril de 2027. É um pedido justificado, não uma moratória automática.
  • A gestão responde. Os órgãos de gestão aprovam as medidas de gestão do risco, supervisionam a sua aplicação e asseguram formação regular (art. 25.º, n.º 1). Os seus titulares podem responder por ação ou omissão, com dolo ou culpa grave, nos termos da legislação aplicável (art. 25.º, n.º 2). Não é responsabilidade automática, mas é pessoal.
  • Quem ainda não se registou continua obrigado: não cumprir o art. 8.º é contraordenação grave (art. 62.º, n.º 1, alínea a)). O que fazer está em MyCiber: o prazo passou, a obrigação não.

O que preparar antes de a notificação chegar

  1. Garantir que a notificação é lida. Confirmar que o email indicado no registo é uma caixa vigiada, com mais de uma pessoa, e que o acesso à plataforma não depende só do representante legal.
  2. Ter os dados do registo à mão. O comprovativo da autoidentificação, o setor declarado e os números de dimensão usados, para conferir o projeto em minutos e não em dias.
  3. Estimar o nível provável. Setor e dimensão dão uma boa aproximação. Saber cedo se a fasquia é o básico ou o substancial muda o orçamento de 2027.
  4. Escolher o responsável de cibersegurança e decidir quem assegura o ponto de contacto permanente, interno ou externo, com os contactos alternativos definidos.
  5. Começar o levantamento dos ativos expostos. Domínios e subdomínios, acessos remotos, portais, servidores publicados e equipamentos de rede, com versões. É a base da lista e da análise de risco.

Na HeraPrime, a nossa parte é técnica: o levantamento dos ativos expostos, a leitura do nível provável e o plano de medidas, sobretudo nos ambientes Cegid Primavera e Microsoft que já gerimos. O serviço está descrito em cibersegurança, e o assessment de preparação tem âmbito e preço fixos. O enquadramento do regime, com todas as datas, está na página NIS2 em Portugal, e a plataforma de registo em MyCiber.

Perguntas frequentes

Quando é que o CNCS notifica a qualificação?
O Regulamento n.º 756/2026 diz que a notificação do projeto de decisão chega depois da autoidentificação (art. 9.º, n.º 2), mas não fixa um prazo para o CNCS a emitir. Depois de decidir, o CNCS tem até 30 dias para notificar a qualificação (art. 8.º, n.º 5, do Regime Jurídico da Cibersegurança). À data de 2 de outubro de 2026, não há calendário oficial publicado para as notificações.
Quanto tempo tenho para responder ao projeto de qualificação?
10 dias úteis, em audiência dos interessados, através de campo próprio na plataforma MyCiber (art. 9.º, n.os 2 e 3, do Regulamento n.º 756/2026). Sem resposta nesse prazo, o CNCS profere a decisão final.
O que vem na notificação final de qualificação?
A qualificação da entidade (essencial, importante ou pública relevante) e, quando aplicável, o nível de conformidade (básico, substancial ou elevado) e as medidas de cibersegurança obrigatórias (art. 9.º, n.º 5, do Regulamento n.º 756/2026). Com ela, o registo provisório passa a definitivo (art. 10.º).
Qual é o prazo para indicar o responsável de cibersegurança?
Para entidades que já estavam em atividade antes de 3 de abril de 2026, 20 dias úteis a contar da notificação da qualificação, para comunicar o responsável de cibersegurança e o ponto de contacto permanente (arts. 31.º e 32.º do Regime Jurídico da Cibersegurança; arts. 14.º e 15.º do Regulamento n.º 756/2026). O incumprimento destes deveres é contraordenação muito grave (art. 61.º, n.º 1, alíneas d) e e)), e não está entre as disposições que só produzem efeitos 24 meses após a regulamentação.
Até quando se entrega a lista de ativos?
A versão inicial entrega-se até 31 de janeiro do ano seguinte ao da notificação da qualificação ou seis meses depois dessa notificação, o que se vencer primeiro (art. 32.º, n.º 3, alínea a), do Regulamento n.º 756/2026). Uma entidade notificada entre agosto e dezembro de 2026 entrega até 31 de janeiro de 2027. Uma entidade notificada em fevereiro de 2027 entrega seis meses depois.
Posso contestar a qualificação?
Sim, em dois momentos. Na audiência dos interessados, dentro dos 10 dias úteis, pronunciando-se sobre o projeto. E depois da decisão final, pelos meios de impugnação e prazos do Código do Procedimento Administrativo, também através da plataforma (art. 9.º, n.º 10, do Regulamento n.º 756/2026). A qualificação pode ainda ser alterada mais tarde se as circunstâncias da entidade mudarem (art. 9.º, n.º 11).

Fontes consultadas (verificadas a 2 de outubro de 2026):

Qualificação NIS2

Preparar a resposta ao CNCS e a lista de ativos

30 minutos. Conferimos os dados do vosso registo no MyCiber, estimamos o nível de conformidade provável e fazemos um primeiro levantamento do que está exposto à Internet no Cegid Primavera, no Microsoft 365 e na infraestrutura. Saem com a lista do que ter pronto antes da notificação e dos 20 dias úteis.