← Recursos Regulatório · Cibersegurança 5 de outubro de 2026 8 min de leitura
Qualificação NIS2 pelo CNCS: o que chega depois do MyCiber.
À data de 2 de outubro de 2026, quem se registou no MyCiber espera a notificação do CNCS com o projeto de decisão de qualificação, a que tem 10 dias úteis para responder (art. 9.º do Regulamento n.º 756/2026). A lei não fixa uma data para o CNCS a enviar e, à data de 2 de outubro de 2026, o CNCS não publicou calendário nem comunicado sobre estas notificações; os prazos que se seguem vêm do Decreto-Lei n.º 125/2025 e do Regulamento n.º 756/2026. Depois da decisão final, contam 20 dias úteis para comunicar o responsável de cibersegurança e o ponto de contacto permanente, e a primeira lista de ativos vence até 31 de janeiro do ano seguinte ou seis meses depois, o que chegar primeiro. Este guia percorre cada passo, com o artigo que o fixa, e diz o que preparar antes de a notificação chegar.
Resposta direta: os passos e os prazos
O registo no MyCiber é uma autoidentificação: a entidade diz o que é e o que faz. Quem decide se está no regime, e com que qualificação e nível, é o CNCS (ou a autoridade setorial competente). Esse procedimento dispara uma sequência de prazos curtos:
| Passo | Prazo | Fonte |
|---|---|---|
| Notificação do projeto de decisão de qualificação, na plataforma e por email | Sem prazo fixado para o CNCS; chega depois da autoidentificação | Reg. 756/2026, art. 9.º, n.º 2 |
| Resposta da entidade (audiência dos interessados), na plataforma | 10 dias úteis | Reg. 756/2026, art. 9.º, n.os 2 e 3 |
| Decisão final, com nível de conformidade e medidas, quando aplicável | Notificada até 30 dias depois de tomada | Reg. 756/2026, art. 9.º, n.os 4 e 5; RJC, art. 8.º, n.º 5 |
| Registo provisório passa a definitivo; o CNCS pode pedir dados em falta (por exemplo, gamas de endereços IP) | Com a notificação da qualificação | Reg. 756/2026, art. 10.º; RJC, art. 35.º |
| Comunicação do responsável de cibersegurança e do ponto de contacto permanente | 20 dias úteis a contar da notificação da qualificação | RJC, arts. 31.º e 32.º; Reg. 756/2026, arts. 14.º e 15.º |
| Lista inicial de ativos publicamente acessíveis pela Internet | 31 de janeiro do ano seguinte à notificação ou seis meses depois dela, o que chegar primeiro | Reg. 756/2026, art. 32.º, n.º 3 |
| Fim da faculdade de pedir a dispensa de coimas | 3 de abril de 2027 | RJC, art. 65.º |
| Medidas de cibersegurança dos arts. 27.º a 30.º e 33.º produzem efeitos | Junho de 2028, 24 meses após a publicação do Regulamento | DL 125/2025, art. 10.º, n.º 2 |
RJC é o Regime Jurídico da Cibersegurança, publicado em anexo ao Decreto-Lei n.º 125/2025 e em vigor desde 3 de abril de 2026. O Regulamento n.º 756/2026, do CNCS, pôs a plataforma a funcionar a 23 de junho de 2026 e detalha o procedimento.
O projeto de qualificação e os 10 dias úteis
O primeiro contacto do CNCS depois do registo não é a decisão: é um projeto de decisão, notificado na plataforma e por correio eletrónico, sobre o qual a entidade se pode pronunciar em 10 dias úteis, nos termos da audiência dos interessados do Código do Procedimento Administrativo (art. 9.º, n.º 2, do Regulamento). A resposta faz-se num campo próprio da plataforma (n.º 3). Sem resposta, ou depois de apreciada, o CNCS profere a decisão final (n.º 4).
Dez dias úteis são duas semanas de calendário. Como a notificação chega ao email indicado no registo, o primeiro risco é prático: a mensagem cair numa caixa que ninguém lê, ou chegar durante as férias da pessoa que fez o registo. O que vale a pena confirmar no projeto:
- Setor e subsetor. Os do Anexo I ou II do RJC que o CNCS atribuiu correspondem à atividade real? O setor pesa na matriz de risco e, portanto, no nível.
- Dimensão. Número de trabalhadores, volume de negócios e balanço, e se foram contados ao nível da entidade certa. Em grupos, é aqui que costumam surgir diferenças.
- Qualificação. Essencial ou importante, ou pública relevante no caso da Administração Pública. A diferença muda os limites das coimas e as obrigações de reporte anual.
- Nível de conformidade, se já vier indicado. Básico, substancial ou elevado. É o que define quantos controlos se aplicam.
- Âmbito. Se a entidade entende que está fora do regime, é na audiência que o deve fundamentar. Uma entidade fora do âmbito é notificada disso e o seu registo provisório é extinto no prazo máximo de 90 dias (art. 9.º, n.os 6 e 7).
Se a decisão final não estiver certa, pode ser impugnada pelos meios e prazos do Código do Procedimento Administrativo, também através da plataforma (art. 9.º, n.º 10), e a qualificação pode ser alterada mais tarde se as circunstâncias da entidade mudarem (n.º 11). A análise jurídica da resposta é trabalho de advogado; a verificação dos dados técnicos e de dimensão é trabalho que se pode ter pronto antes.
A decisão final e o nível de conformidade
A notificação final traz a qualificação e, quando aplicável, o nível de conformidade e as medidas de cibersegurança obrigatórias (art. 9.º, n.º 5). O nível resulta do setor de atividade, da dimensão da entidade e da matriz de risco do Anexo II do Regulamento, e é um de três: básico, substancial ou elevado (art. 28.º). Os níveis acumulam: quem fica no substancial aplica também o básico, e quem fica no elevado aplica os dois (art. 30.º, n.º 2). Os controlos de cada nível estão explicados na página níveis de conformidade NIS2.
Com a notificação, o registo provisório passa a definitivo e o CNCS pode pedir os dados obrigatórios que não constavam do formulário (art. 10.º do Regulamento). O dever de registo do art. 35.º do RJC inclui, por exemplo, as gamas de endereços IP, e as alterações a estes dados comunicam-se em 30 dias úteis (n.º 3). Não cumprir o art. 35.º é contraordenação grave (art. 62.º, n.º 1, alínea b)).
Responsável de cibersegurança e ponto de contacto: 20 dias úteis
Este é o prazo que mais apanha as entidades desprevenidas. Para quem já estava em atividade antes de 3 de abril de 2026, os 20 dias úteis para comunicar o responsável de cibersegurança e o ponto de contacto permanente contam-se a partir da notificação da qualificação (art. 14.º, n.º 2, e art. 15.º, n.º 2, do Regulamento, que remetem para os arts. 31.º, n.º 4, e 32.º, n.º 4, do RJC). A comunicação faz-se por formulário na área reservada da plataforma.
- Responsável de cibersegurança (art. 31.º do RJC; art. 14.º do Regulamento). Tem de ser titular dos órgãos de gestão, direção ou administração, ou responder-lhes organicamente e de forma direta (n.º 1). Propõe as medidas de gestão do risco, informa a gestão, assegura a análise de risco e o relatório anual e coordena o ponto de contacto. Pode acumular outras funções (n.º 8). Em grupos empresariais, cada empresa pode ter um ponto de contacto sob coordenação de um responsável comum ao grupo (n.º 7). A comunicação inclui nome, cargo, email, telefone móvel e, se existir, o ato de designação.
- Ponto de contacto permanente (art. 32.º do RJC; art. 15.º do Regulamento). Uma pessoa ou equipa com disponibilidade de 24 horas por dia, sete dias por semana, limitada a períodos de ativação que a autoridade abre e fecha. Pode ser assegurado por uma entidade terceira (art. 15.º, n.º 3, alínea a), do Regulamento). A comunicação inclui contactos principais e alternativos.
O incumprimento dos deveres dos arts. 31.º e 32.º é contraordenação muito grave (art. 61.º, n.º 1, alíneas d) e e), do RJC), e não está entre as disposições que o art. 10.º, n.º 2, do Decreto-Lei só faz produzir efeitos em 2028. Para pessoas coletivas, as coimas muito graves vão de 2 000 euros a 10 milhões de euros, ou 2% do volume de negócios anual mundial, nas entidades essenciais, e de 1 250 euros a 7 milhões de euros, ou um máximo não inferior a 1,4%, nas importantes, consoante o montante mais elevado (art. 61.º, n.º 2). Em caso de negligência, os limites reduzem-se a metade (art. 64.º).
A escolha do responsável é uma decisão da gestão, não um formulário. Feita antes da notificação, os 20 dias úteis servem só para comunicar.
A lista de ativos acessíveis pela Internet
O art. 32.º do Regulamento pede uma lista, construída a partir do inventário de ativos, de todos os ativos diretamente acessíveis publicamente através da Internet. É informação classificada de grau reservado e inclui, por ativo: serviço suportado, nome do equipamento ou software, modelo ou versão, sistema operativo, software do servidor aplicacional, endereço IP e FQDN quando aplicável, fabricante e dependências com outros ativos (n.os 1 e 2).
O prazo da versão inicial não é uma data fixa para todos. É o que chegar primeiro entre 31 de janeiro do ano seguinte ao da notificação da qualificação e seis meses depois dessa notificação (art. 32.º, n.º 3, alínea a)):
| Notificação da qualificação | Versão inicial da lista, até |
|---|---|
| Entre 1 de agosto e 31 de dezembro de 2026 | 31 de janeiro de 2027 |
| 15 de fevereiro de 2027 (exemplo) | 15 de agosto de 2027 (seis meses) |
Depois, a lista atualiza-se todos os anos: as entidades essenciais entregam-na com o relatório anual; as importantes e as públicas relevantes até ao último dia útil de janeiro do ano seguinte àquele a que se refere (art. 32.º, n.º 3, alíneas b) e c)). O CNCS publica uma instrução técnica de apoio à identificação dos ativos (n.º 4); à data de 2 de outubro de 2026, essa instrução não estava publicada.
Numa empresa com Cegid Primavera e Microsoft 365, a lista costuma incluir o acesso remoto ao servidor do ERP (VPN, RDP ou gateway), portais e integrações publicadas, o próprio domínio de email e os serviços web da empresa, firewalls e routers com gestão exposta. Para cada um, a versão e o sistema operativo. É frequente o levantamento mostrar serviços que ninguém se lembrava de ter publicados, e é melhor descobri-los antes do prazo.
O que não é para já, e o que já conta
- As medidas de cibersegurança (arts. 27.º, n.os 1 e 2, 28.º a 30.º e 33.º do RJC) e as coimas pelo seu incumprimento (art. 61.º, n.º 1, alíneas b), c) e f)) produzem efeitos 24 meses após a publicação da regulamentação (art. 10.º, n.º 2, do Decreto-Lei). Com o Regulamento publicado a 22 de junho de 2026, isso aponta para junho de 2028. O nível notificado agora diz quanto trabalho há até lá.
- Não há período de carência de coimas. As coimas aplicam-se desde 3 de abril de 2026. O art. 65.º permite pedir à autoridade, de forma fundamentada, a dispensa das coimas dos arts. 61.º e 62.º com fundamento na inexistência de um procedimento interno de adaptação, durante 12 meses a contar da entrada em vigor, ou seja, até 3 de abril de 2027. É um pedido justificado, não uma moratória automática.
- A gestão responde. Os órgãos de gestão aprovam as medidas de gestão do risco, supervisionam a sua aplicação e asseguram formação regular (art. 25.º, n.º 1). Os seus titulares podem responder por ação ou omissão, com dolo ou culpa grave, nos termos da legislação aplicável (art. 25.º, n.º 2). Não é responsabilidade automática, mas é pessoal.
- Quem ainda não se registou continua obrigado: não cumprir o art. 8.º é contraordenação grave (art. 62.º, n.º 1, alínea a)). O que fazer está em MyCiber: o prazo passou, a obrigação não.
O que preparar antes de a notificação chegar
- Garantir que a notificação é lida. Confirmar que o email indicado no registo é uma caixa vigiada, com mais de uma pessoa, e que o acesso à plataforma não depende só do representante legal.
- Ter os dados do registo à mão. O comprovativo da autoidentificação, o setor declarado e os números de dimensão usados, para conferir o projeto em minutos e não em dias.
- Estimar o nível provável. Setor e dimensão dão uma boa aproximação. Saber cedo se a fasquia é o básico ou o substancial muda o orçamento de 2027.
- Escolher o responsável de cibersegurança e decidir quem assegura o ponto de contacto permanente, interno ou externo, com os contactos alternativos definidos.
- Começar o levantamento dos ativos expostos. Domínios e subdomínios, acessos remotos, portais, servidores publicados e equipamentos de rede, com versões. É a base da lista e da análise de risco.
Na HeraPrime, a nossa parte é técnica: o levantamento dos ativos expostos, a leitura do nível provável e o plano de medidas, sobretudo nos ambientes Cegid Primavera e Microsoft que já gerimos. O serviço está descrito em cibersegurança, e o assessment de preparação tem âmbito e preço fixos. O enquadramento do regime, com todas as datas, está na página NIS2 em Portugal, e a plataforma de registo em MyCiber.
Perguntas frequentes
Quando é que o CNCS notifica a qualificação?
Quanto tempo tenho para responder ao projeto de qualificação?
O que vem na notificação final de qualificação?
Qual é o prazo para indicar o responsável de cibersegurança?
Até quando se entrega a lista de ativos?
Posso contestar a qualificação?
Fontes consultadas (verificadas a 2 de outubro de 2026):
- Regulamento n.º 756/2026, de 22 de junho (Diário da República, 2.ª série, n.º 118): arts. 8.º, 9.º, 10.º, 13.º, 14.º, 15.º, 28.º, 30.º, 32.º e 35.º.
- Decreto-Lei n.º 125/2025, de 4 de dezembro: arts. 10.º, n.º 2, e 11.º do decreto-lei; arts. 8.º, 25.º, 31.º, 32.º, 35.º, 61.º, 62.º, 64.º e 65.º do Regime Jurídico da Cibersegurança, em anexo.
