PT
Preparação para a conformidade com a NIS2

Serviços de Conformidade com a NIS2: Avaliação de Prontidão, Controles do Artigo 21 e Notificação de Incidentes

Prontidão para a conformidade com a NIS2 para entidades essenciais e importantes e para os fornecedores que as atendem. Confirmamos se e como a Diretiva se aplica a você, testamos os seus controles em relação às dez medidas do Artigo 21 e simulamos a sua notificação de incidentes. Você recebe um roteiro priorizado por risco que o seu órgão de gestão pode aprovar. A maioria dos programas leva 6–12 semanas.

NIS2 com a Accredify Global
6–12 sem.Programa de preparação típico
10Medidas do Artigo 21 testadas
24 hPrazo do alerta precoce
18Setores no escopo
23+Especialistas técnicos
71Países atendidos
ARTIGO 21
Dez medidas mínimas
Avaliado e testado, não apenas lido
ATENTO A CADA PAÍS
Sua lei nacional da NIS2
Registro, autoridade e canal de notificação
MAPEADO
ISO 27001, ISO 22301, DORA
Reaproveite os controles que você já tem
PERSONALIZADO
Uma proposta personalizada
Após uma revisão de escopo gratuita
NIS2, em termos simples

O que é a conformidade com a NIS2?

Conformidade com a NIS2 significa atender à Diretiva NIS2, a Diretiva (UE) 2022/2555, conforme o seu Estado-Membro a transpôs para a legislação nacional. As organizações no escopo devem gerenciar o risco de cibersegurança e notificar incidentes significativos. Também devem proteger a sua cadeia de suprimentos e responsabilizar a alta direção.

A Diretiva NIS2 substituiu a primeira Diretiva NIS e ampliou bastante o seu alcance. Ela agora abrange organizações médias e grandes em 18 setores, de energia e saúde a manufatura, alimentos e serviços digitais. Também abrange seus fornecedores, porque toda entidade no escopo deve gerenciar o risco de segurança em sua cadeia de suprimentos.

A Accredify Global confirma como a Diretiva e sua legislação nacional se aplicam a você. Depois, testamos seus controles em eventos reais, não apenas em políticas. Você recebe um roteiro classificado por risco e as evidências que seu regulador ou seus clientes pedirão.

Gestão de riscosDez medidas mínimas segundo o Artigo 21
NotificaçãoIncidentes significativos em até 24 e 72 horas
Cadeia de suprimentosSegurança de fornecedores e prestadores de serviços
ResponsabilizaçãoAprovação, supervisão e treinamento da gestão
Onde estão as regras

A NIS2 em 2026: As Leis Nacionais Estão em Vigor e Há Emendas Pontuais Propostas

Os Estados-Membros tinham de transpor a NIS2 até 17 de outubro de 2024. A maioria atrasou. A Comissão abriu processos de infração contra 23 Estados-Membros em novembro de 2024. Em setembro de 2026, o rastreador de transposição da ECSO mostrava 24 dos 27 Estados-Membros com a NIS2 incorporada à legislação nacional.

Em 20 de janeiro de 2026, a Comissão propôs emendas pontuais à NIS2. Elas acrescentam uma categoria de pequenas empresas de média capitalização para empresas com menos de 750 empregados e faturamento inferior a 150 milhões de euros. Também simplificam a notificação de ransomware e permitem que a certificação ajude a demonstrar a conformidade. A proposta ainda precisa passar pelo processo legislativo da UE, portanto as leis nacionais atuais continuam sendo as regras a cumprir.

17 out. 2024Prazo de transposição
24 de 27Estados-Membros com transposição concluída (set. 2026)
20 jan. 2026Alterações pontuais propostas

Fontes: Diretiva (UE) 2022/2555 (EUR-Lex) · Rastreador de transposição da NIS2 do ECSO · Perguntas e respostas sobre o pacote de cibersegurança da Comissão Europeia

Escopo

Quem precisa de conformidade com a NIS2?

Duas perguntas decidem: o seu setor está listado e você é uma organização de médio porte ou maior? Algumas entidades estão no escopo independentemente do porte.

GrupoSetoresClassificação usual
Setores de alta criticidade (Anexo I)Energia, transporte, setor bancário, infraestruturas do mercado financeiro, saúde, água potável, águas residuais, infraestrutura digital, gestão de serviços de TIC, administração pública e espaçoEntidades grandes geralmente são essenciais; entidades médias geralmente são importantes
Outros setores críticos (Anexo II)Serviços postais e de courier, gestão de resíduos, produtos químicos, alimentos, manufatura, provedores digitais e pesquisaGeralmente entidades importantes
Dentro do escopo independentemente do porteProvedores de DNS, registros de domínios de topo, prestadores qualificados de serviços de confiança e provedores de comunicações eletrônicas públicas, entre outrosDefinido pela Diretiva e pela legislação nacional
Energia & serviços públicos

Operadores de eletricidade, gás, petróleo, hidrogênio, aquecimento urbano e água com alcance nacional ou regional.

Saúde & ciências da vida

Hospitais, laboratórios, fabricantes de medicamentos e fabricantes de dispositivos médicos críticos. Veja nossa trilha de certificação para a saúde.

Manufatura

Fabricantes de eletrônicos, equipamentos elétricos, máquinas, veículos e dispositivos médicos dentro dos limites de porte.

Nuvem, data centers e MSPs

Provedores de infraestrutura digital e de serviços gerenciados, que também enfrentam regras técnicas detalhadas. Veja nosso caminho para o setor de TI.

Alimentos & produtos químicos

Produtores, processadores e distribuidores de alimentos e fabricantes de produtos químicos do Anexo II. Veja nossa trilha para a indústria de alimentos.

Fornecedores dos EUA e do Reino Unido

Empresas fora da UE cujos clientes na UE precisam proteger sua cadeia de suprimentos segundo a NIS2.

Requisitos

Requisitos de Conformidade com a NIS2: As Dez Medidas do Artigo 21 e o que Avaliamos

O Artigo 21 define o mínimo. A sua lei nacional e, para prestadores digitais, um regulamento de execução da UE acrescentam os detalhes.

MedirO que a NIS2 exigeO que avaliamos
Análise de riscos & políticasPolíticas de análise de riscos e de segurança de sistemas de informaçãoMétodo de risco, escopo de ativos e se as políticas são aprovadas e utilizadas
Tratamento de incidentesDetectar, responder e se recuperar de incidentesCobertura de detecção, playbooks e uma simulação de incidente ao vivo
Continuidade de negóciosBackups, recuperação de desastres e gestão de crisesObjetivos de recuperação, testes de restauração e funções em crises
Segurança da cadeia de suprimentosSegurança nas relações com fornecedores diretos e prestadores de serviçosInventário de fornecedores, níveis de risco, cláusulas contratuais e monitoramento
Desenvolvimento seguro & vulnerabilidadesSegurança na aquisição, no desenvolvimento e na manutenção, incluindo o tratamento de vulnerabilidadesPrazos de correção, divulgação de vulnerabilidades e controle de mudanças
EficáciaPolíticas para avaliar se as medidas de segurança funcionamMétricas, auditorias internas e análise crítica pela direção
Higiene cibernética e treinamentoPráticas básicas de higiene cibernética e treinamento em cibersegurançaRegistros de treinamento, resultados de phishing e configurações de referência
CriptografiaPolíticas de criptografia e, quando apropriado, de cifragemCriptografia em repouso e em trânsito, e gestão de chaves
Pessoas, acesso & ativosSegurança de recursos humanos, controle de acesso e gestão de ativosVerificações de admissão e desligamento, acesso privilegiado e registros de ativos
Autenticação e comunicaçõesAutenticação multifator e comunicações seguras, incluindo canais de emergênciaCobertura de MFA, mensagens seguras e contato de emergência fora de banda

Para provedores de DNS, nuvem, data centers, serviços gerenciados e similares, o Regulamento de Execução (UE) 2024/2690 da Comissão define os detalhes técnicos. Avaliamos com base nele quando ele se aplica a você.

Duas áreas que os reguladores testam primeiro

Notificação de Incidentes e Responsabilização da Gestão na NIS2

Ambos dependem de decisões rápidas e documentadas, por isso os testamos em detalhe.

Prazos de notificação de incidentes significativos

Alerta precoceEm até 24 horas após tomar conhecimento de um incidente significativo
Notificação de incidentesEm até 72 horas, com uma avaliação inicial da gravidade e do impacto
Relatório finalEm até um mês após a notificação do incidente

Executamos um cenário realista para verificar se a sua equipe consegue classificar um incidente e cumprir cada prazo.

O que a NIS2 exige da alta direção

  • Aprovar as medidas de gestão de riscos de cibersegurança
  • Supervisionar como essas medidas são implementadas
  • Fazer treinamento em cibersegurança, como membros do órgão de administração
  • Aceitar responsabilidade por violações, conforme a legislação nacional
  • Entenda as multas máximas: pelo menos €10 milhões ou 2% do faturamento para entidades essenciais
  • Para entidades importantes: pelo menos 7 milhões de euros ou 1,4% do faturamento
Fora da UE

Conformidade com a NIS2 para Empresas dos EUA e do Reino Unido que Atendem a UE

A Diretiva NIS2 é lei da UE, mas alcança empresas de fora da UE por meio de estruturas de grupo, serviços digitais e contratos com fornecedores.

Você tem subsidiárias ou unidades na UE

Cada entidade da UE é avaliada segundo a lei do seu próprio país. Uma controladora dos EUA ou do Reino Unido muitas vezes conduz um único programa perante várias autoridades nacionais; por isso, mapeamos um único conjunto de controles às regras de cada país.

Você vende serviços digitais na UE

Alguns provedores digitais sem estabelecimento na UE precisam nomear um representante na UE. Isso abrange, entre outros, provedores de DNS, nuvem, data center, entrega de conteúdo e serviços gerenciados de segurança.

Você fornece para uma entidade no escopo

Seus clientes devem gerenciar o risco de fornecedores nos termos do Artigo 21. Espere questionários de segurança, direitos de auditoria e cláusulas de notificação de incidentes. A certificação ISO 27001 ou um relatório SOC 2 costuma responder a grande parte disso.

Você também trata dados pessoais

Uma única violação pode acionar notificações da NIS2 e da GDPR ao mesmo tempo. A certificação ISO 27701 ajuda a mostrar que os controles de privacidade estão lado a lado com seus controles de segurança.

O Reino Unido está fora da NIS2 e tem seus próprios NIS Regulations. Empresas do Reino Unido com operações ou clientes na UE ainda podem entrar no escopo, ou na cadeia de suprimentos de um cliente.

Checklist

Checklist de Conformidade com a NIS2: Dez Perguntas para Responder Primeiro

Se você não consegue responder a uma destas perguntas com evidências, ela deve entrar no seu roadmap.

Escopo e governança

  • Você confirmou seu setor, porte e tipo de entidade em cada país?
  • Você se registrou em cada autoridade nacional onde isso é exigido?
  • Seu órgão de administração aprovou as medidas de segurança?
  • Os membros do conselho concluíram o treinamento em cibersegurança?
  • Há um responsável designado pela conformidade e pelos relatórios da NIS2?

Controles e evidências

  • Vocês conseguem enviar um alerta precoce em até 24 horas, de dia ou de noite?
  • Você restaurou sistemas críticos a partir de backup no último ano?
  • Você sabe quais fornecedores dão suporte aos seus serviços críticos?
  • A autenticação multifator está implementada para todo acesso remoto e privilegiado?
  • Você mede se seus controles funcionam e relata isso à direção?
Como funciona

Como funciona nossa avaliação de preparação para a NIS2

Seis etapas, da chamada de definição de escopo a um roteiro que sua administração pode aprovar.

Escopo e classificaçãoSetor, porte, tipo de entidade e a legislação de cada país.
Revisão de governançaAprovação, supervisão, treinamento e papéis da gestão.
Teste de controlesAs dez medidas do Artigo 21, verificadas em eventos reais.
Simulação de notificaçãoUm cenário executado em relação aos prazos de 24 e 72 horas.
Roteiro classificado por riscoLacunas priorizadas por risco regulatório e de negócio.
Briefing para a liderançaUm resumo de prontidão que seu órgão de administração pode aprovar.

Não sabe se a NIS2 se aplica a você ou as regras de qual país você segue? Uma revisão de escopo gratuita responde isso primeiro.

Agende uma revisão de escopo gratuita
Por que a Accredify Global

O que nossos serviços de conformidade com a NIS2 melhoram

Os resultados que mais importam para as equipes de segurança, risco e liderança.

Uma resposta clara sobre o escopo

Seu tipo de entidade confirmado para cada país em que você atua, para que o esforço vá para onde a lei realmente se aplica.

Notificações que você pode comprovar

Um caminho de escalonamento e modelos de comunicação testados em um cenário realista, não deixados no papel.

Gestão com poder de aprovação

Um briefing e um plano de treinamento que permitem ao seu conselho aprovar as medidas com confiança.

Menos retrabalho

Constatações mapeadas à ISO 27001, à ISO 22301, ao NIST CSF e ao DORA, para que as evidências existentes sejam reaproveitadas.

Custo e prazo

Custo e Prazo da Conformidade com a NIS2

Não há preço de tabela. O custo acompanha o seu setor, o tipo de entidade, os países e a maturidade dos seus controles. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.

O que influencia o custo

  • Tipo de entidade — essencial, importante ou fornecedora de uma delas
  • Países — cada lei nacional, autoridade e caminho de registro
  • Unidades e sistemas — quantos serviços e locais estão no escopo
  • Cadeia de suprimentos — o número de fornecedores críticos a revisar
  • Reaproveitamento — evidências de ISO 27001, ISO 22301 ou SOC 2 já existentes

Quanto tempo leva

Avaliação e roteiro6–12 semanas, dependendo do escopo
Fechamento de lacunasDefinido pelo seu roteiro e pela capacidade da sua equipe
ContínuoMedidas revisadas conforme mudam os riscos, os fornecedores e as regras nacionais
Como se integra ao que você já tem

NIS2 vs DORA, ISO 27001, ISO 22301, NIST CSF e GDPR

A NIS2 se sobrepõe a frameworks que muitas organizações já possuem. As lacunas geralmente são as obrigações de notificação, registro e gestão.

EstruturaO que éRelação com a NIS2
DORAA lei de resiliência digital da UE para entidades financeirasPara entidades financeiras, o DORA se aplica em vez da NIS2 quando abrange o mesmo tema.
ISO 27001Uma norma certificável de segurança da informaçãoAbrange grande parte do Artigo 21, mas não o registro nacional nem os prazos de notificação da NIS2.
ISO 22301Uma norma certificável de continuidade de negóciosApoia a medida de continuidade, backup e gestão de crises.
NIST CSF 2.0Um framework voluntário de cibersegurança dos EUAAs suas funções se correlacionam bem com o Artigo 21, o que ajuda grupos dos EUA com operações na UE.
GDPRO regulamento de proteção de dados da UEUma lei separada. Um único incidente pode acionar notificações tanto da GDPR quanto da NIS2.
SOC 2Um relatório de atestação de CPA para organizações de serviçosEvidências úteis para fornecedores que respondem às perguntas de clientes sobre a NIS2.
Como escolher um parceiro

Como escolher serviços de conformidade com a NIS2

As perguntas que vale a pena fazer antes de assinar e como a Accredify Global responde a elas.

Pergunta a fazerA resposta da Accredify Global
Vocês podem nos certificar para a NIS2?Ninguém pode, hoje. Não existe certificação NIS2; avaliamos a prontidão e ajudamos você a construir evidências.
Vocês trabalham com base na lei nacional ou apenas na Diretiva?Ambos. Verificamos a lei de cada país em que você estiver no escopo.
Vocês testam os controles ou apenas revisam as políticas?Testamos com eventos reais: incidentes, restaurações de backup e revisões de fornecedores.
Vocês podem ajudar fornecedores, além de entidades reguladas?Sim. Avaliamos os dois lados da relação na cadeia de suprimentos.
Vocês prestam consultoria jurídica?Não. Quando é necessária interpretação jurídica, nós a coordenamos dentro do mesmo plano.
Como é definido o preço?Uma proposta personalizada após uma revisão de escopo gratuita.
Entregáveis

O que você recebe dos serviços de conformidade com a NIS2

Memorando de escopo e classificação

Seu tipo de entidade e suas obrigações em cada país.

Análise de lacunas do Artigo 21

Sua situação em relação a cada uma das dez medidas.

Roteiro priorizado por risco

Ações de remediação em ordem de prioridade, com responsáveis.

Relatório do exercício de notificação

Como foi o desempenho da sua equipe em relação aos prazos de 24 horas e 72 horas.

Revisão da segurança de fornecedores

Fornecedores críticos, níveis de risco e lacunas contratuais.

Briefing para a gestão

Um resumo que seu órgão de administração pode aprovar, com um plano de treinamento.

Perguntas frequentes

Perguntas frequentes sobre a conformidade com a NIS2

Respostas diretas sobre escopo, requisitos, notificações, multas, alterações, custo e prazo.

O que é a conformidade com a NIS2?

Conformidade com a NIS2 significa atender à Diretiva NIS2 da UE, a Diretiva (UE) 2022/2555, conforme cada Estado-Membro a transpôs para a sua legislação nacional. As organizações no escopo devem gerenciar o risco de cibersegurança, notificar incidentes significativos, proteger a sua cadeia de suprimentos e responsabilizar a gestão.

A quem a NIS2 se aplica?

A NIS2 se aplica a organizações de médio e grande porte em 18 setores, divididos em setores de alta criticidade e outros setores críticos. Algumas entidades estão no escopo independentemente do porte, como provedores de DNS, registros de domínios de topo, prestadores de serviços de confiança e provedores de comunicações eletrônicas públicas.

Qual é a diferença entre entidades essenciais e importantes?

Ambas devem cumprir os mesmos deveres de segurança e de notificação. As entidades essenciais estão sujeitas a supervisão proativa e a multas máximas mais altas. As entidades importantes são supervisionadas principalmente após um incidente ou reclamação, o que é chamado de supervisão ex post.

A NIS2 se aplica a empresas fora da UE?

Sim, em alguns casos. Certos prestadores digitais que atendem à UE sem estabelecimento na UE devem nomear um representante na UE. Fornecedores fora da UE também são abrangidos por meio dos requisitos de segurança da cadeia de suprimentos de seus clientes.

Quais são os requisitos de conformidade da NIS2?

O Artigo 21 estabelece dez medidas mínimas. Elas abrangem análise de riscos e políticas de segurança, tratamento de incidentes, continuidade de negócios, segurança da cadeia de suprimentos e desenvolvimento seguro. Também abrangem testes de eficácia, higiene cibernética e treinamento, criptografia, controle de acesso e autenticação multifator.

Quais são os prazos de notificação de incidentes da NIS2?

Para um incidente significativo, um alerta precoce deve ser feito em até 24 horas após a tomada de conhecimento. Uma notificação de incidente segue em até 72 horas. Um relatório final deve ser entregue em até um mês após a notificação.

Quais são as multas por não conformidade com a NIS2?

As entidades essenciais estão sujeitas a multas máximas de pelo menos 10 milhões de euros ou 2% do faturamento anual mundial, o que for maior. Para entidades importantes, os valores são de pelo menos 7 milhões de euros ou 1,4% do faturamento. Os Estados-Membros definem as regras exatas.

A alta administração é pessoalmente responsável segundo a NIS2?

Sim. Os órgãos de administração devem aprovar as medidas de gestão de riscos de cibersegurança e supervisionar a forma como são implementadas. Eles podem ser responsabilizados por violações, e seus membros devem fazer treinamento em cibersegurança.

Existe uma certificação NIS2?

Hoje, não. A conformidade com a NIS2 é demonstrada por meio de evidências e supervisão segundo a legislação nacional. Uma proposta da Comissão de janeiro de 2026 permitiria que a certificação sob um esquema da UE apoiasse a conformidade. Até lá, a certificação ISO 27001 é uma evidência de apoio útil.

Precisamos nos registrar segundo a NIS2?

Em muitos países, sim. Os Estados-Membros tiveram de listar as entidades essenciais e importantes até 17 de abril de 2025, e muitos pedem que as entidades se registrem por conta própria junto à autoridade nacional. Os portais e os prazos variam, por isso os confirmamos durante a definição de escopo.

O que é o Regulamento de Execução (UE) 2024/2690?

É um regulamento da Comissão que define os requisitos técnicos de segurança para provedores de DNS, nuvem, data centers, serviços gerenciados e provedores digitais semelhantes. Também define quando os incidentes desses provedores são considerados significativos. Aplica-se em conjunto com a legislação nacional.

Todos os países da UE já transpuseram a NIS2?

Ainda não. O prazo era 17 de outubro de 2024. Segundo o acompanhamento da ECSO, 24 dos 27 Estados-Membros haviam transposto a NIS2 até setembro de 2026. Os detalhes nacionais, como as etapas de registro e as autoridades, variam de país para país.

A NIS2 está sendo alterada?

A Comissão propôs emendas pontuais em 20 de janeiro de 2026. Elas incluem uma nova categoria de pequenas empresas de média capitalização, regras de escopo mais claras, notificação simplificada de ransomware e um papel para a certificação. A proposta ainda precisa passar pelo processo legislativo da UE.

Qual é a relação entre a NIS2 e a ISO 27001?

A ISO 27001 abrange grande parte do que o Artigo 21 exige, incluindo avaliação de riscos, políticas, controle de acesso e segurança de fornecedores. Ela não abrange o registro nacional, os prazos de notificação da NIS2 nem as obrigações de treinamento da gestão, por isso uma avaliação de lacunas ainda é necessária.

Qual é a diferença entre NIS2 e DORA?

Ambas são leis da UE sobre resiliência digital. A NIS2 abrange entidades essenciais e importantes em muitos setores. O DORA é a lei setorial para entidades financeiras e se aplica no lugar da NIS2 quando trata dos mesmos temas.

A Accredify Global oferece assessoria jurídica sobre a NIS2?

Não. Avaliamos a prontidão e testamos os controles com base na Diretiva e na legislação nacional que se aplica a você. Quando é necessária interpretação jurídica, nós a coordenamos dentro do mesmo plano.

Quanto custa a conformidade com a NIS2?

O custo depende do seu setor, do tipo de entidade e do número de países e unidades. O tamanho da cadeia de suprimentos e os controles existentes também importam. A Accredify Global revisa o seu escopo gratuitamente e envia uma proposta personalizada.

Quanto tempo leva uma avaliação de preparação para a NIS2?

A maioria das avaliações de prontidão para a NIS2 e roteiros da Accredify Global leva de 6 a 12 semanas, dependendo do escopo. O fechamento das lacunas segue então o seu roteiro.

Revisão de escopo NIS2 gratuita

Descubra onde você está em relação à NIS2, antes que seu regulador ou cliente pergunte

Conte-nos sobre seu setor, países e serviços críticos. Confirmaremos como a NIS2 se aplica, recomendaremos um prazo e enviaremos uma proposta personalizada.

Agende sua revisão de escopo gratuita →
Prefere conversar primeiro? +1-214-899-5643 · Solicitar proposta NIS2 · Fale conosco

Revisado pela última vez em pela equipe de conformidade da Accredify Global.