Serviços de Conformidade com a NIS2: Avaliação de Prontidão, Controles do Artigo 21 e Notificação de Incidentes
Prontidão para a conformidade com a NIS2 para entidades essenciais e importantes e para os fornecedores que as atendem. Confirmamos se e como a Diretiva se aplica a você, testamos os seus controles em relação às dez medidas do Artigo 21 e simulamos a sua notificação de incidentes. Você recebe um roteiro priorizado por risco que o seu órgão de gestão pode aprovar. A maioria dos programas leva 6–12 semanas.
O que é a conformidade com a NIS2?
Conformidade com a NIS2 significa atender à Diretiva NIS2, a Diretiva (UE) 2022/2555, conforme o seu Estado-Membro a transpôs para a legislação nacional. As organizações no escopo devem gerenciar o risco de cibersegurança e notificar incidentes significativos. Também devem proteger a sua cadeia de suprimentos e responsabilizar a alta direção.
A Diretiva NIS2 substituiu a primeira Diretiva NIS e ampliou bastante o seu alcance. Ela agora abrange organizações médias e grandes em 18 setores, de energia e saúde a manufatura, alimentos e serviços digitais. Também abrange seus fornecedores, porque toda entidade no escopo deve gerenciar o risco de segurança em sua cadeia de suprimentos.
A Accredify Global confirma como a Diretiva e sua legislação nacional se aplicam a você. Depois, testamos seus controles em eventos reais, não apenas em políticas. Você recebe um roteiro classificado por risco e as evidências que seu regulador ou seus clientes pedirão.
A NIS2 em 2026: As Leis Nacionais Estão em Vigor e Há Emendas Pontuais Propostas
Os Estados-Membros tinham de transpor a NIS2 até 17 de outubro de 2024. A maioria atrasou. A Comissão abriu processos de infração contra 23 Estados-Membros em novembro de 2024. Em setembro de 2026, o rastreador de transposição da ECSO mostrava 24 dos 27 Estados-Membros com a NIS2 incorporada à legislação nacional.
Em 20 de janeiro de 2026, a Comissão propôs emendas pontuais à NIS2. Elas acrescentam uma categoria de pequenas empresas de média capitalização para empresas com menos de 750 empregados e faturamento inferior a 150 milhões de euros. Também simplificam a notificação de ransomware e permitem que a certificação ajude a demonstrar a conformidade. A proposta ainda precisa passar pelo processo legislativo da UE, portanto as leis nacionais atuais continuam sendo as regras a cumprir.
Fontes: Diretiva (UE) 2022/2555 (EUR-Lex) · Rastreador de transposição da NIS2 do ECSO · Perguntas e respostas sobre o pacote de cibersegurança da Comissão Europeia
Quem precisa de conformidade com a NIS2?
Duas perguntas decidem: o seu setor está listado e você é uma organização de médio porte ou maior? Algumas entidades estão no escopo independentemente do porte.
| Grupo | Setores | Classificação usual |
|---|---|---|
| Setores de alta criticidade (Anexo I) | Energia, transporte, setor bancário, infraestruturas do mercado financeiro, saúde, água potável, águas residuais, infraestrutura digital, gestão de serviços de TIC, administração pública e espaço | Entidades grandes geralmente são essenciais; entidades médias geralmente são importantes |
| Outros setores críticos (Anexo II) | Serviços postais e de courier, gestão de resíduos, produtos químicos, alimentos, manufatura, provedores digitais e pesquisa | Geralmente entidades importantes |
| Dentro do escopo independentemente do porte | Provedores de DNS, registros de domínios de topo, prestadores qualificados de serviços de confiança e provedores de comunicações eletrônicas públicas, entre outros | Definido pela Diretiva e pela legislação nacional |
Operadores de eletricidade, gás, petróleo, hidrogênio, aquecimento urbano e água com alcance nacional ou regional.
Hospitais, laboratórios, fabricantes de medicamentos e fabricantes de dispositivos médicos críticos. Veja nossa trilha de certificação para a saúde.
Fabricantes de eletrônicos, equipamentos elétricos, máquinas, veículos e dispositivos médicos dentro dos limites de porte.
Provedores de infraestrutura digital e de serviços gerenciados, que também enfrentam regras técnicas detalhadas. Veja nosso caminho para o setor de TI.
Produtores, processadores e distribuidores de alimentos e fabricantes de produtos químicos do Anexo II. Veja nossa trilha para a indústria de alimentos.
Empresas fora da UE cujos clientes na UE precisam proteger sua cadeia de suprimentos segundo a NIS2.
Requisitos de Conformidade com a NIS2: As Dez Medidas do Artigo 21 e o que Avaliamos
O Artigo 21 define o mínimo. A sua lei nacional e, para prestadores digitais, um regulamento de execução da UE acrescentam os detalhes.
| Medir | O que a NIS2 exige | O que avaliamos |
|---|---|---|
| Análise de riscos & políticas | Políticas de análise de riscos e de segurança de sistemas de informação | Método de risco, escopo de ativos e se as políticas são aprovadas e utilizadas |
| Tratamento de incidentes | Detectar, responder e se recuperar de incidentes | Cobertura de detecção, playbooks e uma simulação de incidente ao vivo |
| Continuidade de negócios | Backups, recuperação de desastres e gestão de crises | Objetivos de recuperação, testes de restauração e funções em crises |
| Segurança da cadeia de suprimentos | Segurança nas relações com fornecedores diretos e prestadores de serviços | Inventário de fornecedores, níveis de risco, cláusulas contratuais e monitoramento |
| Desenvolvimento seguro & vulnerabilidades | Segurança na aquisição, no desenvolvimento e na manutenção, incluindo o tratamento de vulnerabilidades | Prazos de correção, divulgação de vulnerabilidades e controle de mudanças |
| Eficácia | Políticas para avaliar se as medidas de segurança funcionam | Métricas, auditorias internas e análise crítica pela direção |
| Higiene cibernética e treinamento | Práticas básicas de higiene cibernética e treinamento em cibersegurança | Registros de treinamento, resultados de phishing e configurações de referência |
| Criptografia | Políticas de criptografia e, quando apropriado, de cifragem | Criptografia em repouso e em trânsito, e gestão de chaves |
| Pessoas, acesso & ativos | Segurança de recursos humanos, controle de acesso e gestão de ativos | Verificações de admissão e desligamento, acesso privilegiado e registros de ativos |
| Autenticação e comunicações | Autenticação multifator e comunicações seguras, incluindo canais de emergência | Cobertura de MFA, mensagens seguras e contato de emergência fora de banda |
Para provedores de DNS, nuvem, data centers, serviços gerenciados e similares, o Regulamento de Execução (UE) 2024/2690 da Comissão define os detalhes técnicos. Avaliamos com base nele quando ele se aplica a você.
Notificação de Incidentes e Responsabilização da Gestão na NIS2
Ambos dependem de decisões rápidas e documentadas, por isso os testamos em detalhe.
Prazos de notificação de incidentes significativos
| Alerta precoce | Em até 24 horas após tomar conhecimento de um incidente significativo |
|---|---|
| Notificação de incidentes | Em até 72 horas, com uma avaliação inicial da gravidade e do impacto |
| Relatório final | Em até um mês após a notificação do incidente |
Executamos um cenário realista para verificar se a sua equipe consegue classificar um incidente e cumprir cada prazo.
O que a NIS2 exige da alta direção
- Aprovar as medidas de gestão de riscos de cibersegurança
- Supervisionar como essas medidas são implementadas
- Fazer treinamento em cibersegurança, como membros do órgão de administração
- Aceitar responsabilidade por violações, conforme a legislação nacional
- Entenda as multas máximas: pelo menos €10 milhões ou 2% do faturamento para entidades essenciais
- Para entidades importantes: pelo menos 7 milhões de euros ou 1,4% do faturamento
Conformidade com a NIS2 para Empresas dos EUA e do Reino Unido que Atendem a UE
A Diretiva NIS2 é lei da UE, mas alcança empresas de fora da UE por meio de estruturas de grupo, serviços digitais e contratos com fornecedores.
Cada entidade da UE é avaliada segundo a lei do seu próprio país. Uma controladora dos EUA ou do Reino Unido muitas vezes conduz um único programa perante várias autoridades nacionais; por isso, mapeamos um único conjunto de controles às regras de cada país.
Alguns provedores digitais sem estabelecimento na UE precisam nomear um representante na UE. Isso abrange, entre outros, provedores de DNS, nuvem, data center, entrega de conteúdo e serviços gerenciados de segurança.
Seus clientes devem gerenciar o risco de fornecedores nos termos do Artigo 21. Espere questionários de segurança, direitos de auditoria e cláusulas de notificação de incidentes. A certificação ISO 27001 ou um relatório SOC 2 costuma responder a grande parte disso.
Uma única violação pode acionar notificações da NIS2 e da GDPR ao mesmo tempo. A certificação ISO 27701 ajuda a mostrar que os controles de privacidade estão lado a lado com seus controles de segurança.
O Reino Unido está fora da NIS2 e tem seus próprios NIS Regulations. Empresas do Reino Unido com operações ou clientes na UE ainda podem entrar no escopo, ou na cadeia de suprimentos de um cliente.
Checklist de Conformidade com a NIS2: Dez Perguntas para Responder Primeiro
Se você não consegue responder a uma destas perguntas com evidências, ela deve entrar no seu roadmap.
Escopo e governança
- Você confirmou seu setor, porte e tipo de entidade em cada país?
- Você se registrou em cada autoridade nacional onde isso é exigido?
- Seu órgão de administração aprovou as medidas de segurança?
- Os membros do conselho concluíram o treinamento em cibersegurança?
- Há um responsável designado pela conformidade e pelos relatórios da NIS2?
Controles e evidências
- Vocês conseguem enviar um alerta precoce em até 24 horas, de dia ou de noite?
- Você restaurou sistemas críticos a partir de backup no último ano?
- Você sabe quais fornecedores dão suporte aos seus serviços críticos?
- A autenticação multifator está implementada para todo acesso remoto e privilegiado?
- Você mede se seus controles funcionam e relata isso à direção?
Como funciona nossa avaliação de preparação para a NIS2
Seis etapas, da chamada de definição de escopo a um roteiro que sua administração pode aprovar.
Não sabe se a NIS2 se aplica a você ou as regras de qual país você segue? Uma revisão de escopo gratuita responde isso primeiro.
Agende uma revisão de escopo gratuitaO que nossos serviços de conformidade com a NIS2 melhoram
Os resultados que mais importam para as equipes de segurança, risco e liderança.
Seu tipo de entidade confirmado para cada país em que você atua, para que o esforço vá para onde a lei realmente se aplica.
Um caminho de escalonamento e modelos de comunicação testados em um cenário realista, não deixados no papel.
Um briefing e um plano de treinamento que permitem ao seu conselho aprovar as medidas com confiança.
Custo e Prazo da Conformidade com a NIS2
Não há preço de tabela. O custo acompanha o seu setor, o tipo de entidade, os países e a maturidade dos seus controles. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.
O que influencia o custo
- Tipo de entidade — essencial, importante ou fornecedora de uma delas
- Países — cada lei nacional, autoridade e caminho de registro
- Unidades e sistemas — quantos serviços e locais estão no escopo
- Cadeia de suprimentos — o número de fornecedores críticos a revisar
- Reaproveitamento — evidências de ISO 27001, ISO 22301 ou SOC 2 já existentes
Quanto tempo leva
| Avaliação e roteiro | 6–12 semanas, dependendo do escopo |
|---|---|
| Fechamento de lacunas | Definido pelo seu roteiro e pela capacidade da sua equipe |
| Contínuo | Medidas revisadas conforme mudam os riscos, os fornecedores e as regras nacionais |
NIS2 vs DORA, ISO 27001, ISO 22301, NIST CSF e GDPR
A NIS2 se sobrepõe a frameworks que muitas organizações já possuem. As lacunas geralmente são as obrigações de notificação, registro e gestão.
| Estrutura | O que é | Relação com a NIS2 |
|---|---|---|
| DORA | A lei de resiliência digital da UE para entidades financeiras | Para entidades financeiras, o DORA se aplica em vez da NIS2 quando abrange o mesmo tema. |
| ISO 27001 | Uma norma certificável de segurança da informação | Abrange grande parte do Artigo 21, mas não o registro nacional nem os prazos de notificação da NIS2. |
| ISO 22301 | Uma norma certificável de continuidade de negócios | Apoia a medida de continuidade, backup e gestão de crises. |
| NIST CSF 2.0 | Um framework voluntário de cibersegurança dos EUA | As suas funções se correlacionam bem com o Artigo 21, o que ajuda grupos dos EUA com operações na UE. |
| GDPR | O regulamento de proteção de dados da UE | Uma lei separada. Um único incidente pode acionar notificações tanto da GDPR quanto da NIS2. |
| SOC 2 | Um relatório de atestação de CPA para organizações de serviços | Evidências úteis para fornecedores que respondem às perguntas de clientes sobre a NIS2. |
Como escolher serviços de conformidade com a NIS2
As perguntas que vale a pena fazer antes de assinar e como a Accredify Global responde a elas.
| Pergunta a fazer | A resposta da Accredify Global |
|---|---|
| Vocês podem nos certificar para a NIS2? | Ninguém pode, hoje. Não existe certificação NIS2; avaliamos a prontidão e ajudamos você a construir evidências. |
| Vocês trabalham com base na lei nacional ou apenas na Diretiva? | Ambos. Verificamos a lei de cada país em que você estiver no escopo. |
| Vocês testam os controles ou apenas revisam as políticas? | Testamos com eventos reais: incidentes, restaurações de backup e revisões de fornecedores. |
| Vocês podem ajudar fornecedores, além de entidades reguladas? | Sim. Avaliamos os dois lados da relação na cadeia de suprimentos. |
| Vocês prestam consultoria jurídica? | Não. Quando é necessária interpretação jurídica, nós a coordenamos dentro do mesmo plano. |
| Como é definido o preço? | Uma proposta personalizada após uma revisão de escopo gratuita. |
O que você recebe dos serviços de conformidade com a NIS2
Seu tipo de entidade e suas obrigações em cada país.
Sua situação em relação a cada uma das dez medidas.
Ações de remediação em ordem de prioridade, com responsáveis.
Como foi o desempenho da sua equipe em relação aos prazos de 24 horas e 72 horas.
Fornecedores críticos, níveis de risco e lacunas contratuais.
Um resumo que seu órgão de administração pode aprovar, com um plano de treinamento.
Perguntas frequentes sobre a conformidade com a NIS2
Respostas diretas sobre escopo, requisitos, notificações, multas, alterações, custo e prazo.
O que é a conformidade com a NIS2?
Conformidade com a NIS2 significa atender à Diretiva NIS2 da UE, a Diretiva (UE) 2022/2555, conforme cada Estado-Membro a transpôs para a sua legislação nacional. As organizações no escopo devem gerenciar o risco de cibersegurança, notificar incidentes significativos, proteger a sua cadeia de suprimentos e responsabilizar a gestão.
A quem a NIS2 se aplica?
A NIS2 se aplica a organizações de médio e grande porte em 18 setores, divididos em setores de alta criticidade e outros setores críticos. Algumas entidades estão no escopo independentemente do porte, como provedores de DNS, registros de domínios de topo, prestadores de serviços de confiança e provedores de comunicações eletrônicas públicas.
Qual é a diferença entre entidades essenciais e importantes?
Ambas devem cumprir os mesmos deveres de segurança e de notificação. As entidades essenciais estão sujeitas a supervisão proativa e a multas máximas mais altas. As entidades importantes são supervisionadas principalmente após um incidente ou reclamação, o que é chamado de supervisão ex post.
A NIS2 se aplica a empresas fora da UE?
Sim, em alguns casos. Certos prestadores digitais que atendem à UE sem estabelecimento na UE devem nomear um representante na UE. Fornecedores fora da UE também são abrangidos por meio dos requisitos de segurança da cadeia de suprimentos de seus clientes.
Quais são os requisitos de conformidade da NIS2?
O Artigo 21 estabelece dez medidas mínimas. Elas abrangem análise de riscos e políticas de segurança, tratamento de incidentes, continuidade de negócios, segurança da cadeia de suprimentos e desenvolvimento seguro. Também abrangem testes de eficácia, higiene cibernética e treinamento, criptografia, controle de acesso e autenticação multifator.
Quais são os prazos de notificação de incidentes da NIS2?
Para um incidente significativo, um alerta precoce deve ser feito em até 24 horas após a tomada de conhecimento. Uma notificação de incidente segue em até 72 horas. Um relatório final deve ser entregue em até um mês após a notificação.
Quais são as multas por não conformidade com a NIS2?
As entidades essenciais estão sujeitas a multas máximas de pelo menos 10 milhões de euros ou 2% do faturamento anual mundial, o que for maior. Para entidades importantes, os valores são de pelo menos 7 milhões de euros ou 1,4% do faturamento. Os Estados-Membros definem as regras exatas.
A alta administração é pessoalmente responsável segundo a NIS2?
Sim. Os órgãos de administração devem aprovar as medidas de gestão de riscos de cibersegurança e supervisionar a forma como são implementadas. Eles podem ser responsabilizados por violações, e seus membros devem fazer treinamento em cibersegurança.
Existe uma certificação NIS2?
Hoje, não. A conformidade com a NIS2 é demonstrada por meio de evidências e supervisão segundo a legislação nacional. Uma proposta da Comissão de janeiro de 2026 permitiria que a certificação sob um esquema da UE apoiasse a conformidade. Até lá, a certificação ISO 27001 é uma evidência de apoio útil.
Precisamos nos registrar segundo a NIS2?
Em muitos países, sim. Os Estados-Membros tiveram de listar as entidades essenciais e importantes até 17 de abril de 2025, e muitos pedem que as entidades se registrem por conta própria junto à autoridade nacional. Os portais e os prazos variam, por isso os confirmamos durante a definição de escopo.
O que é o Regulamento de Execução (UE) 2024/2690?
É um regulamento da Comissão que define os requisitos técnicos de segurança para provedores de DNS, nuvem, data centers, serviços gerenciados e provedores digitais semelhantes. Também define quando os incidentes desses provedores são considerados significativos. Aplica-se em conjunto com a legislação nacional.
Todos os países da UE já transpuseram a NIS2?
Ainda não. O prazo era 17 de outubro de 2024. Segundo o acompanhamento da ECSO, 24 dos 27 Estados-Membros haviam transposto a NIS2 até setembro de 2026. Os detalhes nacionais, como as etapas de registro e as autoridades, variam de país para país.
A NIS2 está sendo alterada?
A Comissão propôs emendas pontuais em 20 de janeiro de 2026. Elas incluem uma nova categoria de pequenas empresas de média capitalização, regras de escopo mais claras, notificação simplificada de ransomware e um papel para a certificação. A proposta ainda precisa passar pelo processo legislativo da UE.
Qual é a relação entre a NIS2 e a ISO 27001?
A ISO 27001 abrange grande parte do que o Artigo 21 exige, incluindo avaliação de riscos, políticas, controle de acesso e segurança de fornecedores. Ela não abrange o registro nacional, os prazos de notificação da NIS2 nem as obrigações de treinamento da gestão, por isso uma avaliação de lacunas ainda é necessária.
Qual é a diferença entre NIS2 e DORA?
Ambas são leis da UE sobre resiliência digital. A NIS2 abrange entidades essenciais e importantes em muitos setores. O DORA é a lei setorial para entidades financeiras e se aplica no lugar da NIS2 quando trata dos mesmos temas.
A Accredify Global oferece assessoria jurídica sobre a NIS2?
Não. Avaliamos a prontidão e testamos os controles com base na Diretiva e na legislação nacional que se aplica a você. Quando é necessária interpretação jurídica, nós a coordenamos dentro do mesmo plano.
Quanto custa a conformidade com a NIS2?
O custo depende do seu setor, do tipo de entidade e do número de países e unidades. O tamanho da cadeia de suprimentos e os controles existentes também importam. A Accredify Global revisa o seu escopo gratuitamente e envia uma proposta personalizada.
Quanto tempo leva uma avaliação de preparação para a NIS2?
A maioria das avaliações de prontidão para a NIS2 e roteiros da Accredify Global leva de 6 a 12 semanas, dependendo do escopo. O fechamento das lacunas segue então o seu roteiro.
Descubra onde você está em relação à NIS2, antes que seu regulador ou cliente pergunte
Conte-nos sobre seu setor, países e serviços críticos. Confirmaremos como a NIS2 se aplica, recomendaremos um prazo e enviaremos uma proposta personalizada.
Agende sua revisão de escopo gratuita →Revisado pela última vez em pela equipe de conformidade da Accredify Global.