Software NIS2: abrangência, execução e evidência num só sistema
A Complaica reúne os requisitos do §30 BSIG com o seu SGSI, os seus riscos e as suas evidências — no mesmo conjunto de dados da ISO 27001.
Abrangência
Setor, dimensão e categoria determinam que deveres se aplicam.
| Setor | Limiar | Categoria |
|---|---|---|
| Energia, transportes, água, saúde | a partir de 50 colaboradores ou 10 M€ de volume de negócios | entidade importante |
| Energia, transportes, água, saúde | a partir de 250 colaboradores ou 50 M€ de volume de negócios | entidade essencial |
| Infraestrutura digital, serviços TIC | independentemente da dimensão em certos segmentos | entidade essencial |
| Operadores de instalações críticas (KRITIS) | limiares nos termos do BSI-KritisV | acresce a evidência do §8a |
Base jurídica: Diretiva NIS2 (UE) 2022/2555 · BSIG · BSI
Os dez requisitos do §30 BSIG
A estrutura dos requisitos e o módulo com que a Complaica os cobre. Sem texto normativo — apenas estrutura e evidência.
| N.º | Requisito | Módulo | Evidência | Estado |
|---|---|---|---|---|
| 01 | Análise de risco e políticas de segurança | Gestão de risco | Registo de riscos, avaliação bruta/líquida | ● coberto |
| 02 | Tratamento de incidentes de segurança | Gestão de incidentes | Cadeia de comunicação, prazos, registos | ● coberto |
| 03 | Continuidade da operação, cópias de segurança | BCM (BSI 200-4) | BIA, planos de contingência, registos de exercícios | ● coberto |
| 04 | Segurança da cadeia de fornecimento | Gestão de fornecedores | Avaliação, contratos, evidências | ● coberto |
| 05 | Segurança no desenvolvimento e na manutenção | Requisitos do SGSI | Medidas com data de revisão | ● coberto |
| 06 | Avaliação da eficácia | Indicadores e relatórios | Nível de maturidade, relatório de auditoria | ● coberto |
| 07 | Formação e higiene cibernética | Gestão da formação | Registos de participação | ● coberto |
| 08 | Criptografia e cifragem | Catálogo de medidas | Configurações de referência | ● coberto |
| 09 | Controlo de acessos e gestão de ativos | Âmbito e ativos | Inventário de ativos, funções | ● coberto |
| 10 | Autenticação, comunicação protegida | Catálogo de medidas | Evidências técnicas | ● coberto |
Sinergias
Quem já opera a ISO 27001 cumpre boa parte do §30 BSIG — a questão é qual parte.
A Complaica mapeia cada requisito em todas as normas que toca. Linha a linha vê para que conta a medida — e que requisitos NIS2 continuam sem evidência.
Incidente, prazo, registo
Os deveres de comunicação são atividades com prazos e responsáveis — não uma caixa de correio à parte.
| Ata da revisão SIEM T1/2026 | 12.03.2026 | ✓ válido | |
| Registo de formação, operações | XLSX | 02.02.2026 | ✓ válido |
| Configuração de referência da firewall | 28.01.2026 | ⚠ a expirar |
Perguntas frequentes
A NIS2 aplica-se a nós?
A abrangência decorre do setor, da dimensão e da atividade. O teste leva-o a uma avaliação sustentada em seis a oito perguntas — sem registo.
Uma certificação ISO 27001 chega para a NIS2?
Cobre uma parte substancial dos requisitos do §30 BSIG, mas não substitui o registo nem os deveres de comunicação e de prova. A Complaica mostra a diferença como lista de requisitos em aberto.
Como são apoiados os deveres de comunicação?
Os incidentes são registados com marcas temporais, prazos e responsáveis; a cadeia de comunicação está guardada como atividade e é registada.
E o registo junto do BSI?
O dever de registo existe independentemente do software. A Complaica mantém os dados necessários sobre entidade, setor e pessoas de contacto.
A administração responde pessoalmente?
O BSIG dirige-se expressamente ao nível de gestão, incluindo deveres de supervisão e de formação. Por isso o relatório de estado está concebido para a perspetiva da administração.
Quanto tempo demora a implementação?
Para um âmbito definido, os primeiros relatórios de estado sustentados costumam estar disponíveis ao fim de algumas semanas. A migração das folhas de cálculo existentes está incluída no preço.