Ir para o conteúdo

Respondemos depressa e ao ponto.

Software NIS2
para conformidade e gestão de riscos

A Complaica é um software NIS2 com o qual as organizações gerem, documentam e comprovam a sua implementação da NIS2: os requisitos da NIS2 nos termos do BSIG, a gestão de riscos e as medidas, os incidentes de segurança com os respetivos prazos de notificação e as evidências perante a administração e a autoridade de supervisão. Ao contrário de uma checklist NIS2, a Complaica liga requisitos, ativos, riscos, medidas e evidências num só conjunto de dados — a partir dele, os dashboards mostram o grau de cumprimento, com integração de IA.

  • 01Conformidade NIS2 do âmbito à evidência — num só conjunto de dados
  • 02Requisitos da NIS2 nos termos do BSIG e Regulamento de Execução (UE) 2024/2690 para os tipos de entidades abrangidos
  • 03Dashboards com o grau de cumprimento dos requisitos, acumulado até à organização
  • 04Riscos, medidas, incidentes de segurança e evidências geridos de forma centralizada
  • 05Integração de IA (MCP) mais consultoria especializada — Co-Intelligence
01 Progresso NIS2
02 Estrutura da organização
03 Grafo de dependências
04 Matriz de risco configurável
05 Medidas no cronograma
NIS2 01

Implementar e gerir a NIS2 com a Complaica

Funções com as quais a Complaica, enquanto software para a implementação da NIS2, cobre o caminho dos requisitos da NIS2 até à evidência.

  • 01Avaliar os requisitos da NIS2 — as dez medidas de gestão de riscos nos termos do § 30 BSIG, com grau de implementação por requisito, acumulado até ao nível superior
  • 02Regulamento de Execução (UE) 2024/2690 como catálogo para os tipos de entidades abrangidos: artigos 1.º a 14.º e as 13 áreas temáticas do anexo
  • 03Dashboards para a avaliação global: o grau de cumprimento por requisito, por área temática e para toda a organização
  • 04Representar o âmbito e a estrutura de ativos — organização, processos de negócio, sistemas, fornecedores e as suas dependências
  • 05Identificar riscos por ativo e avaliá-los em matrizes de risco configuráveis
  • 06Planear o tratamento de riscos — opção de tratamento, medidas e risco residual documentados de forma rastreável
  • 07Gerir os incidentes de segurança com prazos e responsáveis — 24 horas, 72 horas, relatório final
  • 08A cadeia de abastecimento à vista: fornecedores como ativos, com requisitos, riscos e evidências próprios
  • 09Acompanhar as medidas com responsáveis, prazos e estado; guardar as evidências no objeto correspondente
  • 10Relatórios para a administração, a auditoria interna e a autoridade de supervisão
  • 11Integração com Microsoft Azure, SAP, Jira e outros sistemas; importação e exportação de e para Excel
  • 12Integração de IA (MCP) para perguntas sobre a NIS2, requisitos e medidas, e sobre a utilização da ferramenta
01 Incidentes de segurança abertos
NIS2 02

Gerir os requisitos da NIS2 e o Regulamento (UE) 2024/2690 de forma centralizada

O Regulamento de Execução (UE) 2024/2690 concretiza o que a Diretiva NIS2 exige nos artigos 21.º e 23.º: requisitos técnicos e metodológicos para as medidas de gestão de riscos e os critérios a partir dos quais um incidente de segurança é considerado significativo. Aplica-se diretamente a determinados tipos de entidades digitais: prestadores de serviços de DNS e registos de nomes de TLD, prestadores de serviços de computação em nuvem e de serviços de centro de dados, fornecedores de redes de distribuição de conteúdos (CDN), prestadores de serviços geridos e prestadores de serviços de segurança geridos, prestadores de serviços de mercados em linha, de motores de pesquisa em linha e de plataformas de serviços de redes sociais, bem como prestadores de serviços de confiança. Para estes tipos de entidades, a Complaica inclui o regulamento como catálogo de requisitos — artigos 1.º a 14.º e o anexo — e avalia-o no mesmo conjunto de dados que o § 30 BSIG.

Esta página trata da implementação da NIS2 no quadro jurídico alemão: a lei alemã de transposição da NIS2 (NIS2-Umsetzungsgesetz) consagrou as obrigações no BSIG — o § 30 BSIG para as medidas de gestão de riscos, o § 32 BSIG para as obrigações de notificação, o § 38 BSIG para a administração.

  1. 01 Política de segurança dos sistemas de rede e informação
  2. 02 Política de gestão dos riscos
  3. 03 Tratamento de incidentes
  4. 04 Continuidade das atividades e gestão de crises
  5. 05 Segurança da cadeia de abastecimento
  6. 06 Segurança na aquisição, desen­volvi­mento e manutenção dos sistemas de rede e informação
  7. 07 Políticas e procedimentos para avaliar a eficácia das medidas de gestão dos riscos
  8. 08 Práticas básicas de ciber-higiene e formação em cibersegurança
  9. 09 Criptografia
  10. 10 Segurança dos recursos humanos
  11. 11 Controlo do acesso
  12. 12 Gestão de ativos
  13. 13 Segurança ambiental e física
NIS2 03

Gestão de riscos NIS2 nos termos do § 30 BSIG

A Complaica apoia a gestão de riscos e as medidas de gestão de riscos nos termos da NIS2, ou seja, do § 30 BSIG. A lei exige medidas técnicas e organizativas adequadas, proporcionadas e eficazes — de acordo com o estado da técnica e com uma abordagem que contempla todos os riscos — e a documentação do seu cumprimento.

Na Complaica, isto é um processo de ponta a ponta: análise de riscos por ativo, avaliação de riscos na matriz de risco configurável, tratamento de riscos com medidas e responsáveis, o risco residual ao longo do tempo. A avaliação da eficácia baseia-se no estado de implementação e nas evidências associadas a cada medida.

As dez medidas de gestão de riscos nos termos do § 30, n.º 2, BSIG

  1. 01Políticas de análise dos riscos e de segurança dos sistemas de informação
  2. 02Tratamento de incidentes
  3. 03Continuidade das atividades — gestão de cópias de segurança, recuperação de desastres, gestão de crises
  4. 04Segurança da cadeia de abastecimento
  5. 05Segurança na aquisição, desenvolvimento e manutenção, incluindo o tratamento e a divulgação de vulnerabilidades
  6. 06Avaliação da eficácia das medidas de gestão dos riscos
  7. 07Formação e ações de sensibilização
  8. 08Utilização de criptografia
  9. 09Segurança dos recursos humanos, controlo do acesso e gestão de sistemas TIC
  10. 10Autenticação multifatores e comunicações seguras
NIS2 04

Obrigações de notificação NIS2 e incidentes de segurança nos termos do § 32 BSIG

Um incidente de segurança significativo desencadeia a obrigação de notificação NIS2: o § 32 BSIG exige a notificação ao ponto de notificação conjunto do BSI e do BBK dentro de prazos fixos. A Complaica gere cada incidente de segurança NIS2 como um registo próprio — com marcas temporais, responsáveis e os ativos afetados — e os prazos de notificação correm como datas-limite.

Assim, a gestão de incidentes mantém-se rastreável: cada passo fica registado com autor e data, e as medidas decorrentes do incidente são acompanhadas como todas as outras. A notificação propriamente dita é feita por si junto do ponto de notificação.

Prazos de notificação nos termos do § 32 BSIG

  • 24 horas · alerta rápido

    Sem demora injustificada, o mais tardar 24 horas após tomar conhecimento de um incidente de segurança significativo.

  • 72 horas · notificação

    Confirma ou atualiza as informações do alerta rápido.

  • A pedido · relatório intercalar

    Atualizações da situação, quando o BSI as solicita.

  • Um mês · relatório final

    O mais tardar um mês após a notificação. Se o incidente ainda estiver em curso, um relatório intercalar toma o seu lugar.

NIS2 05

Segurança da cadeia de abastecimento nos termos da NIS2

A segurança da cadeia de abastecimento faz parte das medidas de gestão de riscos do § 30 BSIG — incluindo as relações com os fornecedores e prestadores de serviços diretos. Na Complaica, os prestadores de serviços e os fornecedores estão no mesmo modelo que os seus próprios ativos: os riscos de fornecedores são avaliados onde a dependência existe.

Para a segurança da cadeia de abastecimento NIS2 (Supply Chain Security), a Complaica usa assim as mesmas funções que para o resto do âmbito — requisitos, riscos, medidas e evidências.

A cadeia de abastecimento na Complaica

  • Fornecedores como ativos

    Os fornecedores e os prestadores de serviços são registados com tipo e atributos — tal como as aplicações, os sistemas e os locais.

  • Dependências visíveis

    O grafo e a matriz de dependências mostram que processo de negócio e que serviço dependem de que fornecedor.

  • Requisitos e riscos de fornecedores

    Por fornecedor, os requisitos são avaliados e os riscos são identificados, avaliados e tratados.

  • Evidências no fornecedor

    Documentos, ligações e avaliações ficam no objeto, com autor e data.

NIS2 06

NIS2 para a administração e a segurança da informação

Nos termos do § 38 BSIG, a administração implementa as medidas de gestão de riscos e supervisiona a sua implementação. Os dashboards da Complaica dão à administração e aos responsáveis pela segurança da informação a visão de conjunto necessária para isso: o estado de implementação é acumulado do requisito individual, passando pela área temática, até à organização e mostra até que ponto os requisitos da NIS2 estão implementados — e onde estão as lacunas. O grau de cumprimento é um apuramento da Complaica a partir do estado de implementação avaliado por si, e não um indicador fixado pelas autoridades.

  • 01Grau de cumprimento global — um só número para o § 30 BSIG e, quando aplicável, o Regulamento de Execução (UE) 2024/2690
  • 02Discriminação por área temática, por local e por unidade organizacional
  • 03Requisitos em aberto e parcialmente implementados, com responsáveis e prazos
  • 04Evolução ao longo do tempo — o estado em comparação com o mês anterior
  • 05Vista para a administração: base para a implementação e a supervisão nos termos do § 38 BSIG
Pedir uma demo breve

… ou pergunte simplesmente pelo WhatsApp.

01 Grau de cumprimento NIS2
02 Prontidão para a auditoria
NIS2 07

Módulos da Complaica para a conformidade NIS2

Módulos, um conjunto de dados ligado: organização, ativos, requisitos, riscos, relatórios, tarefas e integrações trabalham sobre os mesmos objetos.

01 / 07 · Gestão da organização

Organização, locais e âmbito de aplicação

Represente a sua organização como uma árvore — sociedades, locais, departamentos, unidades — e defina que partes e serviços são abrangidos pela NIS2. As responsabilidades são atribuídas por unidade e por objeto; os direitos de acesso seguem a mesma estrutura.

01 Estrutura da organização

02 / 07 · Análise da estrutura de ativos

Ativos, dependências e cadeia de abastecimento

Registe ativos — aplicações, sistemas, dados, locais, fornecedores — com tipo e outros atributos e ligue-os aos processos de negócio e aos serviços que deles dependem. Os ativos podem ser importados da gestão de ativos, de CMDB, do Microsoft Azure e de outras fontes.

Os prestadores de serviços e os fornecedores estão no mesmo modelo: os grafos de dependências mostram que serviço depende de que fornecedor — a base para a segurança da cadeia de abastecimento que a NIS2 exige.

02 Grafo de dependências
03 Matriz de dependências

03 / 07 · Gestão de compliance

Requisitos, estado de implementação e grau de cumprimento

Avalie os requisitos da NIS2 — o § 30 BSIG e, para os tipos de entidades abrangidos, o Regulamento de Execução (UE) 2024/2690 — na sua árvore de ativos. Cada requisito recebe um estado de implementação, uma justificação e evidências; o estado acumula-se de baixo para cima até à organização.

Catálogos de requisitos próprios e outros referenciais e normas são avaliados no mesmo modelo — os mesmos ativos, as mesmas evidências. O que já está documentado para a ISO 27001 pode — na medida em que seja adequado em termos de conteúdo — ser também utilizado para os requisitos correspondentes da NIS2.

04 Progresso NIS2

04 / 07 · Gestão de riscos

Análise, avaliação e tratamento de riscos

Identifique ameaças por ativo — de catálogos padrão ou próprios — e avalie probabilidade e impacto numa matriz de risco configurável. Para cada risco define-se a opção de tratamento, liga-se a medidas e acompanha-se o risco residual ao longo do tempo — a abordagem que contempla todos os riscos, exigida pela NIS2.

05 Matriz de risco configurável
06 Principais riscos por valor

05 / 07 · Relatórios e análise de dados

Relatórios para a administração, a auditoria e a supervisão

Gere o estado de implementação, o plano de tratamento de riscos e relatórios de risco a partir dos seus próprios dados — como modelo de relatório por referencial ou como relatório personalizado. Os dashboards mostram o estado à administração; a distribuição fica a cargo da integração com o Teams e do bot de e-mail da Complaica, e as ferramentas externas de BI e análise leem os dados através da REST API ou de data marts.

07 Relatórios padrão

06 / 07 · Gestão de tarefas e colaboração

Medidas, incidentes de segurança e prazos

As medidas, as tarefas e os incidentes de segurança têm responsáveis, prazos e estado; cada alteração de estado fica registada com autor e data. Num incidente de segurança, os prazos de notificação correm como datas-limite — 24 horas, 72 horas, relatório final. Participantes internos e externos trabalham no mesmo sistema: o acesso é concedido por objeto e por ligação.

08 Medidas no cronograma
09 Tarefas por estado

07 / 07 · Integrações e automatização

Integrações da Complaica

Através da REST API, a Complaica liga sistemas de gestão de ativos e CMDB — Microsoft Azure, i-doit, GLPI, FNT Command e outros — e mantém o inventário de ativos a par da realidade. O Jira, o Microsoft Planner e outros podem ser ligados como sistemas de tarefas.

Os dados da aplicação estão disponíveis através de data marts predefinidos, da REST API ou de MCP para sistemas externos de análise e relatórios.

10 Integrações da Complaica
Pedir lista de preços

… ou pergunte pelo WhatsApp sobre outros módulos.

NIS2 08

Ferramenta NIS2 da Complaica: do risco à evidência

Um conjunto de dados ligado: cada objeto remete para o seguinte — do âmbito de aplicação e do ativo até ao dashboard para a administração.

  1. 01

    Âmbito

    Organização, locais e serviços abrangidos pela NIS2 — com os respetivos responsáveis.

  2. 02

    Ativos

    Processos, sistemas, dados e fornecedores, com as suas dependências.

  3. 03

    Riscos

    Identificar ameaças por ativo e avaliá-las na matriz de risco.

  4. 04

    Requisitos§ 30 BSIG · Regulamento (UE) 2024/2690

    Avaliar e justificar o grau de implementação por requisito.

  5. 05

    Medidas

    Acompanhar a implementação com responsáveis, prazos e estado.

  6. 06

    Evidências

    Guardar documentos e avaliações no objeto, com autor e data.

  7. 07

    Incidentes de segurançaPrazos de notificação nos termos do § 32 BSIG

    Avaliar os incidentes e geri-los com prazos — 24 horas, 72 horas, relatório final.

  8. 08

    Dashboards

    O grau de cumprimento como soma — para a administração, a auditoria e a supervisão.

NIS2 09

Porquê a Complaica como software NIS2?

Seis razões pelas quais empresas e organizações implementam e comprovam a NIS2 com a Complaica.

01

Software mais consultoria especializada

Software ISMS e consultoria de uma só fonte: os nossos especialistas em compliance acompanham a verificação da abrangência, a implementação e a evidência — até onde precisar.

02

NIS2 pronta a usar — com o Regulamento (UE) 2024/2690

As medidas de gestão de riscos nos termos do § 30 BSIG, o Regulamento de Execução (UE) 2024/2690 com os artigos 1.º a 14.º e o anexo, modelos de relatórios e guias estão preparados. Não começa do zero.

03

O grau de cumprimento num só número

Os dashboards acumulam o estado de implementação do requisito individual até à organização. A administração vê em que ponto está a empresa — sem que ninguém tenha de juntar folhas de cálculo.

04

ISO 27001, ISMS, DPMS e outros referenciais numa só plataforma

A ISO 27001, a gestão da proteção de dados, TISAX, IT-Grundschutz ou DORA usam os mesmos ativos, riscos e evidências — sem manutenção duplicada.

05

Integrações, API e relatórios

Sistemas CMDB e de gestão de ativos, Jira, SAP e Microsoft Azure através da REST API; relatórios, dashboards, IA e data marts para a administração e os auditores.

06

Do primeiro ponto de situação à evidência contínua

Um só conjunto de dados para a implementação, a operação e as auditorias periódicas: o estado mantém-se atual entre auditorias, nada é reconstruído.

Obter uma conta

… ou pergunte simplesmente pelo WhatsApp.

NIS2 10

Conformidade NIS2 com assistência de IA

Com a integração opcional de IA (MCP), a Complaica responde a perguntas sobre a NIS2, o BSIG e o Regulamento de Execução (UE) 2024/2690, explica requisitos, ajuda com medidas e tarefas e encontra respostas nas suas próprias políticas e documentos. Apoia o trabalho no ISMS — a avaliação e a decisão continuam a ser suas.

  • 01Responder a perguntas sobre a NIS2, o BSIG e o Regulamento de Execução (UE) 2024/2690
  • 02Explicar requisitos — o que é exigido e o que serve como evidência
  • 03Propor, formular e atribuir medidas e tarefas
  • 04Analisar as suas políticas, procedimentos e documentos e responder a perguntas sobre eles
  • 05Explicar a utilização da Complaica — que função para quê
Pedir uma demo breve

… ou pergunte simplesmente pelo WhatsApp.

01 Uma pesquisa, todos os objetos
NIS2 11

Testemunhos de clientes sobre o ISMS com a Complaica

«Podemos fazer tudo o que precisamos numa só ferramenta»

A Complaica é extremamente fácil de usar e personalizá-la é uma brincadeira de crianças. Com ela tratamos da conformidade ISO e da proteção de dados — podemos fazer tudo o que precisamos numa só ferramenta. Para nós, a Complaica é melhor do que as alternativas existentes no mercado e, ao mesmo tempo, mais barata.

Mais …Menos

A Complaica é extremamente fácil de usar e personalizá-la é uma brincadeira de crianças. Com ela tratamos da conformidade ISO e da proteção de dados — podemos fazer tudo o que precisamos numa só ferramenta.

Para nós, a Complaica é melhor do que as alternativas existentes no mercado e, ao mesmo tempo, mais barata.

«O processo de compliance otimizado»

Uma das funções de que mais gostamos na Complaica é o processo de compliance otimizado. A interface tem um design claro e estruturado que oferece mais usabilidade e favorece uma maior velocidade de trabalho. Isto não só dá aos novos utilizadores uma curva de aprendizagem rápida, como permite aos utilizadores experientes minimizar o esforço. Em cada fase do ciclo de vida da gestão da segurança, tarefas recorrentes como scoping, análise de estrutura, modelação e até o acompanhamento de riscos e medidas são apoiadas por uma grande variedade de funcionalidades. Além disso, o desempenho da plataforma é excelente — é estável e notável em termos de velocidade.

Mais …Menos

Uma das funções de que mais gostamos na Complaica é o processo de compliance otimizado. A interface tem um design claro e estruturado que oferece mais usabilidade e favorece uma maior velocidade de trabalho. Isto não só dá aos novos utilizadores uma curva de aprendizagem rápida, como permite aos utilizadores experientes minimizar o esforço.

Em cada fase do ciclo de vida da gestão da segurança, tarefas recorrentes como scoping, análise de estrutura, modelação e até o acompanhamento de riscos e medidas são apoiadas por uma grande variedade de funcionalidades.

Além disso, o desempenho da plataforma é excelente — é estável e notável em termos de velocidade.

«A abordagem guiada foi decisiva para nós»

Éramos novos na área do compliance e da implementação da ISO 27001 e tínhamos de passar pelo complicado processo de certificação. Perante a complexidade regulatória, queríamos encontrar a melhor forma de começar. O nosso gestor de projeto (aliás, responsável pela segurança) nunca tinha trabalhado com este tipo de normas e regras de compliance. Por isso optámos pelo apoio de um terceiro, concretamente a Complaica. A abordagem guiada foi decisiva para nós. A Complaica tinha todas as explicações detalhadas para a verificação de compliance e a análise de riscos, incluindo propostas práticas.

Mais …Menos

Éramos novos na área do compliance e da implementação da ISO 27001 e tínhamos de passar pelo complicado processo de certificação.

Perante a complexidade regulatória, queríamos encontrar a melhor forma de começar. O nosso gestor de projeto (aliás, responsável pela segurança) nunca tinha trabalhado com este tipo de normas e regras de compliance.

Por isso optámos pelo apoio de um terceiro, concretamente a Complaica. A abordagem guiada foi decisiva para nós. A Complaica tinha todas as explicações detalhadas para a verificação de compliance e a análise de riscos, incluindo propostas práticas.

NIS2 12

Consultoria para a implementação da NIS2

Segurança da informação como serviço: os nossos especialistas acompanham a implementação da NIS2, da verificação da abrangência à evidência — na medida de que precisar.

  • Verificação da abrangência e análise de lacunas

    A sua empresa é abrangida pela NIS2 — e em que tipo de entidade se enquadra? Segue-se a comparação da sua situação atual com o § 30 BSIG e, quando aplicável, com o Regulamento de Execução (UE) 2024/2690. Resultado: uma lista de lacunas priorizada e um plano de implementação.

  • Construção e implementação do ISMS

    Âmbito, organização, estrutura de ativos e funções são configurados na Complaica. Obtém um ISMS operacional com os processos que a NIS2 exige.

  • Gestão de riscos e planeamento de medidas

    Definir a metodologia e a matriz de risco, identificar, analisar e avaliar riscos, escolher opções de tratamento e derivar o plano de tratamento de riscos.

  • Gestão de incidentes e canais de notificação

    Processo para o tratamento de incidentes de segurança, avaliação do seu caráter significativo e canais de notificação para os prazos de 24 horas, 72 horas e um mês.

  • Políticas, formação e administração

    Elaboração e manutenção das políticas e diretrizes que a NIS2 exige, bem como formação para os colaboradores e a administração nos termos do § 38 BSIG.

  • Responsável externo pela segurança da informação

    Um interlocutor para o seu ISMS, temporário ou permanente — para organizações sem uma função própria para isso.

NIS2 13

Gerir a NIS2 e a ISO 27001 em conjunto

A NIS2 e a ISO 27001 sobrepõem-se em muitos temas organizativos e técnicos — gestão de riscos, tratamento de incidentes de segurança, cadeia de abastecimento, controlo do acesso. A Complaica gere ambos os referenciais sobre os mesmos ativos, riscos, medidas e evidências: o que já está documentado no ISMS para a ISO 27001 com a Complaica pode — na medida em que seja adequado em termos de conteúdo — ser também utilizado para os requisitos correspondentes da NIS2. Medidas comuns e evidências comuns evitam a manutenção duplicada. Ainda assim, uma certificação ISO 27001 não significa que as obrigações da NIS2 estejam cumpridas: acrescem o registo e as obrigações de notificação e de prova.

O mesmo se aplica a outros referenciais e normas suportados — BSI IT-Grundschutz, DORA, TISAX ou a gestão da proteção de dados nos termos do RGPD. Cada referencial é disponibilizado com o seu catálogo de requisitos; catálogos próprios podem ser acrescentados a qualquer momento. Saiba mais sobre a plataforma de compliance Complaica e o software ISMS.

Falta o seu referencial? Pergunte simplesmente pelo WhatsApp.

01 Normas aplicáveis
NIS2 14

Perguntas frequentes sobre software NIS2 e conformidade NIS2

O que é a NIS2?

A NIS2 é a Diretiva (UE) 2022/2555 relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União. Obriga as entidades importantes e essenciais a adotar medidas de gestão de riscos, a notificar incidentes significativos e a registar-se, e responsabiliza a administração. Na Alemanha, a lei de transposição da NIS2 (NIS2-Umsetzungsgesetz) transpô-la para a lei do BSI (BSIG), cuja nova versão está em vigor desde 6 de dezembro de 2025.

O que é um software NIS2?

Um software NIS2 representa as obrigações da NIS2 num só modelo de dados — âmbito de aplicação, ativos, requisitos, riscos, medidas, incidentes de segurança e evidências — e liga-os entre si. Na prática, é um software ISMS que já traz o catálogo de requisitos da NIS2: em vez de manter à mão a coerência de folhas de cálculo, mantém cada objeto uma só vez, e os relatórios e dashboards são gerados a partir dos dados.

Como ajuda um software na implementação da NIS2?

Um software para a implementação da NIS2 não substitui o trabalho, organiza-o: os requisitos da NIS2 estão disponíveis como catálogo, e cada um é avaliado, justificado e comprovado com evidências. Os riscos e as medidas estão associados aos ativos a que dizem respeito, com prazos e responsáveis registados. Assim, a conformidade NIS2 pode ser documentada e o ponto de situação comunicado a qualquer momento — sem que ninguém tenha de juntar folhas de cálculo.

Que requisitos da NIS2 suporta a Complaica?

A Complaica apoia toda a implementação da NIS2: as dez medidas de gestão de riscos nos termos do § 30 BSIG, para os tipos de entidades abrangidos o Regulamento de Execução (UE) 2024/2690 com os artigos 1.º a 14.º e as 13 áreas temáticas do seu anexo, a gestão de incidentes de segurança com os prazos de notificação nos termos do § 32 BSIG e a vista para a administração nos termos do § 38 BSIG. Os catálogos são avaliados na sua árvore de ativos.

Que medidas de gestão de riscos exige a NIS2?

O § 30 BSIG enumera dez domínios que as medidas têm de abranger, no mínimo: análise dos riscos e políticas de segurança, tratamento de incidentes, continuidade das atividades e gestão de crises, segurança da cadeia de abastecimento, segurança na aquisição, desenvolvimento e manutenção, avaliação da eficácia, formação, criptografia, segurança dos recursos humanos e controlo do acesso, bem como autenticação multifatores e comunicações seguras. As medidas têm de ser adequadas, proporcionadas e eficazes, e o seu cumprimento tem de ser documentado.

O que estabelece o Regulamento de Execução (UE) 2024/2690?

Dá execução à Diretiva NIS2. Os artigos 1.º e 2.º estabelecem, com o anexo, os requisitos técnicos e metodológicos das medidas de gestão de riscos; os artigos 3.º e 4.º determinam quando um incidente de segurança é considerado significativo; os artigos 5.º a 14.º fazem-no para tipos específicos de entidades — dos prestadores de serviços de DNS, passando pelos serviços de computação em nuvem e de centro de dados, até aos prestadores de serviços de confiança. O regulamento aplica-se diretamente apenas a esses tipos de entidades.

A que empresas se aplica o Regulamento de Execução (UE) 2024/2690?

O Regulamento de Execução (UE) 2024/2690 aplica-se diretamente apenas aos tipos de entidades que ele próprio enumera: prestadores de serviços de DNS, registos de nomes de TLD, prestadores de serviços de computação em nuvem e de serviços de centro de dados, fornecedores de redes de distribuição de conteúdos (CDN), prestadores de serviços geridos e de serviços de segurança geridos (managed service providers, managed security service providers), prestadores de serviços de mercados em linha, de motores de pesquisa em linha e de plataformas de serviços de redes sociais, bem como prestadores de serviços de confiança. Para todas as outras entidades importantes e essenciais aplicam-se as obrigações decorrentes do BSIG; o regulamento pode servir-lhes de orientação, mas não é vinculativo para elas.

Que obrigações de notificação se aplicam aos incidentes de segurança NIS2?

Os incidentes de segurança significativos têm de ser notificados, nos termos do § 32 BSIG, ao ponto de notificação conjunto do BSI e do BBK: com um alerta rápido, uma notificação e um relatório final e, a pedido do BSI, também com relatórios intercalares. A Complaica gere os incidentes de segurança com marcas temporais, responsáveis e prazos e regista cada passo com autor e data. A notificação propriamente dita é feita por si junto do ponto de notificação.

O que significam os prazos de 24 e 72 horas na NIS2?

Ambos os prazos correm a partir do momento em que a entidade toma conhecimento de um incidente de segurança significativo. No prazo de 24 horas é devido o alerta rápido; no prazo de 72 horas, a notificação, que confirma ou atualiza as primeiras informações. O mais tardar um mês após essa notificação segue-se o relatório final; se o incidente ainda estiver em curso, um relatório intercalar toma o seu lugar.

Como apoia a Complaica a segurança da cadeia de abastecimento NIS2?

Os prestadores de serviços e os fornecedores são geridos como ativos e ligados aos processos de negócio e aos serviços que deles dependem. Por fornecedor, é possível avaliar requisitos, identificar e tratar riscos de fornecedores e guardar evidências. O grafo e a matriz de dependências mostram que serviço depende de que fornecedor.

Que obrigações tem a administração nos termos da NIS2?

Nos termos do § 38 BSIG, a administração tem de implementar as medidas de gestão de riscos, supervisionar a sua implementação e participar regularmente em ações de formação. Por isso, os dashboards e os relatórios da Complaica estão concebidos para a perspetiva da administração: o grau de cumprimento, os maiores riscos e as medidas em aberto numa só página.

Como mostra a Complaica o grau de cumprimento da NIS2?

Cada requisito recebe um estado de implementação. A Complaica acumula-o de baixo para cima — do requisito, passando pela área temática, até à organização — e mostra-o em dashboards: como valor global, por área temática, por local e em comparação com o mês anterior. O grau de cumprimento é um apuramento da Complaica a partir das suas próprias avaliações, e não um indicador fixado pelas autoridades.

Quem é abrangido pela NIS2?

A abrangência decorre do setor, da dimensão e da atividade. São abrangidas as entidades dos setores dos anexos 1 e 2 do BSIG — por exemplo, energia, transportes, saúde, infraestrutura digital, serviços TIC ou indústria transformadora — em regra a partir de 50 colaboradores ou com mais de 10 milhões de euros de volume de negócios anual e de balanço total anual; algumas entidades são abrangidas independentemente da sua dimensão. Teremos todo o gosto em verificar consigo se a sua empresa é abrangida.

Qual é a relação entre a NIS2 e a ISO 27001?

A NIS2 é legislação, a ISO 27001 é uma norma para o ISMS — em termos de conteúdo, ambas se sobrepõem em muitos temas, da gestão de riscos ao controlo do acesso. Na Complaica, a NIS2 e a ISO 27001 são avaliadas no mesmo modelo de âmbito e usam os mesmos ativos, riscos, medidas e evidências. O mesmo vale para TISAX, BSI IT-Grundschutz, DORA, RGPD e ISO 22301: o que já está documentado pode — na medida em que seja adequado em termos de conteúdo — ser utilizado para cada referencial a que diz respeito.

Uma certificação ISO 27001 é suficiente para a NIS2?

Cobre uma parte substancial dos requisitos do § 30 BSIG, mas não substitui o registo nem as obrigações de notificação e de prova. Na Complaica, ambos os referenciais usam os mesmos ativos, riscos, medidas e evidências; a diferença surge como lista de requisitos em aberto.

Existe uma certificação NIS2 para software?

Não. A NIS2 é legislação, não uma norma de certificação: não existe um certificado NIS2 para entidades nem para software. A entidade tem de implementar as medidas e poder comprová-lo a pedido da autoridade de supervisão; cabe à autoridade competente avaliar se a obrigação está cumprida. A Complaica mantém as evidências para esse efeito no objeto que comprovam.

A Complaica pode ser operada on-premises?

Sim. A Complaica está disponível como SaaS e on-premises: a variante SaaS é alojada na Alemanha; on-premises, opera o software de conformidade NIS2 na sua própria infraestrutura. A licença custa o mesmo em ambos os casos.

É possível migrar um ISMS existente para a Complaica?

Sim. A Complaica importa e exporta dados de e para Excel, através da REST API e de outras ferramentas ISMS; a migração dos seus dados é gratuita e acompanhada pelos nossos especialistas. Assim avalia a ferramenta com o seu próprio conjunto de dados em vez de dados de demonstração.

Que sistemas podem ser integrados com a Complaica?

Através da REST API, sistemas de gestão de ativos e CMDB como i-doit, GLPI, FNT Command e outros, bem como Jira, SAP e Microsoft Azure. Os dados da aplicação estão disponíveis através de data marts para sistemas externos de análise e relatórios, e através de MCP pode ser ligado um assistente de IA.

Quanto tempo demora a implementação?

Para um âmbito definido, os primeiros relatórios de estado sustentados costumam estar disponíveis ao fim de algumas semanas — consoante a documentação existente e os recursos disponíveis. Com conteúdos preparados e consultoria, as organizações mais pequenas situam-se no limite inferior.

Blogue NIS2 — quem é abrangido e o que a diretiva exige

NIS2 15

Começar a NIS2 com a Complaica

Conhecer a Complaica como software NIS2: testar, pedir uma demo ou falar sobre a sua implementação da NIS2 e um ISMS existente — escreva-nos.

✓Lista de preços a pedido — enviamo-la
✓Proposta em 24 horas
✓Migração dos seus dados gratuita
✓Integração das suas aplicações gratuita — diga-nos quais
Solicitar lista de preços