A NIS2 é a legislação de cibersegurança da UE destinada às empresas que mantêm a economia a funcionar. Aplica-se a médias e grandes organizações nos setores abrangidos, responsabiliza a sua administração pelos riscos de cibersegurança, exige um conjunto de medidas básicas de segurança e concede um prazo de 24 horas para dar o alerta após um incidente grave. A maioria dos transportadores rodoviários de mercadorias e transitários não é mencionada diretamente. No entanto, muitos dos seus clientes são abrangidos, e esses clientes têm agora a obrigação legal de verificar a segurança dos seus fornecedores, incluindo transportadores e software.
Este último ponto é o mais importante. Para uma empresa de transporte típica, a NIS2 não chega sob a forma de uma carta de um regulador, mas sim como um questionário enviado por um expedidor.
O que é a NIS2, por palavras simples
A NIS2 é a Diretiva (UE) 2022/2555. Substituiu a primeira diretiva NIS de 2016, que abrangia muito menos empresas e era aplicada de forma muito diferente de país para país. Como se trata de uma diretiva e não de um regulamento, não vincula as empresas diretamente: cada Estado-Membro transpõe-na para a sua legislação nacional, devendo tê-lo feito até 17 de outubro de 2024.
Nem todos os países cumpriram esse prazo. Em julho de 2026, a Comissão Europeia instaurou ações no Tribunal de Justiça contra a Irlanda, a Espanha, a França e os Países Baixos por não terem transposto a diretiva, solicitando ao tribunal a aplicação de uma quantia fixa e sanções pecuniárias compulsórias diárias até à sua conformidade (comunicado de imprensa da Comissão IP/26/1499, consultado a 29 de setembro de 2026).
A Polónia concluiu o processo em 2026. A lei de 23 de janeiro de 2026, que altera a Lei sobre o Sistema Nacional de Cibersegurança, foi publicada no Jornal de Leis a 2 de março de 2026 (Dz.U. 2026 poz. 252) e entrou em vigor a 3 de abril de 2026 (Dziennik Ustaw 2026 poz. 252, consultado a 29 de setembro de 2026). Na legislação polaca, as duas categorias da NIS2 são designadas por podmiot kluczowy (entidade essencial) e podmiot ważny (entidade importante).
Mais uma data a reter: a 20 de janeiro de 2026, a Comissão propôs alterações direcionadas à NIS2 no âmbito de um pacote de cibersegurança mais amplo. Trata-se de uma proposta, pelo que as regras descritas abaixo são as que se aplicam atualmente.
A quem se aplica a NIS2
A aplicação depende de dois critérios: o setor em que atua e a dimensão da sua empresa.
Os setores estão listados em dois anexos. O primeiro, "setores de elevada criticidade", inclui energia, transportes, banca, saúde, água potável, infraestruturas digitais, serviços geridos de TI e administração pública. O segundo, "outros setores críticos", abrange serviços postais e de estafeta, gestão de resíduos, produtos químicos, produção, transformação e distribuição por grosso de alimentos, bem como o fabrico de bens como maquinaria, equipamento eletrónico, veículos a motor e reboques.
A dimensão é o segundo critério. Por norma, a NIS2 aplica-se a organizações nesses setores que sejam, pelo menos, médias empresas segundo a definição da UE: 50 ou mais trabalhadores, ou um volume de negócios anual e balanço total superiores a 10 milhões de EUR. Algumas organizações são abrangidas independentemente da sua dimensão, como o prestador exclusivo de um serviço essencial num país.
Dentro do âmbito de aplicação existem dois escalões. As entidades essenciais são maioritariamente grandes empresas dos setores de elevada criticidade. As entidades importantes são as restantes organizações abrangidas. Ambas cumprem as mesmas regras de segurança e de notificação. A diferença reside na supervisão e nas coimas: a autoridade inspeciona as entidades essenciais de forma proativa, e as entidades importantes a posteriori, quando existem indícios de um problema.
A NIS2 aplica-se a uma empresa de transporte rodoviário?
Geralmente não de forma direta, e convém perceber com precisão porquê.
O transporte é um setor de elevada criticidade, mas a diretiva especifica os tipos de empresa abrangidos no seu âmbito. No transporte aéreo, ferroviário e por via navegável, nomeia transportadoras, aeroportos, empresas ferroviárias, companhias de navegação e operadores portuários. No transporte rodoviário, nomeia apenas dois: autoridades rodoviárias responsáveis pela gestão do tráfego e operadores de sistemas de transporte inteligentes. A lista polaca é idêntica, referindo o gestor rodoviário (zarządca drogi) e os prestadores de serviços de ITS. Uma empresa de transporte rodoviário de mercadorias ou um transitário não constam desta lista.
Existem exceções a ter em conta. Um operador postal ou de estafeta de média ou grande dimensão enquadra-se no setor dos serviços postais e de estafeta. Os operadores de transporte de mercadorias ferroviário, marítimo e aéreo são mencionados diretamente. Além disso, uma autoridade pode designar uma empresa cuja perturbação cause danos graves. Se alguma destas situações se aplicar ao seu caso, consulte um advogado para analisar a sua estrutura real, pois a classificação determina tudo o que se segue.
Para todos os outros, o efeito prático é indireto, mas real. A Diretiva NIS2 exige que todas as empresas abrangidas façam a gestão da "segurança da cadeia de abastecimento, incluindo aspetos de segurança respeitantes às relações entre cada entidade e os seus fornecedores diretos ou prestadores de serviços" (Artigo 21.º, n.º 2, alínea d)). Um grossista alimentar ou uma fábrica de produtos químicos que envia cargas consigo passa a ter de considerar como gere os seus dados, quem tem acesso aos sistemas que processam as suas encomendas e o que acontece às entregas se for vítima de ransomware. É expetável que estas questões comecem a surgir em concursos, questionários de segurança e novas cláusulas contratuais.
O que as empresas abrangidas devem fazer
O Artigo 21.º exige medidas técnicas, operacionais e organizativas "adequadas e proporcionadas". A proporcionalidade é fundamental: não se espera que um distribuidor alimentar regional execute o mesmo programa que um aeroporto. A diretiva enumera de seguida o que estas medidas devem incluir, no mínimo:
- Análise de risco e políticas de segurança da informação.
- Tratamento de incidentes.
- Continuidade das atividades, incluindo cópias de segurança, recuperação de desastres e gestão de crises.
- Segurança da cadeia de abastecimento, ou seja, os fornecedores e prestadores de serviços dos quais depende.
- Segurança na aquisição, desenvolvimento e manutenção de sistemas, incluindo o tratamento e divulgação de vulnerabilidades.
- Formas de verificar se todas as medidas anteriores funcionam na prática.
- Práticas básicas de ciber-higiene e formação em cibersegurança.
- Regras sobre criptografia e, quando adequado, cifragem.
- Segurança dos recursos humanos, controlo de acessos e inventário de equipamentos e sistemas.
- Autenticação multifator e comunicações de voz, vídeo e texto protegidas, sempre que adequado.
A versão polaca, no Artigo 8.º da lei alterada, exige um sistema de gestão de segurança da informação que abrange os mesmos tópicos e especifica alguns pontos adicionais, tais como a monitorização contínua dos sistemas utilizados para prestar o serviço e a segurança física com controlo de acessos.
A administração assume esta responsabilidade pessoalmente. Ao abrigo do Artigo 20.º, o órgão de administração aprova as medidas, supervisiona a sua implementação e pode ser responsabilizado quando a empresa viola as regras. Os membros dos órgãos de administração também têm de frequentar formação em cibersegurança. A legislação polaca torna isto concreto: o responsável de uma entidade essencial ou importante deve concluir a formação uma vez por ano civil, devendo essa formação ser devidamente documentada.
Com que rapidez os incidentes devem ser comunicados
Um incidente significativo é aquele que causou, ou pode causar, uma perturbação grave do serviço ou prejuízos financeiros para a empresa, ou danos consideráveis para terceiros ou outras empresas. Para estes casos, a NIS2 estabelece três etapas:
- um alerta precoce no prazo de 24 horas após tomar conhecimento do mesmo, indicando se aparenta tratar-se de um ataque e se pode afetar outros países;
- uma notificação de incidente no prazo de 72 horas, com uma avaliação inicial da gravidade e do impacto;
- um relatório final no prazo de um mês a contar dessa notificação, descrevendo a causa e as medidas tomadas.
Na Polónia, estas comunicações são enviadas para a equipa CSIRT competente, e a contagem do tempo começa no momento da deteção. Vinte e quatro horas é um prazo muito curto. As empresas que conseguem cumprir este prazo definem com antecedência quem declara um incidente, quem contacta quem e onde estão guardados os dados de contacto quando o próprio servidor de correio eletrónico é o que está inoperacional.
Sanções
Pelo incumprimento das regras de segurança ou de notificação, a diretiva define limites máximos de coima de, pelo menos:
- 10 milhões de euros ou 2% do volume de negócios anual global total, consoante o montante que for mais elevado, para entidades essenciais;
- 7 milhões de euros ou 1,4% do volume de negócios anual global total, consoante o montante que for mais elevado, para entidades importantes.
Para as entidades essenciais que ignorem as ordens emitidas, as autoridades podem ir mais além, incluindo solicitar a um tribunal a suspensão temporária do exercício de funções de gestão do diretor executivo.
A Polónia adota os mesmos limites máximos, com coimas mínimas de 20 000 PLN para uma entidade essencial e de 15 000 PLN para uma entidade importante, podendo atingir até 100 milhões de PLN se uma infração criar uma ameaça grave, por exemplo, à segurança pública. O dirigente máximo da empresa pode ser multado pessoalmente em até 300% da sua remuneração mensal. Existe também um período de carência: as coimas normais para as empresas e para os seus gestores só podem ser aplicadas pela primeira vez dois anos após a entrada em vigor da lei, ou seja, a partir de 3 de abril de 2028.
O calendário polaco
Se a sua empresa cumpria os critérios a 3 de abril de 2026, estas são as suas datas:
| O quê | Prazo | Fonte |
|---|---|---|
| Pedido de inscrição no registo de entidades essenciais e importantes (sistema S46) | 7 de maio a 3 de outubro de 2026 | Comunicado do Ministro dos Assuntos Digitais, Dz.Urz. MC 2026 poz. 7 |
| Implementação das obrigações de segurança, incluindo o sistema de gestão | 3 de abril de 2027 | Art. 33(1) da lei de alteração |
| Primeira auditoria, apenas para entidades essenciais | 3 de abril de 2028 | Art. 33(2) da lei de alteração |
| Primeiras coimas possíveis | a partir de 3 de abril de 2028 | Art. 35 da lei de alteração |
O prazo de registo termina no sábado, 3 de outubro de 2026. Uma empresa que cumpra os critérios mais tarde tem seis meses a contar dessa data para apresentar o pedido. O pedido é submetido por via eletrónica e inclui uma declaração do responsável da empresa, sob responsabilidade criminal, confirmando a veracidade dos dados.
O que uma empresa de transportes deve fazer agora
Se a sua empresa for abrangida, a lista acima é o seu projeto, e o prazo de registo é já esta semana. Se não for, o trabalho útil é exatamente o mesmo, à sua escala, porque é isso que os seus clientes irão exigir:
- Ative a autenticação de dois fatores para o correio eletrónico, a banca online, o seu TMS e qualquer portal de telemática. Assim, uma palavra-passe roubada não chega para entrar no sistema.
- Saiba quem tem acesso a quê. Quando um colaborador sai da empresa, as contas respetivas são encerradas nesse próprio dia, incluindo as partilhadas.
- Teste uma restauração de cópias de segurança. Uma cópia de segurança que nunca foi restaurada é apenas uma esperança, não é um plano.
- Elabore um plano de incidentes de uma página. Quem decide, quem contacta a seguradora e os clientes, e onde os contactos telefónicos são guardados em suporte offline.
- Faça uma lista dos seus fornecedores. Para cada um, identifique que dados guardam e como conseguiria a sua empresa operar sem eles durante um dia.
- Mantenha o software atualizado e dedique vinte minutos da equipa de escritório a explicar como identificar alterações falsas de dados de pagamento e anexos suspeitos.
Nada disto exige a contratação de consultores. Tudo isto ajuda a responder a um questionário de segurança sem ter de recorrer a suposições.
Como o LiteTMS apoia as suas verificações da cadeia de abastecimento segundo a NIS2
Se os seus clientes forem abrangidos pela diretiva, o seu TMS faz parte da cadeia de abastecimento que têm de verificar. Se a sua empresa estiver abrangida, o TMS faz parte da sua própria cadeia. Como a NIS2 não certifica software, a pergunta útil a colocar a qualquer fornecedor é o que este consegue comprovar. Eis o que o LiteTMS comprova hoje, em conformidade com as medidas indicadas acima.
- Dados de cada empresa rigorosamente isolados. Os dados operacionais de cada empresa residem numa base de dados dedicada com a sua própria conta de acesso, e não em tabelas partilhadas ao lado dos registos de outros clientes.
- Autenticação multifator e controlo de acessos. Cada utilizador pode ativar a verificação em dois passos através de uma aplicação de autenticação ou códigos SMS, e os administradores conseguem consultar na lista de utilizadores quem a tem ativada. As funções e permissões determinam o que cada pessoa pode consultar, podendo o acesso ser restringido a filiais específicas.
- Início de sessão protegido. Tentativas de acesso falhadas consecutivas são temporariamente bloqueadas, os utilizadores recebem um e-mail quando a respetiva conta é acedida a partir de um novo dispositivo, as sessões são encerradas após um período de inatividade e a alteração da palavra-passe termina as restantes sessões ativas.
- Registo de quem fez o quê. Os eventos de segurança, como inícios de sessão, tentativas falhadas, alterações de permissões e exportações de dados, são registados, podendo os administradores com a permissão adequada consultar esse registo no painel de administração.
- Encriptação. As ligações são encriptadas, os navegadores são instruídos a recusar ligações não seguras, e dados confidenciais sensíveis, como chaves de dois fatores e códigos PIN de cartões, são armazenados sob encriptação.
- Continuidade e reversibilidade. As cópias de segurança são automatizadas e mantidas isoladas do sistema de produção, podendo a empresa solicitar a exportação dos seus registos de funcionários, veículos, semirreboques e parceiros comerciais com os respetivos ficheiros associados. Escrevemos em detalhe sobre como funcionam a importação e a exportação num artigo dedicado.
- Gestão de vulnerabilidades. Cada publicação em produção passa por análise estática de código, testes automatizados e verificação de bibliotecas de terceiros contra vulnerabilidades conhecidas. A atualização de dependências é monitorizada diariamente, o código é verificado contra fuga de credenciais e os investigadores de segurança podem comunicar vulnerabilidades de forma privada para security@litetms.eu, conforme publicado no nosso ficheiro security.txt.
- Compromissos por escrito. O nosso acordo de tratamento de dados enumera as principais medidas técnicas e organizativas no seu anexo, identifica os subcontratantes, estabelece um pré-aviso mínimo de 14 dias antes da entrada de um novo parceiro, permite uma auditoria por ano e compromete-nos a comunicar qualquer violação de dados pessoais sem demora injustificada, com a meta de uma notificação inicial no prazo de 48 horas sempre que viável. O alojamento principal e o armazenamento de dados localizam-se na UE.
Estes são os elementos habitualmente solicitados num questionário de fornecedores e estão prontos a apresentar. Se quiser analisá-los com a pessoa responsável pelo preenchimento desses questionários ou vê-los aplicados a um dos seus próprios serviços de transporte, entre em contacto connosco e trataremos de tudo.
Fontes
- Diretiva (UE) 2022/2555 (NIS2), EUR-Lex. Consultado em 29 de setembro de 2026.
- Diretiva NIS2: segurança das redes e sistemas de informação, Comissão Europeia. Consultado em 29 de setembro de 2026.
- Comissão remete Irlanda, Espanha, França e Países Baixos para o Tribunal de Justiça por incumprimento da transposição das regras de cibersegurança, Comissão Europeia, julho de 2026. Consultado em 29 de setembro de 2026.
- Lei de 23 de janeiro de 2026 que altera a Lei sobre o Sistema Nacional de Cibersegurança, Dz.U. 2026 poz. 252, Dziennik Ustaw. Consultado em 29 de setembro de 2026.
- Comunicado do Ministro dos Assuntos Digitais sobre o calendário de registo, Dz.Urz. MC 2026 poz. 7, gov.pl. Consultado em 29 de setembro de 2026.
- Alteração à Lei sobre o Sistema Nacional de Cibersegurança, gov.pl. Consultado em 29 de setembro de 2026.
Perguntas frequentes
A NIS2 aplica-se a empresas de transporte rodoviário de mercadorias?
Normalmente não de forma direta. No transporte rodoviário, a NIS2 abrange as autoridades rodoviárias que gerem o tráfego e os operadores de sistemas de transporte inteligentes, e não os transportadores ou transitários. Um transportador pode, ainda assim, ser abrangido por outra via, como os serviços postais e de estafeta, e muitos serão questionados sobre segurança por clientes abrangidos pela diretiva.
Qual é o prazo de registo da NIS2 na Polónia?
As empresas que cumpriam os critérios em 3 de abril de 2026 devem solicitar a inscrição no registo de entidades essenciais e importantes entre 7 de maio e 3 de outubro de 2026. As empresas que passem a cumprir os critérios mais tarde dispõem de seis meses a partir da data em que os cumpram.
Quais são as coimas previstas na NIS2?
Pelo menos 10 milhões de EUR ou 2% do volume de negócios anual a nível mundial para entidades essenciais, e 7 milhões de EUR ou 1,4% para entidades importantes, aplicando-se o valor mais elevado. Na Polónia, o responsável máximo da empresa também pode ser sancionado com uma coima até 300% do seu salário mensal, sendo que as coimas só podem começar a ser aplicadas a partir de 3 de abril de 2028.
Com que rapidez deve ser notificado um incidente ao abrigo da NIS2?
Um alerta precoce no prazo de 24 horas após tomar conhecimento de um incidente significativo, uma notificação mais detalhada no prazo de 72 horas e um relatório final no prazo de um mês após essa notificação.
Qual é a diferença entre uma entidade essencial e uma entidade importante?
Ambas seguem as mesmas regras de segurança e notificação. As entidades essenciais, na sua maioria grandes empresas em setores de elevada criticidade, estão sujeitas a supervisão proativa e a coimas mais pesadas. As entidades importantes são supervisionadas a posteriori, sempre que existirem indícios de incumprimento ou de incidentes.
Existe uma certificação NIS2 para software?
Não. A NIS2 impõe obrigações a organizações e não a produtos, pelo que nenhum software tem "certificação NIS2". O que uma empresa abrangida pode exigir a um fornecedor de software são comprovativos das suas medidas de segurança e compromissos contratuais, avaliando-os na sua própria gestão de riscos da cadeia de abastecimento.
Fique a par
Dê espaço a melhores leituras.
Escolha a LiteTMS como fonte preferencial para encontrar mais artigos nossos no Google.
Escolher a LiteTMS no GoogleConfirme a sua escolha no Google · Abre num novo separador