NIS2: O que sabemos, até agora, sobre o novo regulamento alargado de cibersegurança da UE?

A Check Point aprofundou quais as novidades referentes à nova versão da diretiva relativa à Segurança das Redes e da Informação na União Europeia, o Network & Information Security (NIS2).
28 de Março, 2025

A nova versão da diretiva vem reforçar os requisitos de cibersegurança e gestão de risco no espaço da União Europeia, obrigando a que empresas que operam em sectores críticos na UE, ou que prestam serviços a clientes europeus, a terem de cumprir as exigências da NIS2.

Embora grande parte do debate sobre a NIS2 se centre nas obrigações das empresas, há um grupo de prestadores de serviços com um papel particularmente relevante: os fornecedores de serviços de segurança geridos (MSSPs). As organizações estão a depender cada vez mais dos MSSPs para navegar em regulamentações complexas como a NIS2.

Qual é o âmbito da NIS2?

Para apoiar os clientes na consolidação da sua conformidade e garantir a tranquilidade das autoridades supervisoras, os MSSPs precisam de compreender quais as organizações impactadas pela nova regulamentação.

A NIS2 aplica-se a organizações grande e média dimensão, sediadas ou a operar na UE, presentes tanto no sector público como no privado. A versão anterior da diretiva aplicava-se a sectores como transportes, banca, mercados financeiros, infraestruturas digitais, fornecimento de água, energia e da saúde.

Com a NIS2, o âmbito foi alargado a novos sectores críticos, como o da produção alimentar, investigação, gestão de resíduos, indústria transformadora, correios, administração pública, aeroespacial, tratamento de águas residuais e fornecedores de serviços digitais.

Principais destaques da NIS2:

  • Multas mais elevadas por incumprimento
  • Obrigações rigorosas de segurança na cadeia de abastecimento
  • Regras mais apertadas de notificação de incidentes
  • Formação obrigatória de colaboradores
  • Planos otimizados de resposta a incidentes
  • Auditorias de cibersegurança mais frequentes
  • Requisitos reforçados de gestão de acessos
  • Medidas mais exigentes de gestão de risco em cibersegurança

Como devem os MSSPs responder à NIS2?

Depois de identificarem quais os clientes que estão sujeitos à NIS2, os MSSPs têm várias etapas a implementar para garantir a conformidade. Eis algumas das boas práticas que devem ser tidas em conta:

  1. Garantir uma infraestrutura de backend robusta

Os MSSPs devem assegurar que a sua infraestrutura suporta áreas-chave da NIS2, como a gestão de acessos, segurança da cadeia de fornecimento e resposta a incidentes. Isto implica capacidades de automação com IA, escalabilidade elevada e integração com ferramentas de segurança independentes do fornecedor.

  1. Ajudar os clientes a compreender as novas obrigações

A NIS2 é uma diretiva, logo a mesma não inclui um “manual de instruções”. Os MSSPs devem formar os clientes de forma individualizada, recorrendo a exemplos práticos e benefícios mensuráveis da conformidade.

  1. Apresentar uma roadmap de conformidade com a NIS2

Os MSSPs devem traduzir a complexidade da NIS2 num plano de ação simples e adaptado ao orçamento e nível de risco dos clientes, colaborando com os seus CISOs. Em empresas sem CISO, o MSSP deverá disponibilizar esse apoio adicional.

  1. Realizar avaliações de risco centradas na NIS2

Usando a NIS2 como referência, os MSSPs devem avaliar riscos dos seus clientes ao nível de hardware, software, dados, identidades, endpoints, redes e cadeias de fornecimento — identificando proprietários, dependências e níveis de criticidade, desenvolvendo assim planos de mitigação.

  1. Implementar controlos de segurança atualizados

Mesmo sem especificações técnicas oficiais, os MSSPs devem usar a NIS2 para recomendar a implementação de soluções como Redes Privadas Virtuais (VPNs), autenticação multifator, princípio de privilégio mínimo, deteção e resposta a ameaças e encriptação de dados.

Os MSSPs devem definir políticas de segurança específicas para a NIS2, personalizáveis consoante as necessidades.

  1. Iniciar monitorização e registo contínuos (24/7)

A conformidade com a NIS2 exige vigilância permanente. A monitorização contínua é a única forma de manter a visibilidade sobre ameaças e agilizar a resposta e notificação de incidentes.

  1. Reforçar a gestão de vulnerabilidades

Os MSSPs devem realizar pesquisas contínuas para identificar vulnerabilidades na estrutura de IT dos seus clientes, procurando os pontos frágeis para diminuir o risco da integridade dos ativos e dados críticos.

  1. Atualizar ferramentas e protocolos de compliance

A utilização de ferramentas potenciadas por IA e automação pode acelerar os processos de conformidade, aumentar a precisão das auditorias e apoiar os clientes em todas as fases da sua jornada de conformidade com a NIS2.

  1. Avaliar os riscos de fornecedores terceiros

Dado o foco da NIS2 na cadeia de abastecimento, os MSSPs devem avaliar a postura de segurança dos fornecedores dos seus clientes e apoiar modelos de responsabilidade partilhada.

  1. Estabelecer playbooks de resposta e recuperação

É essencial reconhecer que os incidentes são inevitáveis. Os MSSPs devem oferecer frameworks robustos, playbooks adaptados a tipos específicos de ataques e ferramentas com IA para deteção e resposta em tempo real. Com o recurso a protocolos de resposta a incidentes, os MSSPs conseguem assim garantir a continuidade do negócio.

  1. Reforçar as práticas de reporting

A NIS2 exige notificações estruturadas: alertas iniciais, atualizações ad hoc e relatórios finais. Os MSSPs devem ajudar os clientes com estas obrigações, ou disponibilizar equipas próprias de resposta e os seus Centros de Segurança Operacional (SOCs) quando necessário.

  1. Promover partilha de inteligência de ameaças

O acesso em tempo real a inteligência de ameaças é essencial. Os MSSPs devem fornecer essa inteligência aos clientes e incentivá-los a aderir a comunidades e parcerias no âmbito da NIS2.

Opinião