Infraestruturas digitais
Centros de dados, serviços de computação em nuvem, serviços geridos e outros prestadores de serviços digitais.
O regime aplicável
O setor está abrangido pela Diretiva NIS2, transposta pelo Decreto-Lei n.º 125/2025. A qualificação de cada entidade depende da dimensão e dos serviços prestados e é decidida pelo CNCS, depois da autoidentificação na plataforma eletrónica (Regulamento n.º 756/2026, arts. 8.º e 9.º). A autoidentificação inclui campos adicionais para prestadores de serviços digitais (art. 8.º).
O que normalmente é crítico
Exemplos a confirmar na análise de risco de cada entidade.
- Plataformas de alojamento e de nuvem
- Redes e interligação
- Acessos privilegiados de operação
- Subcontratados e fornecedores de software
Controlos a priorizar
- PR.GA-3 São definidos mecanismos de autenticação de utilizadores, dispositivos e outros ativos de sistemas de informação.
- PR.SD-1 A entidade protege a confidencialidade, integridade e disponibilidade dos dados em repouso.
- DE.MC-1 As redes e sistemas de informação são monitorizados para detetar potenciais incidentes.
- GR.CA-7 A entidade avalia os riscos de cibersegurança da cadeia de abastecimento.
Seleção indicativa para a avaliação inicial. As medidas obrigatórias dependem do nível atribuído na decisão de qualificação.
Como a plataforma apoia
Correspondência entre ISO/IEC 27001, NIS2 e QNRCS para reutilizar evidência, avaliação de subcontratados e trilho de auditoria encadeado.
Conteúdo informativo. Não constitui aconselhamento jurídico. A AnkoraOne não está associada ao Centro Nacional de Cibersegurança nem à plataforma MyCiber. Em caso de divergência, prevalece o texto publicado em Diário da República.
Fontes: Regulamento n.º 756/2026 · CNCS, regulamento do regime jurídico