← Voltar à Página Principal
NIS2 — DL 125/2025

NIS2: O que a Sua Clínica Precisa de Saber

A nova lei da cibersegurança em linguagem acessível — o que tem de fazer, quando, quanto custa não fazer e como começar com um orçamento limitado.

A NIS2 Explicada para PMEs de Saúde

A Directiva NIS2, transposta para Portugal pelo Decreto-Lei 125/2025, é a nova lei europeia da cibersegurança. Aplica-se a todas as organizações de saúde, incluindo clínicas privadas, laboratórios e farmácias — não apenas aos grandes hospitais. Em vigor desde Abril de 2026, estabelece obrigações concretas de cibersegurança com sanções pesadas para quem não cumpre.

Se a sua organização utiliza computadores para registos clínicos, email ou facturação — e hoje em dia todas utilizam — a NIS2 aplica-se a si. A questão não é se precisa de cumprir, é como cumprir de forma proporcional à sua dimensão e ao seu orçamento.

O que Tem de Fazer Já

20 Dias Úteis

Nomeie um Responsável

A lei exige um responsável de cibersegurança notificado ao CNCS em 20 dias úteis. Numa PME, pode ser o responsável de TI, um colaborador com formação ou um prestador externo. O importante é nomear alguém e comunicar.

Imediato

Proteja o Básico

Passwords fortes, antivírus actualizado, backups regulares, actualizações de software, firewall activa. São medidas básicas, gratuitas ou de baixo custo, que resolvem 80% dos riscos de uma PME.

24 Horas

Saiba Notificar Incidentes

Se sofrer um ataque informático significativo, tem 24 horas para notificar o CNCS. Tenha o contacto guardado, saiba o que constitui um «incidente significativo» e tenha um procedimento escrito — mesmo que simples.

Contínuo

Forme a Equipa

90% dos incidentes de cibersegurança começam com um erro humano (clicar num link, abrir um anexo suspeito). Uma formação breve (1-2 horas) para toda a equipa é o investimento com melhor retorno em cibersegurança.

O que Acontece se Não Cumprir

Entidades Essenciais
Até 10M€ ou 2%
Entidades Importantes
Até 7M€ ou 1,4%
Gestores
Responsabilidade Pessoal
Supervisão
CNCS

A responsabilidade pessoal dos órgãos de gestão significa que o dono da clínica ou o administrador podem ser pessoalmente responsabilizados. Não é apenas uma questão de multas à empresa — é uma questão pessoal para quem gere.

Rede Integrada de Conformidade em Saúde

A conformidade clínica integra-se num ecossistema especializado que cobre todas as dimensões da regulação em saúde — da proteção de dados à cibersegurança, da conformidade geral ao acompanhamento especializado.

Healthcare Compliance

Hub central de conformidade regulatória integral para o sector da saúde

Visitar healthcarecompliance.pt →

Clinical Data Protection

Proteção de dados em contexto de investigação e prática clínica

Visitar clinicaldataprotection.pt →

Health Cybersecurity

Cibersegurança especializada para hospitais e organizações de saúde

Visitar healthcybersecurity.pt →

Healthcare DPO

Encarregado da Proteção de Dados especializado no sector da saúde

Visitar healthcaredpo.pt →

Clinical Compliance

Plataforma de referência em conformidade clínica para grandes organizações de saúde

Visitar clinicalcompliance.pt →

Fale Connosco

A NIS2 parece complicada? Não precisa de ser. Contacte-nos e explicamos exactamente o que a sua organização precisa de fazer.

Ao submeter este formulário, autoriza o tratamento dos seus dados pessoais nos termos da Política de Proteção de Dados.

Contactos Directos

Escritórios
Lisboa · Bruxelas · São Francisco
A informação apresentada tem carácter informativo e não substitui aconselhamento jurídico ou profissional especializado em matéria de conformidade clínica. A legislação citada pode ter sofrido alterações. Consulte sempre a versão actualizada dos diplomas legais nos canais oficiais.