8 de abril de 2026 • NIS2
Escolas e instituições de ensino em toda a Europa estão cada vez mais na mira de cibercriminosos. No início de 2025, hackers tiveram acesso aos sistemas de TI da Universidade Tecnológica de Eindhoven (TU/e) por cinco dias, utilizando credenciais roubadas e uma VPN sem autenticação de dois fatores. As aulas foram canceladas por uma semana inteira. Ao mesmo tempo, a diretiva NIS2 exige que parte do setor educacional europeu melhore comprovadamente sua segurança digital. Mas a quais instituições ela se aplica e o que exatamente elas precisam fazer? Este artigo explica tudo isso.
A educação está abrangida pelo NIS2?
A NIS2 aplica-se quando uma organização cumpre simultaneamente duas condições: deve operar num setor designado (Anexo I ou II da diretiva) e ultrapassar os limites de dimensão. A dimensão por si só não é suficiente; a designação do setor é o critério principal.
A Diretiva NIS2 inclui o ensino superior como parte do setor de pesquisa (Anexo II). As universidades e as faculdades de ciências aplicadas que realizam pesquisa podem, portanto, ser classificadas como entidades importantes. O ensino fundamental e médio não constam nos anexos e não se enquadram automaticamente na NIS2, independentemente de sua dimensão.
Dito isso, não é tão simples assim dizer que “as grandes instituições de ensino profissionalizante estão sempre isentas”. Existem três situações em que as instituições de ensino fundamental e médio ainda podem ser afetadas.
Quais instituições de ensino (potencialmente) estão sujeitas ao NIS2?
| Tipo de instituição | Status do NIS2 | Notas |
|---|---|---|
| Universidades | Entidade provavelmente importante | Pesquisar função + tamanho; atender a ambas as condições |
| Faculdades de ciências aplicadas | Entidade possivelmente importante | Depende do tamanho e das atividades de pesquisa |
| Instituições de ensino profissionalizante (MBO) | Não está automaticamente incluído no escopo | Setor não designado; a designação nacional ou a estrutura mista podem alterar isso |
| Ensino médio | Não está automaticamente incluído no escopo | Setor não designado; grandes grupos escolares podem ser classificados no NIS2 por meio de designação nacional ou estrutura mista |
| Ensino fundamental | Não está automaticamente incluído no escopo | Setor não especificado; são possíveis requisitos indiretos por meio de parceiros |
Limites de tamanho: A NIS2 aplica-se a organizações com mais de 50 funcionários ou cujo faturamento anual ou total do balanço patrimonial exceda 10 milhões de euros. No entanto, o tamanho por si só não faz com que uma organização seja abrangida pela norma — a designação do setor é sempre o primeiro requisito.
Afinal, a partir de quando as escolas de ensino fundamental e médio passam a ser abrangidas pelo NIS2?
“Não estar automaticamente abrangido” não significa “não ser relevante”. Existem três situações em que as instituições de ensino fundamental e médio se deparam com o NIS2:
1. Designação nacional
Os Estados-Membros podem designar organizações como entidades críticas fora dos anexos europeus. O governo holandês pode decidir que grandes grupos escolares com um papel social significativo sejam abrangidos pela Lei de Segurança Cibernética. Em particular, conselhos de administração de grande porte, que supervisionam dezenas de escolas e milhares de funcionários, correm esse risco.
2. Organizações mistas
Muitos grupos escolares oferecem tanto ensino médio quanto profissionalizante, ou são afiliados a uma faculdade de ciências aplicadas. Se a vertente profissionalizante ou de ensino superior for suficientemente significativa e realizar atividades de pesquisa, essa parte pode ser abrangida pela NIS2. Na prática, isso faz com que os requisitos de segurança se estendam a toda a organização.
3. Necessidades indiretas por meio da cadeia de suprimentos
As organizações sujeitas à NIS2 devem proteger sua cadeia de suprimentos. Se uma instituição de ensino fornecer software, compartilhar dados ou colaborar com instituições sujeitas à NIS2, esses parceiros poderão impor requisitos de segurança. Entidades financiadoras e clientes governamentais também estão, cada vez mais, impondo esse tipo de requisito.
Quais são as obrigações das instituições de ensino?
Quando uma instituição de ensino está sujeita ao NIS2, aplicam-se as mesmas obrigações básicas que para outros setores. As mais relevantes no contexto da educação são:
Análise de riscos e política de segurança
É necessário mapear sistematicamente os riscos às suas redes, sistemas e dados, incluindo os sistemas utilizados por fornecedores, tais como provedores de SIS, serviços em nuvem para plataformas de aprendizagem e ferramentas de colaboração.
Obrigação de notificação de incidentes
Incidentes graves, tais como ataques de ransomware a sistemas de gestão de alunos ou violações de dados que envolvam dados pessoais de alunos, devem ser comunicados à autoridade competente no prazo de 24 horas.
Segurança da cadeia de suprimentos
Os fornecedores de software e serviços devem comprovadamente atender aos seus requisitos de segurança. Pense, por exemplo, em fornecedores de plataformas de aprendizagem, sistemas de informações sobre alunos ou armazenamento em nuvem.
Gerenciamento de acesso e autenticação
A autenticação multifatorial para acesso a sistemas que contêm dados confidenciais é obrigatória. No contexto educacional, isso certamente se aplica aos funcionários com acesso a registros de alunos, sistemas financeiros e dados de pesquisa. O ataque à TU Eindhoven em janeiro de 2025 ilustra o que pode dar errado sem a autenticação multifatorial: os hackers conseguiram entrar por meio de uma VPN sem verificação em duas etapas e permaneceram indetectados por cinco dias.
Treinamento de conscientização sobre segurança para os funcionários
A NIS2 exige explicitamente que as instituições ofereçam treinamento em segurança cibernética aos seus funcionários. Isso abrange não apenas a equipe de TI, mas também professores, pesquisadores e pessoal de apoio — qualquer pessoa com acesso aos sistemas e aos dados.
Por que a segurança cibernética na educação merece atenção especial
As instituições de ensino são alvos atraentes para os cibercriminosos devido à combinação de dados de pesquisa valiosos, grandes volumes de dados pessoais e uma cultura de TI relativamente aberta. Alguns desafios específicos:
- Grandes grupos de usuários — dezenas de milhares de alunos e funcionários com diferentes direitos de acesso.
- Alta rotatividade — os alunos matriculam-se e se formam todos os anos; as contas devem ser gerenciadas ativamente.
- Cultura de rede aberta — a liberdade acadêmica às vezes entra em conflito com políticas de segurança rígidas.
- Orçamentos limitados para TI — especialmente em instituições menores, há pouca margem para investimentos em segurança.
- Dados de pesquisa valiosos — a propriedade intelectual e os resultados de pesquisa são de interesse para os atores estatais.
Como a Guardey ajuda as instituições de ensino
A Guardey oferece treinamento em conscientização sobre segurança com conteúdo adaptado ao setor educacional. Os funcionários aprendem a reconhecer tentativas de phishing, a lidar com dados de forma segura e a saber o que fazer quando identificarem algo suspeito. Tudo isso em módulos curtos e fáceis de assimilar, que se encaixam perfeitamente em uma semana de trabalho agitada.
Ao treinar o pessoal de forma consistente, as instituições de ensino cumprem a obrigação de conscientização prevista na NIS2 e, ao mesmo tempo, tornam-se menos vulneráveis aos ataques que afetam o setor diariamente.
Quer saber exatamente o que a NIS2 significa para a sua instituição? Consulte o guia da NIS2 para 2026, com todas as obrigações, limites e uma lista de verificação prática.
Nem todas as instituições de ensino estão formalmente sujeitas ao NIS2, mas a fronteira não é tão clara quanto parece. Na maioria dos casos, as universidades e as grandes faculdades de ciências aplicadas estão sujeitas ao NIS2. No que diz respeito ao ensino profissional, secundário e fundamental, isso depende da classificação nacional, da estrutura organizacional e dos parceiros com os quais trabalham.
Comece por definir claramente o escopo, realize uma análise de riscos e certifique-se de que os funcionários tenham recebido treinamento comprovado. Essas são as etapas que atendem diretamente à maioria das obrigações da NIS2 e que demonstram, como instituição, que a segurança cibernética é levada a sério.
Treinamento de conscientização sobre segurança: útil mesmo sem a NIS2
A NIS2 pode não se aplicar a todas as instituições de ensino, mas as ameaças às quais ela responde sim. O treinamento em conscientização de segurança ajuda sua equipe a reconhecer e responder a ataques cibernéticos, independentemente de ser exigida a conformidade.
Guardey pela educação
A Guardey desenvolveu módulos de treinamento específicos para profissionais da área de educação. Baixe o folheto ou descubra como seria um programa personalizado para a sua instituição.
Guardey pela educação