🚨 A NIS2 já está em vigor. O treinamento em conscientização sobre segurança é agora uma exigência legal para milhares de organizações da UE.

Verificar a conformidade
Entrar
Voltar ao Centro de Recursos

Lei cibernética NIS2 para empresas essenciais: qual é a diferença entre NIS1 e NIS2?

Sobre a NIS2

A Diretiva Europeia NIS2 substitui a NIS1, a primeira diretiva de segurança cibernética da UE, de 2016. Os Estados-Membros tinham até 17 de outubro de 2024 para transpor as novas regras para a legislação nacional. Na Holanda, a NIS2 é implementada por meio da Lei de Segurança Cibernética (Cyberbeveiligingswet), que foi aprovada em julho de 2026 e entra em vigor em 15 de agosto de 2026. O que exatamente mudou? Listamos para você as diferenças entre a NIS1 e a NIS2.

A NIS1 se aplicava apenas a empresas essenciais em alguns setores. Com a NIS2, as regras passam a abranger também empresas “importantes”: milhares de organizações de médio e grande porte que, pela primeira vez, estão sujeitas à legislação europeia de segurança cibernética.

O que é a diretriz NIS2?

A NIS2 é a sucessora da NIS1, que foi introduzida anos atrás para empresas essenciais. A nova diretriz NIS2 (oficialmente: Diretiva (UE) 2022/2555)) foi publicada pela ENISA, a Agência da União Europeia para Segurança Cibernética. A diretiva prescreve requisitos mínimos de segurança, bem como a obrigação de relatar incidentes (graves) à autoridade nacional ou à Equipe Europeia de Resposta a Incidentes de Segurança em Computadores (CSIRT). A nova diretriz substitui a original, que entrou em vigor em 2016.

O NIS2 substitui o NIS1?

Sim. A NIS2 substitui integralmente a NIS1. Quando a NIS2 entrou em vigor, em outubro de 2024, a diretiva NIS original de 2016 foi revogada. Tudo o que estava abrangido pela NIS1 agora está abrangido pela NIS2, juntamente com muitos novos setores e requisitos mais rigorosos.

Essas são as principais diferenças entre o NIS1 e o NIS2:

  • A diretiva se aplica a mais setores
    A NIS2 se aplica tanto a empresas essenciais quanto a grandes empresas. Mais empresas de médio e grande porte devem começar a cumprir a diretriz. Além disso, o governo holandês pode designar empresas menores com alto risco de segurança que também devem começar a cumprir a diretiva.
  • Lista de segurança básica mínima
    A diretriz é mais concreta, graças a uma lista de segurança básica mínima que as empresas devem implementar. A diretriz impõe uma abordagem de gerenciamento de riscos.
  • Divisão em setores essenciais e fundamentais
    A nova diretriz do NIS divide as empresas em setores essenciais e fundamentais. A distinção entre operadoras de serviços essenciais e provedores de serviços digitais desaparece.
  • Abordar a segurança na cadeia
    As empresas devem começar a abordar os riscos de segurança em sua cadeia de suprimentos. Isso inclui os riscos criados pelas relações com os fornecedores.
  • Supervisão mais rigorosa
    As autoridades nacionais têm permissão para exercer uma supervisão e fiscalização mais rigorosas. A nova diretiva uniformiza (mais) os regimes de penalidades e os requisitos de comunicação em todos os Estados-Membros.

O que são negócios essenciais?

A diretriz NIS se aplica a empresas essenciais. Esses setores são:

  • Energia
  • Água potável
  • Águas residuais
  • Transporte
  • Bancário
  • Mercados financeiros
  • Infraestrutura digital
  • Administrações públicas
  • Cuidados com a saúde
  • Espaço

Dica: Quer saber exatamente quais empresas são "essenciais" ou "importantes"? Faça o download da tabela Setores cobertos pelo NIB2 da CBS.

A nova diretriz NIS2 também se aplicará a grandes empresas. Esses setores são:

  • Serviços postais e de correio eletrônico
  • Processamento e distribuição
  • Processamento de resíduos
  • Provedores digitais
  • Empresas de manufatura
  • Indústria química
  • Indústria de alimentos

Diferença na supervisão entre empresas essenciais e importantes

As autoridades locais monitorarão proativamente os principais negócios. A supervisão dos principais negócios ocorrerá após o fato, se houver evidência de um incidente.

Empresas importantes e essenciais terão o dever de informar e o dever de cuidar. Elas precisam implementar a segurança em sua cadeia de suprimentos e comunicar claramente como lidam com incidentes cibernéticos.

Por que a nova diretriz é importante?

A nova diretriz NIS2 deve tornar os sistemas de rede e de informações das empresas mais seguros. Dessa forma, a Holanda e toda a União Europeia devem se tornar menos vulneráveis a ataques cibernéticos.

O Ministro Dilan Yeşilgöz-Zegerius (Justiça e Segurança) disse: "Estamos cada vez mais dependentes de processos digitais, especialmente porque estamos trabalhando cada vez mais de casa. Além disso, vemos uma crescente ameaça digital tanto de criminosos quanto de agentes estatais que, com uma guerra na fronteira leste da Europa, não vai diminuir por enquanto. Portanto, agora é necessário dar o próximo passo para elevar o nível de segurança cibernética na UE. Ao fazer isso, evitaremos que incidentes digitais perturbem nossa sociedade."

O Ministro Micky Adriaansens (Assuntos Econômicos e Clima) acrescenta: "Precisamos estar atentos aos riscos de ataques cibernéticos. O impacto pode ser significativo, como prateleiras vazias nas lojas ou interrupções na produção industrial. O gerenciamento da segurança digital continua sendo uma responsabilidade individual das empresas e dos consumidores. Mas, com essa legislação, podemos dar um passo para garantir que o nível de cyber security aumente entre as partes (médias) em setores mais importantes."

Sua organização está pronta para a NIS2?

A NIS2 exige treinamento em segurança cibernética para seus funcionários e sua diretoria. A Guardey facilita isso com um treinamento gamificado de conscientização sobre segurança que leva apenas alguns minutos por semana.

Comece seu teste gratuito de 14 dias

Você será multado se não cumprir a lei?

As empresas que não cumprirem a nova diretiva receberão uma advertência, seguida de um lembrete, e correrão o risco de receber uma multa elevada. Para empresas essenciais, a multa máxima é de 10 milhões de euros ou 2% do faturamento anual mundial, o que for maior. Para empresas importantes, o valor máximo é de 7 milhões de euros ou 1,4%. Novidade na NIS2: a diretoria também pode ser responsabilizada pessoalmente pelo descumprimento.

Implementação do NIS2 por país da UE (2026)

A NIS2 é uma diretiva europeia; portanto, todos os Estados-membros precisam transpor sua legislação para o direito nacional. Nem todos os países avançam no mesmo ritmo. Esta é a situação dos principais mercados em 2026:

  • Bélgica: um dos primeiros países a transpor a diretiva. A lei belga relativa à NIS2 está em vigor desde 18 de outubro de 2024, sob a supervisão do Centro de Cibersegurança da Bélgica (CCB).
  • Itália: transposta antecipadamente por meio do Decreto Legislativo 138/2024, em vigor desde outubro de 2024. A agência nacional de segurança cibernética, a ACN, supervisiona o registro e a conformidade.
  • Alemanha: a lei NIS2UmsuCG entrou em vigor em 6 de dezembro de 2025. Cerca de 29.500 empresas estão sujeitas à lei e tiveram que se registrar junto ao BSI.
  • Polônia: a Lei do Sistema Nacional de Segurança Cibernética (KSC), em sua versão alterada, entrou em vigor em 3 de abril de 2026 e abrange cerca de 42.000 empresas, com prazo final para registro em outubro de 2026.
  • Países Baixos: a Lei de Segurança Cibernética (Cyberbeveiligingswet) foi aprovada em julho de 2026 e entra em vigor em 15 de agosto de 2026, sem período de transição.
  • França: ainda em tramitação legislativa. Espera-se que a Lei da Resiliência seja aprovada em 2026, mas a ANSSI já incentiva as organizações a se cadastrarem e se prepararem.
  • Espanha: o projeto de lei sobre coordenação e governança em matéria de segurança cibernética ainda está em tramitação no Parlamento; portanto, a diretiva ainda não foi totalmente transposta.

Conclusão: não importa onde você esteja na UE, as obrigações relativas à capacitação e à gestão de riscos previstas na NIS2 já se aplicam a você ou passarão a se aplicar muito em breve.

NIS2 vs ISO 27001: qual é a diferença?

A NIS2 é uma legislação, enquanto a ISO 27001 é uma norma internacional voluntária para segurança da informação. A certificação ISO 27001 não é exigida por lei e não garante automaticamente a conformidade com a NIS2. No entanto, há muitos pontos em comum: as organizações que seguem a ISO 27001 já cumprem grande parte dos requisitos da NIS2, como gestão de riscos, procedimentos para incidentes e treinamento de conscientização sobre segurança.

Prevenção de danos causados por crimes cibernéticos: o que você pode fazer?

Mesmo sem uma lei de segurança cibernética como a NIS2, é importante levar a sério o crime cibernético. Você protege sua empresa, por exemplo, com:

  • Segurança por design
    Comece cada reunião com segurança (digital). Que medidas você toma para evitar abusos e quais são os riscos e as vulnerabilidades? Ao pensar nisso como padrão, você configura (novos) sistemas mais seguros por padrão.
  • Conexão segura
    Use uma conexão segura para sua empresa. Evite que outras pessoas visualizem indesejadamente ou até mesmo roubem dados. A conexão segura está disponível em todo o mundo, a qualquer momento e em qualquer local.
  • Treine os funcionários em segurança cibernética
    Aqueles que não sabem quais são os riscos não podem se proteger contra eles. Treine os funcionários e certifique-se de que eles reconheçam as vulnerabilidades e não caiam em armadilhas quando os criminosos cibernéticos as prepararem.

Como a EyeOn usa o Guardey para estar em conformidade com o NIS2

As empresas que precisam cumprir a NIS2 são obrigadas a oferecer treinamento de conscientização sobre segurançaaosseus funcionários. Essa obrigação inclui explicitamente o conselho administrativo: de acordo com o artigo 20 da diretiva, a diretoria também deve participar do treinamento em segurança cibernética.

Nosso cliente Gezamenlijke Brandweer Amsterdam (um corpo de bombeiros holandês) é uma organização essencial e, portanto, precisa aderir à regulamentação NIS2. Para garantir que seus funcionários estejam preparados para reconhecer ameaças cibernéticas, eles usam o Guardey para oferecer treinamento security awareness . Toda semana, a equipe participa de um pequeno desafio de 3 horas que os ajuda a desenvolver lentamente o conhecimento cyber security .

Leia a história completa aqui

Facilite as coisas com o Guardey

Na Guardey, sabemos que você pode ter muita coisa em mente. Como cumprir a NIS2, quais são as vulnerabilidades da sua empresa e como evitar um hack, uma violação de dados ou outro crime cibernético?

É por isso que simplificamos o aspecto humano da NIS2. A NIS2 exige que as organizações treinem seus funcionários em higiene cibernética, inclusive os membros do conselho administrativo. Com o Guardey, os funcionários desenvolvem essa conscientização passo a passo, por meio de desafios curtos e gamificados de três minutos por semana. Simulações realistas de phishing mostram quem consegue identificar um ataque, e os relatórios fornecem a comprovação que seu auditor solicita.

Então, você quer preparar sua equipe para a NIS2? Conheça nosso treinamento de conscientização em segurança ou envie suas dúvidas. Teremos o maior prazer em explicar como o Guardey se adapta à sua organização.

Quer se aprofundar no NIS2?

Nosso guia sobre a NIS2 explica os requisitos passo a passo: quem está sujeito à diretiva, o que você precisa providenciar e como preparar sua equipe.

Leia o guia do NIS2
Dinela Lokvancic
Dinela Lokvancic Especialista em Marketing Dinela mantém a presença online da Guardey atualizada. Ela cria conteúdos que tornam acessíveis temas complexos de segurança cibernética e ajuda as organizações a compreender por que a formação em consciencialização sobre segurança é importante para as suas equipes.
PRONTO PARA COMEÇAR?

Junte-se a mais de 500 empresas que já protegem suas equipes com o Guardey

Comece seu teste gratuito de 14 dias
14 dias grátis · Sem cartão de crédito · Acesso total · Configuração em 5 minutos
Ou agende uma demonstração personalizada