Maturidade NIS 2 · Diretiva europeia obrigatória
As suas obrigações NIS 2, medidas domínio a domínio e traduzidas num plano de ação com custos.
10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.
Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.
Maturidade NIS 2 · Diretiva europeia obrigatória
10 domínios, escala de 5 níveis.
Nordhavn Industries
53 / 100
Medem a sua maturidade com a Datamensio
Um exemplo
Esta situação podia ser a sua.
Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.
Ninguém sabe consolidar.
Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.
Três semanas, uma única base.
Um diagnóstico Diretiva (UE) 2022/2555, dita NIS 2 lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.
Duas despesas evitadas antes de serem assumidas.
Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.
O que isto lhes evitou
- 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
- 2ações duplicadas detetadas antes da despesa
- 1relatório de resultados para a comissão, sem retrabalho manual
Estes números são os de um exemplo. Podiam ser os seus.
A norma impõe processos. A Datamensio diz onde está.
01
O referencial já está escrito
Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.
02
A pontuação sai no próprio dia
Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.
03
O desvio transforma-se num plano com custos
Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.
04
A progressão demonstra-se
Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.
A escala de maturidade
Um nível, o seguinte, e a ação que liga os dois.
É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.
O dispositivo de notificação de incidentes permite cumprir o prazo de alerta precoce de 24 horas junto da autoridade competente?
- N1
Nenhum procedimento de notificação. O canal de comunicação à autoridade e o conteúdo esperado não estão identificados.
- N2
Existe um procedimento no papel. Os critérios de acionamento permanecem vagos e ninguém foi designado para emitir a notificação fora do horário laboral.
- N3
Os critérios de qualificação estão definidos, existe um papel de notificação designado com suplente, e o canal junto da autoridade foi testado pelo menos uma vez.
- N4
A notificação está integrada na cadeia de piquete, os prazos de 24 horas, 72 horas e um mês são acompanhados como indicadores, cada notificação é registada com as suas marcas temporais.
- N5
O dispositivo é testado através de exercícios que incluem cenários noturnos e de fim de semana, e revisto após cada exercício ou incidente real, com um acompanhamento documentado das revisões.
Ação para passar de N2 para N3
Escrever os critérios de qualificação de um incidente significativo, designar um emissor de notificação e o seu suplente na tabela de piquete, e depois realizar um teste do canal de comunicação junto da autoridade no próximo exercício de crise.
« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »

Diretora da CCI 94CCI Île-de-France
« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »

Maja SucekChief Operating Officer, Interreg Danube
Raramente sozinho
Um referencial combina-se. Associe vários para cobrir a sua atividade, ou peça à IA para escrever o seu.
Faça a sua primeira mediçãoem NIS 2.
Sobre o que trata este referencial
A Diretiva (UE) 2022/2555, dita NIS 2, substitui a diretiva NIS de 2016 e alarga consideravelmente o número de entidades abrangidas. Distingue entre entidades essenciais e entidades importantes, distribuídas por 18 setores, da energia à saúde, dos transportes ao digital, passando pela gestão de resíduos e o fabrico de produtos críticos. O seu artigo 21 enumera 10 categorias de medidas de gestão de riscos: análise de riscos, tratamento de incidentes, continuidade de negócio, segurança da cadeia de fornecimento, aquisição e manutenção de sistemas, avaliação da eficácia, higiene e formação, criptografia, controlo de acessos e gestão de ativos, autenticação multifator. O artigo 20 responsabiliza os órgãos de direção, que devem aprovar as medidas e seguir uma formação.
A dificuldade não está em ler o texto, está em saber em que ponto se está. A diretiva fixa objetivos, não exigências técnicas detalhadas, e deixa às transposições nacionais a tarefa de as precisar. As questões concretas repetem-se por todo o lado: a cadeia de fornecimento está realmente coberta, ou apenas os fornecedores informáticos já contratualizados? O dispositivo de notificação cumpre o prazo de 24 horas para o alerta precoce, incluindo fins de semana? O órgão de direção aprovou formalmente as medidas, com um registo utilizável? Estas respostas não se deduzem de um inventário de ferramentas.
Uma confusão frequente merece ser esclarecida: a NIS 2 não se certifica. Nenhuma entidade emite um certificado NIS 2. O controlo cabe às autoridades nacionais competentes, em França a ANSSI, com um regime de supervisão mais exigente para as entidades essenciais do que para as entidades importantes. Outro ponto muitas vezes mal compreendido: o âmbito não depende apenas da dimensão, algumas entidades são designadas independentemente do seu efetivo. Por fim, as transposições nacionais não foram todas adotadas ao mesmo ritmo, o que não elimina a obrigação de preparação para os grupos presentes em vários Estados membros.
O diagnóstico de maturidade responde a uma questão diferente da auditoria de conformidade. A auditoria conclui por conforme ou não conforme, numa data específica. O diagnóstico situa cada prática numa escala progressiva e indica que ação precisa faz passar ao nível seguinte. Num texto que deixa uma margem de apreciação às autoridades, esta leitura por níveis é mais útil do que um veredito binário: permite demonstrar uma trajetória, decidir sobre investimentos e comparar entidades de um mesmo grupo.
No Datamensio, o referencial NIS 2 está pronto a usar. Pode também adaptá-lo ao seu contexto: a IA ajusta os domínios, as perguntas e os níveis segundo o método CMMI, ou constrói uma variante setorial a partir dos seus próprios documentos, política de segurança, plano de continuidade ou exigências da sua transposição nacional.
Norma de referência: Diretiva (UE) 2022/2555, dita NIS 2
Os domínios avaliados
Âmbito e governação
Qualificação como entidade essencial ou importante, registo junto da autoridade nacional, papéis e responsabilidades, aprovação das medidas pelo órgão de direção, formação dos dirigentes.
Análise de riscos e política de segurança
Política formalizada e aprovada, método de apreciação de riscos, âmbito abrangido, critérios de aceitação, frequência das reavaliações.
Gestão de incidentes
Deteção e qualificação, procedimentos de tratamento, registo de eventos, lições aprendidas, articulação com as equipas operacionais.
Notificação às autoridades
Dispositivo de alerta precoce em 24 horas, notificação em 72 horas, relatório final em um mês, informação aos destinatários dos serviços, permanência e cadeia de decisão.
Continuidade de negócio e gestão de crise
Cópias de segurança e restauro testado, planos de continuidade e de recuperação, gestão de crise, exercícios e cenários de ransomware.
Segurança da cadeia de fornecimento
Mapeamento dos fornecedores e prestadores críticos, cláusulas contratuais de segurança, avaliação de terceiros, gestão das vulnerabilidades transmitidas pela cadeia.
Aquisição, desenvolvimento e manutenção
Segurança ao longo do ciclo de vida dos sistemas, gestão de correções, divulgação e tratamento de vulnerabilidades, testes de aceitação e colocação em produção.
Controlo de acessos e gestão de ativos
Inventário dos ativos, gestão das contas privilegiadas, revisões de permissões, autenticação multifator, comunicações seguras de emergência.
Criptografia e proteção de dados
Política de encriptação, gestão de chaves, encriptação dos dados em repouso e em trânsito, utilização de protocolos.
Higiene informática, formação e avaliação da eficácia
Programa de sensibilização, práticas de higiene básica, indicadores, auditorias internas, medição da eficácia das medidas de gestão de riscos.
Está disponível uma versão curta do referencial para a auto-avaliação online.
Perguntas frequentes
A NIS 2 é certificável?
Não. Nenhuma entidade emite um certificado NIS 2. O controlo cabe às autoridades nacionais competentes, com um regime de supervisão diferenciado consoante a entidade seja essencial ou importante. O diagnóstico de maturidade serve para demonstrar uma trajetória documentada, não para obter um selo.
Qual a diferença entre este diagnóstico e uma auditoria de conformidade NIS 2?
A auditoria verifica a presença de exigências numa data específica e conclui com uma lacuna. O diagnóstico situa cada prática em cinco níveis e indica a ação que faz passar ao nível seguinte. Os dois complementam-se: o diagnóstico prepara e prioriza, a auditoria valida.
Quanto tempo demora a avaliação?
A versão curta preenche-se em 20 a 30 minutos. A versão completa, em modo colaborativo com vários intervenientes, estende-se geralmente por uma a duas semanas, sendo a maior parte do tempo dedicada a recolher elementos junto das equipas de segurança, compras e continuidade.
Já estamos certificados ISO 27001, é preciso refazer um diagnóstico?
A ISO 27001 cobre grande parte das medidas do artigo 21, mas não a totalidade. A notificação às autoridades dentro dos prazos impostos, a responsabilidade do órgão de direção e o nível de exigência sobre a cadeia de fornecimento requerem uma análise específica. O diagnóstico identifica essa diferença em vez de reavaliar tudo.
É possível adaptar o referencial ao nosso setor ou à nossa transposição nacional?
Sim. Pode modificar as perguntas, os níveis, acrescentar os seus próprios domínios ou partir de uma base em branco. A IA constrói também uma variante a partir dos seus documentos, por exemplo as exigências precisadas pela sua autoridade nacional. O controlo do referencial pertence-lhe.
Como comparar várias entidades de um mesmo grupo?
Cada unidade de negócio realiza a sua avaliação no mesmo referencial, o que torna as pontuações comparáveis por domínio. Um roteiro transversal consolida os planos de ação e agrupa as ações redundantes, em vez de as tratar entidade a entidade.
O plano de ação tem custos definidos?
Cada lacuna entre a pontuação e o objetivo gera uma ação. O catálogo de prestações apresenta uma solução para cada ação, com o seu custo, prazo e impacto esperado na pontuação. A IA agrupa depois essas ações num roteiro priorizado.
Onde são alojados os dados?
Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência para fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, inclusive entre soluções europeias.





