DataRoad · Servicios y consultoría informáticaLo hacemos bien

NIS2 en Portugal

¿Quién está incluido?

El plazo de inscripción en MyCiber vence a mediados de septiembre de 2026.

El Decreto-Ley 125/2025 está en vigor, las multas pueden alcanzar los 10 millones de euros y el régimen responsabiliza directamente a los órganos de gestión. Descubre quiénes están incluidos, qué deben hacer y hasta cuándo.

Solicitar un diagnóstico de NIS2
DataRoad
Plazo ya contando

60 días hábiles en MyCiber desde el 23 de junio de 2026.

Sobornos hasta 10M€

O el 21 % del volumen de negocio mundial, en el caso de las entidades esenciales.

Responsabilidad de la gestión

El régimen responsabiliza directamente a los órganos de gestión.

Marco jurídico de la ciberseguridad

NIS2 en Portugal: ¿está incluida su empresa?

El Decreto-Ley n.º 125/2025 está en vigor desde el 4 de mayo de 2026 y la plataforma MyCiber del CNCS se puso en marcha el 23 de junio. Las entidades que ya están en activo tienen 60 días laborables para identificarse y registrarse — el plazo finaliza a mediados de septiembre de 2026. El hecho de no registrarse constituye, por sí solo, una infracción.

El registro es responsabilidad suya. El CNCS no clasifica a nadie por iniciativa propia: la responsabilidad de la autoevaluación recae en la organización. Si aún no lo ha consultado, hágalo esta semana.

¿Qué tiene que hacer y hasta cuándo?

  • Ya en vigorMarco jurídico de la ciberseguridadEl Decreto-Ley n.º 125/2025, de 4 de diciembre, entró en vigor el 4 de mayo de 2026. El Reglamento n.º 756/2026, de 22 de junio, lo hizo aplicable.
  • ~15 de septiembre de 2026Autoidentificación y registro en MyCiber60 días laborables a partir del 23 de junio, fecha en la que se puso en marcha la plataforma del CNCS. Quienes hayan iniciado su actividad después disponen de 30 días laborables. El incumplimiento de este plazo constituye, por sí solo, una infracción.
  • 20 días después de la clasificaciónResponsable de ciberseguridad y persona de contactoUna vez que el CNCS confirme la clasificación de la entidad, hay que comunicar quién es el responsable de la ciberseguridad y quién es la persona de contacto permanente.
  • 31 de enero de 2027Inventario de activosSeis meses después de la notificación de la clasificación definitiva, lo que ocurra primero.
  • Junio de 2028Requisitos mínimos e informe anualDos años para aplicar las medidas de seguridad del nivel asignado y presentar el primer informe.

Las multas ascienden a 10 millones de euros o el 21 % del volumen de negocio mundial del tercer trimestre para entidades esenciales, y a 7 millones o el 1,41 TP3T para entidades importantes. El régimen responsabiliza directamente a los órganos de dirección.

Lo que hace DataRoad — y lo que no hace

No somos abogados y no nos encargamos del registro por ti: la autoevaluación y el envío a través de MyCiber son trámites que debe realizar la propia entidad. Lo que hacemos es todo lo que viene después, que es donde está el verdadero trabajo.

  • Inventario de activosInventario de servidores, puestos de trabajo, equipos de red, servicios en la nube y accesos: el documento que el régimen exige para enero de 2027 y que casi nadie tiene preparado.
  • Medidas mínimas del nivel asignadoImplantación y pruebas documentales: control de accesos, cifrado, segmentación de la red, cortafuegos, protección de terminales, copias de seguridad comprobadas y gestión de actualizaciones.
  • Detección y registroMonitorización 24/7 con registros archivados. Sin esto, es imposible cumplir con el plazo de notificación de 24 horas, porque ni siquiera se sabe que se ha producido un incidente.
  • Gestión de incidentesProcedimiento por escrito, responsables designados y simulacro. Cuando ocurre, el reloj de las 24 horas ya está en marcha.
  • Continuidad y recuperaciónCopias verificadas y plazos de recuperación definidos — no la promesa de que existen copias en algún lugar.
  • Formación del equipo y de la direcciónEl régimen responsabiliza a los órganos de dirección. Sesiones breves y simulacros de phishing, con registro de los participantes.
Diagnóstico de NIS2 en dos semanas.Analizamos su estado actual, lo comparamos con los estándares que le corresponden y le entregamos un informe por escrito en el que se detallan las deficiencias, lo que es urgente y cuánto cuesta. Es suyo: puede llevarlo a cabo con nosotros o con quien desee.Solicitar un diagnóstico de NIS2

Preguntas frecuentes sobre la NIS2

¿Mi empresa está incluida en la NIS2?

Por regla general, quedan incluidas las medianas y grandes entidades de los sectores listados en el régimen —energía, transporte, banca, salud, agua, infraestructura digital, gestión de servicios TIC, administración pública, correos, residuos, químicos, alimentación, fabricación e investigación, entre otros—. Hay casos en que el tamaño no cuenta y la entidad queda incluida igualmente. La determinación oficial se hace mediante la autoevaluación en la plataforma MyCiber, y la carga de esa evaluación recae en la propia organización —no en el CNCS—.

¿Y si mi empresa no aparece en la lista?

Sigue viéndose afectada a través de la cadena de suministro. Las entidades incluidas están obligadas a gestionar el riesgo de sus proveedores, lo que implica cuestionarios de seguridad, requisitos contractuales y, cada vez más, pruebas documentales. Si vende a hospitales, entidades bancarias, empresas energéticas, la administración pública o la industria, la NIS2 le afectará desde el punto de vista del cliente.

¿A cuánto ascienden las multas?

Para las entidades esenciales, hasta 10 millones de euros o el 2% de la facturación anual mundial, lo que sea mayor. Para las entidades importantes, hasta 7 millones de euros o el 1,4%. Además, el régimen responsabiliza directamente a los órganos de dirección.

¿En cuánto tiempo tengo que notificar un incidente?

Alerta inicial en 24 horas, notificación con evaluación en 72 horas e informe final en 30 días. En la práctica, esto obliga a disponer de sistemas de detección y registro; sin monitorización no hay forma de cumplir el plazo de 24 horas, porque ni siquiera se percibe el incidente.

¿Qué medidas técnicas se exigen?

El régimen establece tres niveles —básico, sustancial y elevado— con 39, 75 y 91 medidas, asignados en función del perfil de riesgo de la entidad. La metodología se basa en el Marco Nacional de Referencia para la Ciberseguridad, alineado con el NIST CSF 2.0.

¿DataRoad se encarga del registro por nosotros?

El registro y la autoevaluación son actos de la propia entidad y nadie puede hacerlos en su lugar — acompañamos y preparamos la información, pero el envío es suyo. Lo que hacemos por completo es la parte técnica: inventario de activos, medidas de seguridad, monitorización, registros y capacidad de responder a un incidente dentro de los plazos.

Esta página tiene carácter informativo y no constituye asesoramiento jurídico. La clasificación de su entidad se determina mediante la autoevaluación realizada en la plataforma MyCiber del CNCS.

Últimas noticias
Nuestros proyectos

Cómo ayudamos a las empresas a cumplir con la directiva NIS2 dentro del plazo.

Cumplimiento NIS2 Sin Complicaciones Diagnóstico, plan y seguimiento para cumplir con el Decreto-Ley 125/2025 dentro del plazo, sin sorpresas.

Ver también: Ciberseguridad gestionada para empresas · Cortafuegos administrados · Copia de seguridad administrada · Recuperación ante desastres y continuidad de negocio · Monitoreo 24×7 y NOC · Lista de verificación de ciberseguridad para PYME

    Solo empresas, siempre bajo contrato. No hacemos trabajos sueltos ni subcontratación.

    Respuesta el mismo día laborable. Sin compromiso.

    Algunas de las empresas que confían su infraestructura a DataRoad, sectores donde una interrupción cuesta mucho más que el soporte de TI

    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad
    Cliente DataRoad

    Excelencia comprobada en númerosLa confianza de quien no puede pararResultados que garantizan su tranquilidadLa solidez de un socio de TI de referencia

    0+Años de experiencia
    0+Empresas
    0+Proyectos de TI
    0+Certificaciones de TI
    0+Países
    0+Hoteles
    0+Embajadas
    0%Tiempo de actividad garantizado
    DataRoad — servicios informáticos para empresas
    Resumen de privacidad

    Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.