
Diretiva SRI 2
MD, AI and Cybersecurity
A Diretiva (UE) 2022/2555, também conhecida como NIS 2, foi adoptada para garantir um elevado nível comum de cibersegurança em toda a União Europeia, visando assim melhorar o funcionamento do mercado interno. Estabelece um conjunto de medidas, nomeadamente a obrigação de os Estados-Membros adoptarem estratégias nacionais de cibersegurança, designarem autoridades competentes e criarem pontos de contacto únicos e centros de resposta a incidentes de segurança informática (CSIRT - Computer Security Incident Response Team). Impõe também obrigações de gestão de riscos e de comunicação a determinadas entidades e estabelece regras para a partilha de informações sobre cibersegurança
A diretiva aplica-se às entidades que prestam serviços ou exercem actividades importantes do ponto de vista económico e abrange um vasto leque de entidades públicas e privadas que operam em sectores específicos. Estes sectores incluem a energia, os transportes, a banca, as infra-estruturas do mercado financeiro, os cuidados de saúde, o abastecimento de água potável e a gestão de resíduos digitais.
A diretiva estabelece requisitos para que os Estados-Membros garantam que as entidades relevantes tomem as medidas necessárias para gerir os riscos que ameaçam a segurança das suas redes e sistemas de informação. Estas medidas devem ser adequadas e proporcionadas, baseadas numa avaliação de riscos e devem incluir políticas de gestão de incidentes e análises de riscos.
As CSIRT desempenham um papel crucial no âmbito desta diretiva, com a capacidade de monitorizar os recursos das entidades para gerir os riscos e responder a incidentes. A cooperação internacional é também incentivada para reforçar a cibersegurança para além das fronteiras da UE.
Em suma, a NIS 2 visa consolidar a postura de cibersegurança da UE, criando um quadro mais sólido e harmonizado para a proteção das infra-estruturas críticas, garantindo assim uma resposta coerente e eficaz às ciberameaças em toda a União.
Quais são as 10 diferenças entre a NEI 1 e a NEI 2?
10 pontos-chave para comparar as Diretivas SRI 1 (UE 2016/1148) e SRI 2 (UE 2022/2555)
- Âmbito de aplicação alargado: A NIS 2 abrange mais entidades do que a NIS 1, incluindo uma gama mais vasta de sectores e actividades essenciais, bem como "entidades significativas" para além das "entidades essenciais".
- Categorização das entidades: A NIS 2 introduz uma distinção clara entre "entidades essenciais" e "entidades importantes", impondo obrigações diferenciadas de gestão de riscos e de comunicação de incidentes.
- Requisitos reforçados: A NIS 2 reforça os requisitos de cibersegurança para todas as entidades relevantes, exigindo medidas técnicas e organizacionais mais rigorosas para garantir a segurança das redes e dos sistemas de informação.
- Comunicação de incidentes: A NIS 2 especifica melhor as obrigações de comunicação de incidentes, alargando os critérios de comunicação de modo a incluir uma gama mais vasta de incidentes com impacto significativo.
- Cooperação e partilha de informações: A NIS 2 reforça os mecanismos de cooperação entre os Estados-Membros e incentiva a partilha de informações sobre ameaças e incidentes de cibersegurança, com o objetivo de melhorar a resposta colectiva a essas ameaças.
- Quadros nacionais de cibersegurança: A NIS 2 exige que os Estados-Membros estabeleçam quadros nacionais abrangentes para a cibersegurança, incluindo estratégias nacionais, a designação de autoridades competentes e a criação de CSIRT.
- Medidas de controlo e execução: A NIS 2 introduz quadros mais pormenorizados para a supervisão e o cumprimento das obrigações em matéria de cibersegurança, com poderes acrescidos para as autoridades competentes.
- Segurança da cadeia de abastecimento: A NIS 2 enfatiza a segurança em toda a cadeia de abastecimento e exige que as entidades gerenciem os riscos relacionados aos seus fornecedores e prestadores de serviços.
- Inclusão de novos sectores: A NIS 2 alarga a lista de sectores considerados essenciais, incluindo sectores como os serviços postais, a gestão de resíduos e o fabrico de produtos farmacêuticos.
- Sanções: A NIS 2 prevê sanções administrativas mais elevadas em caso de incumprimento, com coimas que podem atingir 10 milhões de euros ou 2% do volume de negócios anual global.
Estes pontos ilustram a abordagem mais inclusiva e reforçada adoptada pela Diretiva SRI 2 para melhorar a resiliência e a segurança das redes e dos sistemas de informação em toda a União Europeia.
Os dez pontos-chave da Diretiva (UE) 2022/2555, ou NIS 2, são os seguintes
- Objetivo e âmbito de aplicação alargados: A NIS 2 visa estabelecer um elevado nível comum de cibersegurança na UE, alargando o seu âmbito de aplicação a um maior número de sectores e entidades, incluindo os prestadores de serviços essenciais e importantes.
- Categorização das entidades: As entidades são classificadas em "entidades essenciais" e "entidades importantes", com obrigações específicas de cibersegurança para cada uma, a fim de garantir um nível adequado de segurança e resiliência.
- Obrigações de gestão do risco: As entidades abrangidas pela diretiva devem tomar medidas técnicas e organizacionais adequadas para gerir os riscos para a segurança das suas redes e sistemas de informação.
- Obrigações de notificação de incidentes: As entidades devem notificar prontamente as autoridades competentes dos incidentes que tenham um impacto significativo na prestação dos seus serviços.
- Reforço da cooperação nacional e transfronteiras: A diretiva incentiva o reforço da cooperação entre os Estados-Membros, nomeadamente através de pontos de contacto únicos, de CSIRT (equipas de resposta a incidentes de segurança informática) e de um grupo de cooperação.
- Quadros nacionais de cibersegurança: Os Estados-Membros devem adotar estratégias nacionais de cibersegurança, designar autoridades competentes e criar CSIRT.
- Controlo e aplicação: Introdução de quadros para a supervisão e o controlo do cumprimento das obrigações em matéria de cibersegurança, com poderes e sanções claros para as autoridades competentes.
- Segurança da cadeia de abastecimento e relações com os fornecedores: A diretiva sublinha a importância da segurança em toda a cadeia de abastecimento e exige que as entidades abordem os riscos relacionados com os seus fornecedores e prestadores de serviços.
- Inclusão de novos sectores: A NIS 2 alarga a lista de sectores considerados essenciais, incluindo sectores como os serviços postais, os resíduos, o fabrico de produtos farmacêuticos e os produtos químicos.
- Gestão de crises e partilha de informações: A diretiva estabelece quadros para a gestão de crises a nível nacional e da UE, promovendo a partilha de informações sobre ameaças e vulnerabilidades para melhorar a preparação e a resposta a incidentes.
A NIS 2 representa um passo significativo no sentido de harmonizar e reforçar a cibersegurança em toda a UE, reconhecendo a importância da segurança digital para a resiliência global das sociedades e economias europeias.
E a navegação no PDF do "NIS 2"?
Não sei porquê, mas não existem marcadores por capítulo e artigo na Diretiva SRI 2. Como preciso de navegar no documento sem perder tempo, editei a diretiva e acrescentei todos os marcadores... É uma prenda, a ligação está no fim do artigo... Caso contrário, pode utilizar a versão consolidada de 27 de dezembro de 2022 (com pequenas correcções de erros tipográficos).
Quais são as empresas visadas pela diretiva NIS 2? Que sectores de atividade?
A Diretiva SRI 2 visa uma gama mais ampla de entidades e sectores do que a sua antecessora, reconhecendo a importância crítica da cibersegurança num amplo espetro de actividades económicas e sociais. Eis uma panorâmica dos principais tipos de empresas e sectores de atividade abrangidos por esta diretiva:
Entidades essenciais e importantes
A diretiva estabelece uma distinção entre entidades essenciais e entidades importantes, impondo obrigações específicas a cada uma delas, em função do seu impacto no mercado interno, na saúde pública, na segurança económica ou na segurança da UE.
Sectores altamente críticos (Anexo I)
Os sectores considerados altamente críticos incluem, mas não se limitam a
- Energia (eletricidade, gás, petróleo)
- Transportes (aéreos, ferroviários, rodoviários e marítimos)
- Bancos
- Infra-estruturas do mercado financeiro
- Saúde
- Abastecimento de água potável e tratamento de águas residuais
- Infra-estruturas digitais (IXP, DNS, registos TLD)
- Espaços públicos (administração pública, espaço)
Outros sectores críticos (Anexo II)
Esta categoria inclui sectores como
- Serviços postais e de correio rápido
- Gestão de resíduos
- Fabrico de produtos químicos
- Fabrico de produtos farmacêuticos
- Indústria médica e da saúde
- Produção, transformação e distribuição de géneros alimentícios
Critérios de inclusão
A Diretiva SRI 2 (Diretiva (UE) 2022/2555) especifica os critérios de inclusão para determinar quais as entidades abrangidas pelas suas disposições. Estes critérios servem para identificar as entidades essenciais e importantes que devem cumprir os requisitos de cibersegurança estipulados na diretiva. Segue-se um resumo dos principais critérios de inclusão
- Dimensão da empresa: Ao contrário da NIS 1, a NIS 2 aplica os seus requisitos não só aos operadores de serviços essenciais e aos prestadores de serviços digitais, mas também alarga o seu âmbito a outros tipos de entidades, com base na sua dimensão e importância. Em geral, a diretiva visa as médias e grandes empresas, tal como definidas na Recomendação 2003/361/CE da Comissão. As micro e pequenas empresas podem ser excluídas, exceto se prestarem determinados tipos de serviços críticos especificamente identificados.
- Importância para a economia e a sociedade: As entidades são consideradas essenciais ou importantes em função do seu papel na economia e na sociedade. Isto inclui a sua importância na prestação de serviços essenciais em sectores como a energia, os transportes, a saúde, o abastecimento de água potável, a gestão de águas residuais, a segurança digital e outros sectores críticos identificados nos anexos da diretiva.
- Impacto potencial de um incidente: As entidades podem ser incluídas se um incidente que afecte as suas redes e sistemas de informação puder ter efeitos significativos na continuidade dos serviços essenciais, incluindo impactos na saúde pública, na segurança ou na economia.
- Papel na cadeia de abastecimento: A diretiva também tem em conta o papel das entidades na cadeia de fornecimento de serviços essenciais. As entidades que são fornecedores críticos ou prestadores de serviços a operadores de infra-estruturas críticas podem ser incluídas devido ao seu potencial impacto na segurança da cadeia de abastecimento.
- Sectores e tipos de serviços específicos: Os anexos da diretiva especificam os sectores específicos e os tipos de serviços abrangidos. Esta abordagem permite a identificação precisa das entidades abrangidas por cada sector crítico, incluindo os novos sectores da NIS 1, como determinados serviços digitais, o fabrico de produtos farmacêuticos e a produção e distribuição de alimentos.
Nota:De acordo com a Recomendação 2003/361/CE da Comissão, que define as PME, os critérios de dimensão das empresas são os seguintes
- Microempresas: aquelas que empregam menos de 10 pessoas e cujo volume de negócios anual ou balanço total não excede 2 milhões de euros.
- Pequenas empresas: as que empregam menos de 50 pessoas e cujo volume de negócios ou balanço total anual não excede 10 milhões de euros.
- Médias empresas: as que empregam menos de 250 pessoas e cujo volume de negócios anual não excede 50 milhões de euros ou cujo balanço total anual não excede 43 milhões de euros.
No entanto, a Diretiva SRI 2 vai além destas definições de dimensão, considerando o potencial impacto de um incidente de cibersegurança nos serviços essenciais. Assim, mesmo as empresas que normalmente poderiam ser classificadas como micro ou pequenas empresas de acordo com os critérios acima referidos poderiam ser incluídas no âmbito da NIS 2 se prestassem serviços considerados essenciais ou importantes para a manutenção de funções. questões sociais ou económicas críticas
É importante notar que os Estados-Membros da UE têm a capacidade de identificar entidades essenciais e importantes dentro da sua jurisdição, o que poderia incluir uma análise mais matizada da importância dos serviços prestados, independentemente da dimensão da empresa. A diretiva também incentiva os Estados-Membros a considerarem certas pequenas empresas como estando abrangidas pelo seu âmbito de aplicação se desempenharem um papel crucial na cadeia de abastecimento ou na prestação de serviços críticos
Em resumo, os critérios de inclusão da NIS 2 visam garantir que a diretiva abranja uma vasta gama de entidades que desempenham um papel crucial na manutenção das funções sociais e económicas essenciais da UE, tendo simultaneamente em conta a sua dimensão, a sua importância estratégica e o seu potencial impacto na segurança das redes e dos sistemas de informação na União.
O que está previsto para a gestão dos riscos?
A Diretiva SRI 2 preconiza uma abordagem proactiva em três fases da gestão dos riscos de cibersegurança, que engloba a responsabilidade das entidades essenciais e importantes na proteção das suas redes e sistemas de informação. Eis as principais etapas
- Identificação e análise do risco: As entidades devem efetuar uma análise de risco sistémica para identificar todos os potenciais riscos de incidentes. Esta análise deve ter em conta o fator humano e a dependência da entidade em relação às redes e sistemas de informação, permitindo assim uma compreensão global da segurança das suas infra-estruturas. Esta é uma etapa crucial que envolve o reconhecimento e avaliação das vulnerabilidades existentes e potenciais que possam comprometer a segurança dos dados e serviços.
- Aplicação de medidas de gestão de risco: Após a identificação dos riscos, as entidades devem aplicar medidas adequadas de gestão de riscos. Estas medidas devem abranger a prevenção, a deteção de incidentes, a reação a esses incidentes, a recuperação após os incidentes e a atenuação dos seus efeitos. A gestão do risco de cibersegurança deve também abranger a segurança dos dados e considerar a segurança física e ambiental dos sistemas de informação, seguindo as normas europeias e internacionais relevantes, como as da série ISO/IEC 27000.
- Monitorização e melhoria contínua: As entidades devem implementar políticas e procedimentos para avaliar regularmente a eficácia das suas medidas de gestão dos riscos de cibersegurança. Isto inclui a implementação de práticas básicas de ciber-higiene, formação em cibersegurança, utilização de criptografia, gestão de recursos humanos, políticas de controlo de acesso e gestão de activos. A adoção de soluções de autenticação multifactor e a avaliação da utilização de tecnologias avançadas para reforçar a cibersegurança também fazem parte desta fase de melhoria contínua.
Estas três etapas constituem uma abordagem abrangente e proactiva da gestão dos riscos de cibersegurança, em conformidade com os requisitos da Diretiva SRI 2, e sublinham a importância de uma cultura sólida de segurança informática nas entidades críticas e importantes.
O que está previsto para a comunicação e o acompanhamento de incidentes?
A Diretiva(UE) 2022/2555 prevê um quadro estruturado para a comunicação e o acompanhamento de incidentes de cibersegurança. Eis os principais elementos relativos a estas disposições:
Notificação voluntária de informações pertinentes (artigo 30.º)
- Notificações voluntárias: Os Estados-Membros devem garantir que as notificações possam ser efectuadas voluntariamente às CSIRT ou às autoridades competentes por entidades essenciais e importantes, bem como por outras entidades, relativamente a incidentes, ciberameaças e incidentes evitados.
- Processamento das notificações: As notificações voluntárias são processadas de acordo com o procedimento previsto no artigo 23.º, com eventual prioridade para as notificações obrigatórias sobre as voluntárias. A notificação voluntária não cria obrigações adicionais para a entidade notificadora para além das que teria sem notificar.
Supervisão e execução (artigo 31.º)
- Supervisão efectiva: Os Estados-Membros são responsáveis por assegurar uma supervisão eficaz e tomar as medidas necessárias para garantir o cumprimento da diretiva, com a possibilidade de estabelecer prioridades de supervisão baseadas no risco.
CSIRT e respectivas funções (artigo 10.º)
- Designação das CSIRT: Cada Estado-Membro designa ou cria uma ou mais CSIRT, que devem cumprir requisitos específicos para abranger eficazmente os sectores, subsectores e tipos de entidades especificados na diretiva.
- Tarefas das CSIRTs: Incluem a monitorização e análise de ciberameaças, vulnerabilidades e incidentes a nível nacional; a ativação de mecanismos de alerta precoce; a resposta a incidentes; e a assistência a entidades relevantes na monitorização das suas redes e sistemas de informação.
Cooperação (artigo 14.º)
- Grupo de cooperação: É criado um grupo de cooperação para facilitar a cooperação estratégica e o intercâmbio de informações entre os Estados-Membros, reforçando assim a confiança e a segurança a nível da UE.
Estas disposições demonstram um empenho numa abordagem proactiva e colaborativa da cibersegurança na UE, incentivando a partilha de informações e a capacidade de resposta às ciberameaças, respeitando simultaneamente a confidencialidade e a segurança das informações partilhadas.
Que sanções estão previstas?
A Diretiva SRI 2 especifica a responsabilidade jurídica dos gestores de entidades essenciais e importantes em matéria de cibersegurança. Os principais pontos relativos à responsabilidade dos membros da direção e às possíveis sanções são os seguintes
- Responsabilidade dos gestores: Os Estados-Membros devem assegurar que qualquer pessoa singular responsável por uma entidade essencial, ou que actue como representante legal, tenha poderes para garantir o cumprimento da diretiva pela entidade. Estas pessoas podem ser consideradas responsáveis pelo não cumprimento da diretiva.
- Sanções para as entidades: As sanções específicas por incumprimento incluem coimas administrativas significativas.
- Para as entidades essenciais, as coimas podem atingir 10 milhões de euros ou 2% do volume de negócios anual global total do exercício financeiro anterior, consoante o montante mais elevado.
- Para as entidades significativas, as coimas podem atingir 7 milhões de euros ou 1,4% do volume de negócios anual global, consoante o montante mais elevado.
- Sanções específicas contra gestores: Os Estados-Membros podem solicitar aos organismos ou tribunais competentes, em conformidade com a legislação nacional, que proíbam temporariamente qualquer pessoa singular que exerça responsabilidades de gestão a nível de diretor-geral ou de representante legal na entidade essencial de exercer essas responsabilidades de gestão. Estas sanções são aplicadas até que a entidade em causa corrija as deficiências ou cumpra os requisitos da autoridade competente. A aplicação de tais suspensões ou proibições está sujeita a salvaguardas processuais adequadas.
- Princípio da proporcionalidade e da defesa: Ao imporem sanções, incluindo medidas contra gestores, as autoridades competentes devem respeitar os direitos de defesa e ter em conta as circunstâncias específicas de cada caso, incluindo a gravidade da infração, a duração, as infracções anteriores, os danos causados e o facto de a infração ter sido intencional ou negligente.
Estes elementos demonstram claramente que a Diretiva NIS 2 dá especial ênfase à responsabilidade das entidades e dos seus gestores em garantir um elevado nível de segurança das redes e dos sistemas de informação na UE, com mecanismos de sanção para incentivar o seu cumprimento.
Como se preparar para a Diretiva SRI 2?
A preparação para a Diretiva SRI 2 (Diretiva (UE) 2022/2555) é crucial para que as entidades essenciais e importantes garantam a conformidade e reforcem a cibersegurança em toda a União Europeia. Aqui está um plano de dez passos para se preparar efetivamente para a NIS 2
- Avaliação da aplicabilidade: Determinar se a NIS 2 se aplica à sua organização com base na sua dimensão, sector e se é considerada uma entidade essencial ou importante.
- Compreensão das obrigações: Familiarizar-se com os requisitos da Diretiva SRI 2, especialmente em termos de gestão de riscos e comunicação de incidentes.
- Adoção de um SGQ baseado na norma ISO 27001: Implemente um Sistema de Gestão da Segurança da Informação (SGSI) em conformidade com a norma ISO 27001, que fornece um quadro para a gestão da segurança da informação, incluindo aspectos como a avaliação de riscos e a gestão de incidentes.
- Análise de riscos: Efetuar uma análise de riscos para identificar as vulnerabilidades da sua organização às ciberameaças, em conformidade com os requisitos da NIS 2 e os princípios da norma ISO 27001.
- Implementação de medidas de segurança: Desenvolver e implementar medidas técnicas e organizacionais adequadas para gerir os riscos identificados, em conformidade com a Diretiva NIS 2 e as melhores práticas da norma ISO 27001.
- Formação e sensibilização: Fornecer formação e sensibilizar o seu pessoal para as práticas de segurança da informação, com ênfase nas funções e responsabilidades relacionadas com a Diretiva NIS 2 e a norma ISO 27001.
- Comunicação de incidentes: Adotar procedimentos para a comunicação imediata de incidentes de segurança às autoridades competentes, em conformidade com os requisitos da norma NIS 2.
- Revisão e melhoria contínua: Integrar mecanismos de revisão e melhoria contínua no seu SGSI, para manter a conformidade com a NIS 2 e a ISO 27001 a longo prazo.
- Preparação para auditorias: Prepare sua organização para auditorias de conformidade, tanto para a certificação NIS 2 quanto para a ISO 27001, realizando auditorias internas regulares.
- Partilha de informações e cooperação: Participe na partilha de informações sobre ameaças e melhores práticas com outras organizações e autoridades relevantes, conforme incentivado pela NIS 2, para melhorar coletivamente a cibersegurança na organização. UE.
Estas etapas fornecem uma abordagem estruturada para a preparação para a NIS 2, aproveitando os princípios da ISO 27001 para estabelecer uma estrutura sólida de gestão de riscos e segurança da informação.
Conclusão
A diretiva visa harmonizar as medidas de segurança e as obrigações de comunicação de incidentes em toda a UE, melhorar a cooperação entre os Estados-Membros e aumentar a resiliência global das infra-estruturas críticas às ciberameaças. Em resumo, a Diretiva SRI 2 aplica uma abordagem mais inclusiva e pormenorizada para abranger um vasto leque de sectores e entidades, reconhecendo a natureza interligada da economia moderna e a importância da cibersegurança para a sociedade no seu conjunto.
Os Estados-Membros devem adotar e publicar as medidas necessárias para dar cumprimento à Diretiva SRI 2 até 17 de outubro de 2024 e começar a aplicar essas medidas a partir de 18 de outubro de 2024. Este calendário estabelece um prazo claro para os Estados-Membros alinharem as suas leis e regulamentos nacionais com os requisitos da Diretiva SRI 2.