DataRoad · Servicios y consultoría informática![]()
NIS2 en Portugal
¿Quién está incluido?
El plazo de inscripción en MyCiber vence a mediados de septiembre de 2026.
El Decreto-Ley 125/2025 está en vigor, las multas pueden alcanzar los 10 millones de euros y el régimen responsabiliza directamente a los órganos de gestión. Descubre quiénes están incluidos, qué deben hacer y hasta cuándo.
Solicitar un diagnóstico de NIS2
Documento en el que se detallan los plazos y los costesLeer Más ...Ciberseguridad gestionadaCortafuegos, dispositivos finales y correo electrónico protegidos
Supervisión 24 horas al día, 7 días a la semana, con registros guardadosLeer Más ...
NIS2 en Portugal: ¿está incluida su empresa?
El Decreto-Ley n.º 125/2025 está en vigor desde el 4 de mayo de 2026 y la plataforma MyCiber del CNCS se puso en marcha el 23 de junio. Las entidades que ya están en activo tienen 60 días laborables para identificarse y registrarse — el plazo finaliza a mediados de septiembre de 2026. El hecho de no registrarse constituye, por sí solo, una infracción.
¿Qué tiene que hacer y hasta cuándo?
- Ya en vigorMarco jurídico de la ciberseguridadEl Decreto-Ley n.º 125/2025, de 4 de diciembre, entró en vigor el 4 de mayo de 2026. El Reglamento n.º 756/2026, de 22 de junio, lo hizo aplicable.
- ~15 de septiembre de 2026Autoidentificación y registro en MyCiber60 días laborables a partir del 23 de junio, fecha en la que se puso en marcha la plataforma del CNCS. Quienes hayan iniciado su actividad después disponen de 30 días laborables. El incumplimiento de este plazo constituye, por sí solo, una infracción.
- 20 días después de la clasificaciónResponsable de ciberseguridad y persona de contactoUna vez que el CNCS confirme la clasificación de la entidad, hay que comunicar quién es el responsable de la ciberseguridad y quién es la persona de contacto permanente.
- 31 de enero de 2027Inventario de activosSeis meses después de la notificación de la clasificación definitiva, lo que ocurra primero.
- Junio de 2028Requisitos mínimos e informe anualDos años para aplicar las medidas de seguridad del nivel asignado y presentar el primer informe.
Las multas ascienden a 10 millones de euros o el 21 % del volumen de negocio mundial del tercer trimestre para entidades esenciales, y a 7 millones o el 1,41 TP3T para entidades importantes. El régimen responsabiliza directamente a los órganos de dirección.
Lo que hace DataRoad — y lo que no hace
No somos abogados y no nos encargamos del registro por ti: la autoevaluación y el envío a través de MyCiber son trámites que debe realizar la propia entidad. Lo que hacemos es todo lo que viene después, que es donde está el verdadero trabajo.
- Inventario de activosInventario de servidores, puestos de trabajo, equipos de red, servicios en la nube y accesos: el documento que el régimen exige para enero de 2027 y que casi nadie tiene preparado.
- Medidas mínimas del nivel asignadoImplantación y pruebas documentales: control de accesos, cifrado, segmentación de la red, cortafuegos, protección de terminales, copias de seguridad comprobadas y gestión de actualizaciones.
- Detección y registroMonitorización 24/7 con registros archivados. Sin esto, es imposible cumplir con el plazo de notificación de 24 horas, porque ni siquiera se sabe que se ha producido un incidente.
- Gestión de incidentesProcedimiento por escrito, responsables designados y simulacro. Cuando ocurre, el reloj de las 24 horas ya está en marcha.
- Continuidad y recuperaciónCopias verificadas y plazos de recuperación definidos — no la promesa de que existen copias en algún lugar.
- Formación del equipo y de la direcciónEl régimen responsabiliza a los órganos de dirección. Sesiones breves y simulacros de phishing, con registro de los participantes.
Preguntas frecuentes sobre la NIS2
¿Mi empresa está incluida en la NIS2?
Por regla general, se incluyen las entidades medianas y grandes de los sectores enumerados en el régimen: energía, transporte, banca, sanidad, agua, infraestructura digital, gestión de servicios TIC, administración pública, correos, residuos, productos químicos, alimentación, fabricación e investigación, entre otros. Hay casos en los que el tamaño no es determinante y la entidad queda incluida de todos modos. La determinación oficial se realiza mediante la autoevaluación en la plataforma MyCiber, y la responsabilidad de dicha evaluación recae en la propia organización, no en el CNCS.
¿Y si mi empresa no aparece en la lista?
Sigue viéndose afectada a través de la cadena de suministro. Las entidades incluidas están obligadas a gestionar el riesgo de sus proveedores, lo que implica cuestionarios de seguridad, requisitos contractuales y, cada vez más, pruebas documentales. Si vende a hospitales, entidades bancarias, empresas energéticas, la administración pública o la industria, la NIS2 le afectará desde el punto de vista del cliente.
¿A cuánto ascienden las multas?
Para las entidades esenciales, hasta 10 millones de euros o el 2% de la facturación anual mundial, lo que sea mayor. Para las entidades importantes, hasta 7 millones de euros o el 1,4%. Además, el régimen responsabiliza directamente a los órganos de dirección.
¿En cuánto tiempo tengo que notificar un incidente?
Alerta inicial en 24 horas, notificación con evaluación en 72 horas e informe final en 30 días. En la práctica, esto obliga a disponer de sistemas de detección y registro; sin monitorización no hay forma de cumplir el plazo de 24 horas, porque ni siquiera se percibe el incidente.
¿Qué medidas técnicas se exigen?
El régimen establece tres niveles —básico, sustancial y elevado— con 39, 75 y 91 medidas, asignados en función del perfil de riesgo de la entidad. La metodología se basa en el Marco Nacional de Referencia para la Ciberseguridad, alineado con el NIST CSF 2.0.
¿DataRoad se encarga del registro por nosotros?
El registro y la autoevaluación son actos que debe realizar la propia entidad y nadie puede hacerlo en su lugar: le ayudamos y preparamos la información, pero el envío corre a su cargo. Lo que nos encargamos íntegramente es de la parte técnica: inventario de activos, medidas de seguridad, supervisión, registros y capacidad para responder a un incidente dentro de los plazos establecidos.
Esta página tiene carácter informativo y no constituye asesoramiento jurídico. La clasificación de su entidad se determina mediante la autoevaluación realizada en la plataforma MyCiber del CNCS.
Últimas noticias
Las novedades y artículos más recientes de DataRoad.

Mudanza de oficina: lista de comprobación informática para que todo salga bien
Lista de comprobación informática para mudanza de instalaciones: los plazos largos que condicionan todo, lo que se decide antes de la obra, el plan por fases y los errores que se repiten siempre.

Informática para Empresas: Lisboa, Setúbal, Oporto, Beja, Cascaes y Oeiras
Soporte informático para empresas en la Península de Setúbal: qué necesidades distinguen a la región, cuándo lo presencial es indispensable y las cuatro preguntas que hacer antes de contratar a un socio local.

Redes inalámbricas empresariales: por qué el wifi doméstico no sirve
Redes inalámbricas para empresas: los cuatro problemas que causan fallos de WiFi, por qué más puntos de acceso empeoran la red, el papel del estudio de cobertura y los entornos más exigentes.