DataRoad · Services et conseil en informatiqueNous faisons les choses comme il faut

NIS2 au Portugal

Qui est concerné ?

L'inscription sur MyCiber expire à la mi-septembre 2026.

Le décret-loi n° 125/2025 est entré en vigueur, les amendes peuvent atteindre 10 millions d'euros et ce régime engage directement la responsabilité des dirigeants. Découvrez qui est concerné, ce qu'il faut faire et dans quels délais.

Demander un diagnostic NIS2
DataRoad
Cadre juridique de la cybersécurité

NIS2 au Portugal : votre entreprise est-elle concernée ?

Le décret-loi n° 125/2025 est en vigueur depuis le 4 mai 2026 et la plateforme MyCiber du CNCS a été mise en service le 23 juin. Les entités déjà en activité disposent de 60 jours ouvrables pour s'identifier et s'enregistrer — le délai expire à la mi-septembre 2026. Le fait de ne pas s'enregistrer constitue, en soi, une infraction.

L'enregistrement relève de votre responsabilité. Le CNCS ne certifie personne de sa propre initiative : c'est à l'organisation qu'il revient de procéder à l'auto-évaluation. Si vous n'avez pas encore abordé ce sujet, faites-le cette semaine.

Ce que vous devez faire, et dans quels délais

  • Déjà en vigueurCadre juridique de la cybersécuritéLe décret-loi n° 125/2025 du 4 décembre est entré en vigueur le 4 mai 2026. Le règlement n° 756/2026 du 22 juin en a précisé les modalités d'application.
  • ~15 septembre 2026Identification et inscription sur MyCiber60 jours ouvrables à compter du 23 juin, date de mise en service de la plateforme du CNCS. Les entités ayant commencé après cette date disposent de 30 jours ouvrables. Le non-respect de ce délai constitue, en soi, une infraction.
  • 20 jours après la qualificationResponsable de la cybersécurité et interlocuteurUne fois la qualification de l'entité confirmée par le CNCS, il convient de désigner le responsable de la cybersécurité et le point de contact permanent.
  • 31 janvier 2027Inventaire des actifsOu six mois après la notification de la qualification définitive, selon la première de ces deux dates.
  • Juin 2028Mesures minimales et rapport annuelDeux ans pour mettre en œuvre les mesures de sécurité correspondant au niveau attribué et remettre le premier rapport.

Les amendes s'élèvent à 10 millions d'euros, soit 2,1 % du chiffre d'affaires mondial pour les entités essentielles, et 7 millions ou 1,4 % pour les entités importantes. Ce régime engage directement la responsabilité des organes de direction.

Ce que fait DataRoad — et ce qu'elle ne fait pas

Nous ne sommes pas avocats et nous ne nous chargeons pas de l'enregistrement à votre place : l'auto-évaluation et la soumission sur MyCiber sont des démarches que l'entité effectue elle-même. Ce que nous faisons, c'est tout ce qui vient ensuite, et c'est là que réside le véritable travail.

  • Inventaire des actifsRecensement des serveurs, des postes de travail, des équipements réseau, des services cloud et des accès — le document exigé par les autorités pour janvier 2027 et que presque personne n’a préparé.
  • Exigences minimales pour le niveau attribuéMise en œuvre et justification documentaire : contrôle d'accès, chiffrement, segmentation du réseau, pare-feu, protection des postes de travail, sauvegardes testées et gestion des mises à jour.
  • Détection et journalisationSurveillance 24 h/24, 7 j/7 avec conservation des journaux. Sans cela, il est impossible de garantir la notification dans les 24 heures, car l'incident passe inaperçu.
  • Gestion des incidentsProcédure écrite, responsables désignés et déroulement. Le jour venu, le compte à rebours de 24 heures a déjà commencé.
  • Continuité et repriseDes sauvegardes testées et des délais de restauration définis — et non pas la simple promesse que des copies existent quelque part.
  • Constitution des équipes et de la directionCe programme engage la responsabilité des instances dirigeantes. Sessions courtes et simulations d'hameçonnage, avec liste des participants.
Diagnostic NIS2 dans deux semaines.Nous dressons l'inventaire de ce dont vous disposez, nous le comparons aux critères correspondant à votre niveau et nous vous remettons un document écrit indiquant ce qui manque, ce qui est urgent et quel en est le coût. C'est à vous de décider : mettez-le en œuvre avec nous ou avec qui vous le souhaitez.Demander un diagnostic NIS2

Foire aux questions sur la NIS2

Mon entreprise est-elle concernée par la NIS2 ?

En règle générale, ce sont les moyennes et grandes entités des secteurs énumérés par le régime qui sont concernées : énergie, transports, banque, santé, eau, infrastructures numériques, gestion des services TIC, administration publique, poste, déchets, chimie, agroalimentaire, industrie manufacturière et recherche, entre autres. Dans certains cas, la taille n'entre pas en ligne de compte et l'entité est concernée malgré tout. La détermination officielle s'effectue par auto-évaluation sur la plateforme MyCiber, et la charge de cette évaluation incombe à l'organisation elle-même — et non au CNCS.

Et si mon entreprise n'est pas concernée ?

Elle reste affectée par la chaîne d'approvisionnement. Les entités concernées doivent gérer le risque lié à leurs fournisseurs, ce qui se traduit par des questionnaires de sécurité, des exigences contractuelles et, de plus en plus, des preuves documentaires. Que vous vendiez aux hôpitaux, aux banques, au secteur de l'énergie, à l'administration publique ou à l'industrie, la directive NIS2 vous concernera par l'intermédiaire de vos clients.

Quelles sont les amendes ?

Pour les entités essentielles, jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Pour les entités importantes, jusqu’à 7 millions d’euros ou 1,4 %. De plus, ce régime engage directement la responsabilité des organes de direction.

Dans quel délai dois-je signaler un incident ?

Alerte initiale dans les 24 heures, notification accompagnée d'une évaluation dans les 72 heures et rapport final dans les 30 jours. Dans la pratique, cela implique de disposer de systèmes de détection et de journalisation — sans surveillance, il est impossible de respecter le délai de 24 heures, puisque l'incident n'est même pas repéré.

Quelles mesures techniques sont requises ?

Le régime définit trois niveaux — de base, substantiel et élevé — comprenant respectivement 39, 75 et 91 mesures, attribués en fonction du profil de risque de l'entité. La méthodologie repose sur le Cadre national de référence pour la cybersécurité, aligné sur le NIST CSF 2.0.

DataRoad se charge-t-elle de l'enregistrement à notre place ?

L'enregistrement et l'auto-évaluation sont des démarches qui incombent à l'entité elle-même et que personne ne peut effectuer à votre place — nous vous accompagnons et préparons les informations, mais c'est à vous qu'il revient de les soumettre. Ce dont nous nous chargeons entièrement, c'est la partie technique : inventaire des actifs, mesures de sécurité, supervision, journalisation et capacité à réagir à un incident dans les délais impartis.

Cette page est à titre informatif et ne constitue pas un conseil juridique. Le statut de votre entité est déterminé par l'auto-évaluation effectuée sur la plateforme MyCiber du CNCS.

Dernières nouvelles

Les dernières actualités et articles de DataRoad.

DataRoad — services informatiques pour les entreprises
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.