DataRoad · Services et conseil en informatique![]()
NIS2 au Portugal
Qui est concerné ?
L'inscription sur MyCiber expire à la mi-septembre 2026.
Le décret-loi n° 125/2025 est entré en vigueur, les amendes peuvent atteindre 10 millions d'euros et ce régime engage directement la responsabilité des dirigeants. Découvrez qui est concerné, ce qu'il faut faire et dans quels délais.
Demander un diagnostic NIS2
NIS2 au Portugal : votre entreprise est-elle concernée ?
Le décret-loi n° 125/2025 est en vigueur depuis le 4 mai 2026 et la plateforme MyCiber du CNCS a été mise en service le 23 juin. Les entités déjà en activité disposent de 60 jours ouvrables pour s'identifier et s'enregistrer — le délai expire à la mi-septembre 2026. Le fait de ne pas s'enregistrer constitue, en soi, une infraction.
Ce que vous devez faire, et dans quels délais
- Déjà en vigueurCadre juridique de la cybersécuritéLe décret-loi n° 125/2025 du 4 décembre est entré en vigueur le 4 mai 2026. Le règlement n° 756/2026 du 22 juin en a précisé les modalités d'application.
- ~15 septembre 2026Identification et inscription sur MyCiber60 jours ouvrables à compter du 23 juin, date de mise en service de la plateforme du CNCS. Les entités ayant commencé après cette date disposent de 30 jours ouvrables. Le non-respect de ce délai constitue, en soi, une infraction.
- 20 jours après la qualificationResponsable de la cybersécurité et interlocuteurUne fois la qualification de l'entité confirmée par le CNCS, il convient de désigner le responsable de la cybersécurité et le point de contact permanent.
- 31 janvier 2027Inventaire des actifsOu six mois après la notification de la qualification définitive, selon la première de ces deux dates.
- Juin 2028Mesures minimales et rapport annuelDeux ans pour mettre en œuvre les mesures de sécurité correspondant au niveau attribué et remettre le premier rapport.
Les amendes s'élèvent à 10 millions d'euros, soit 2,1 % du chiffre d'affaires mondial pour les entités essentielles, et 7 millions ou 1,4 % pour les entités importantes. Ce régime engage directement la responsabilité des organes de direction.
Ce que fait DataRoad — et ce qu'elle ne fait pas
Nous ne sommes pas avocats et nous ne nous chargeons pas de l'enregistrement à votre place : l'auto-évaluation et la soumission sur MyCiber sont des démarches que l'entité effectue elle-même. Ce que nous faisons, c'est tout ce qui vient ensuite, et c'est là que réside le véritable travail.
- Inventaire des actifsRecensement des serveurs, des postes de travail, des équipements réseau, des services cloud et des accès — le document exigé par les autorités pour janvier 2027 et que presque personne n’a préparé.
- Exigences minimales pour le niveau attribuéMise en œuvre et justification documentaire : contrôle d'accès, chiffrement, segmentation du réseau, pare-feu, protection des postes de travail, sauvegardes testées et gestion des mises à jour.
- Détection et journalisationSurveillance 24 h/24, 7 j/7 avec conservation des journaux. Sans cela, il est impossible de garantir la notification dans les 24 heures, car l'incident passe inaperçu.
- Gestion des incidentsProcédure écrite, responsables désignés et déroulement. Le jour venu, le compte à rebours de 24 heures a déjà commencé.
- Continuité et repriseDes sauvegardes testées et des délais de restauration définis — et non pas la simple promesse que des copies existent quelque part.
- Constitution des équipes et de la directionCe programme engage la responsabilité des instances dirigeantes. Sessions courtes et simulations d'hameçonnage, avec liste des participants.
Foire aux questions sur la NIS2
Mon entreprise est-elle concernée par la NIS2 ?
En règle générale, ce sont les moyennes et grandes entités des secteurs énumérés par le régime qui sont concernées : énergie, transports, banque, santé, eau, infrastructures numériques, gestion des services TIC, administration publique, poste, déchets, chimie, agroalimentaire, industrie manufacturière et recherche, entre autres. Dans certains cas, la taille n'entre pas en ligne de compte et l'entité est concernée malgré tout. La détermination officielle s'effectue par auto-évaluation sur la plateforme MyCiber, et la charge de cette évaluation incombe à l'organisation elle-même — et non au CNCS.
Et si mon entreprise n'est pas concernée ?
Elle reste affectée par la chaîne d'approvisionnement. Les entités concernées doivent gérer le risque lié à leurs fournisseurs, ce qui se traduit par des questionnaires de sécurité, des exigences contractuelles et, de plus en plus, des preuves documentaires. Que vous vendiez aux hôpitaux, aux banques, au secteur de l'énergie, à l'administration publique ou à l'industrie, la directive NIS2 vous concernera par l'intermédiaire de vos clients.
Quelles sont les amendes ?
Pour les entités essentielles, jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Pour les entités importantes, jusqu’à 7 millions d’euros ou 1,4 %. De plus, ce régime engage directement la responsabilité des organes de direction.
Dans quel délai dois-je signaler un incident ?
Alerte initiale dans les 24 heures, notification accompagnée d'une évaluation dans les 72 heures et rapport final dans les 30 jours. Dans la pratique, cela implique de disposer de systèmes de détection et de journalisation — sans surveillance, il est impossible de respecter le délai de 24 heures, puisque l'incident n'est même pas repéré.
Quelles mesures techniques sont requises ?
Le régime définit trois niveaux — de base, substantiel et élevé — comprenant respectivement 39, 75 et 91 mesures, attribués en fonction du profil de risque de l'entité. La méthodologie repose sur le Cadre national de référence pour la cybersécurité, aligné sur le NIST CSF 2.0.
DataRoad se charge-t-elle de l'enregistrement à notre place ?
L'enregistrement et l'auto-évaluation sont des démarches qui incombent à l'entité elle-même et que personne ne peut effectuer à votre place — nous vous accompagnons et préparons les informations, mais c'est à vous qu'il revient de les soumettre. Ce dont nous nous chargeons entièrement, c'est la partie technique : inventaire des actifs, mesures de sécurité, supervision, journalisation et capacité à réagir à un incident dans les délais impartis.
Cette page est à titre informatif et ne constitue pas un conseil juridique. Le statut de votre entité est déterminé par l'auto-évaluation effectuée sur la plateforme MyCiber du CNCS.
Dernières nouvelles
Les dernières actualités et articles de DataRoad.

Déménagement de bureaux : liste de contrôle informatique pour ne rien oublier
Check-list informatique pour un changement de locaux : les délais longs qui conditionnent tout, ce qui se décide avant les travaux, le plan par phases et les erreurs qui se répètent toujours.

Informatique pour Entreprises : Lisbonne, Setúbal, Porto, Beja, Cascais et Oeiras
Support informatique pour les entreprises dans la Péninsule de Setúbal : quels besoins distinguent la région, quand le présentiel est indispensable et les quatre questions à poser avant d'embaucher un partenaire local.

Réseaux sans fil d'entreprise : pourquoi le Wi-Fi domestique ne suffit pas
Réseaux sans fil pour entreprises : les quatre problèmes qui causent des pannes de WiFi, pourquoi plus de points d'accès aggravent le réseau, le rôle de l'étude de couverture et les environnements les plus exigeants.