O que exigir a um fornecedor de software depois da NIS2

Avatar
Autor

Os requisitos NIS2 fornecedores mudaram quem suporta o risco. A obrigação de gerir a segurança da cadeia de fornecimento recai sobre a entidade abrangida, o que significa que a postura de segurança de quem constrói e mantém o seu software passou a fazer parte da sua própria exposição. Se o fornecedor não conseguir evidenciar as suas práticas, a conclusão da auditoria fica do seu lado da mesa.

Em Portugal, as obrigações chegaram através do Decreto-Lei n.º 125/2025, de 4 de dezembro, que aprovou o Regime Jurídico da Cibersegurança e entrou em vigor a 3 de abril de 2026. Na Alemanha, o NIS2-Umsetzungsgesetz aplica-se desde 6 de dezembro de 2025, com o § 30 BSIG a exigir que as entidades abrangidas garantam a segurança de toda a cadeia de fornecimento e imponham condições contratuais mais rigorosas a fornecedores críticos.

Este artigo apresenta as oito cláusulas a rever na próxima renovação de contrato, o que é uma resposta aceitável em cada uma, e o que fazer com acordos assinados antes de tudo isto existir. As datas abaixo mostram quando cada obrigação começou a produzir efeitos.

Dez 2025
Alemanha: NIS2-Umsetzungsgesetz em vigor
Abr 2026
Portugal: Regime Jurídico da Cibersegurança em vigor
Set 2026
CRA: obrigações de notificação do artigo 14 aplicáveis
Próxima renovação
Onde o trabalho contratual acontece de facto
A obrigação recai sobre a entidade abrangida. As práticas de segurança do seu fornecedor não são um problema de conformidade dele. São seu.

O que os requisitos NIS2 fornecedores colocam do seu lado e não do fornecedor

Esta é a parte que a maioria das equipas de compras lê ao contrário. A NIS2 não regula todas as empresas de software da Europa. Regula entidades essenciais e importantes, e depois responsabiliza essas entidades pela segurança dos fornecedores de que dependem.

Assim, um fornecedor que fica fora do âmbito da diretiva acaba na mesma por suportar o seu peso, porque não consegue cumprir a sua obrigação sem compromissos da parte dele. Na prática, os requisitos NIS2 fornecedores chegam-lhe através do contrato e não da lei. As duas colunas abaixo mostram onde fica a linha.

A sua obrigação
Gerir a cadeia de fornecimento
Avaliar as práticas de segurança dos fornecedores diretos, garantir essas relações por contrato, e conseguir mostrar a um supervisor como o fez.
A posição dele
Muitas vezes fora do âmbito
Muitos fornecedores de software não são entidades abrangidas, por isso nada os obriga a apresentar isto por iniciativa própria. Tem de vir pelo contrato.
É por isso que o questionário passou de duas para vinte páginas. Está a fazer o trabalho que o contrato devia fazer.

Oito cláusulas contratuais que cobrem os requisitos NIS2 fornecedores

Nenhuma destas é exótica. Em conjunto, porém, são o que transforma uma garantia vaga em algo que consegue apresentar a um supervisor.

Prazos de notificação de incidentes. Definidos para caberem dentro dos seus próprios deveres de reporte, e não na conveniência do fornecedor. Se tem de reportar em 24 horas e ele tem 72 para o informar, a cláusula é decorativa.
Um contacto de segurança nomeado. Com um caminho de escalamento real fora de horas. Uma caixa de correio partilhada e monitorizada em horário de expediente não é um caminho de escalamento.
Inventário de componentes ou SBOM. Disponível a pedido, para tudo o que corre no seu ambiente. É a cláusula que mais revela sobre a forma como um fornecedor trabalha.
Compromissos de tratamento de vulnerabilidades. Tempos de resposta por severidade, por escrito. Sem escalões de severidade, o compromisso significa o que for conveniente no momento.
Prova de controlo de acessos e offboarding. Para quem quer que toque nos seus sistemas. Pergunte especificamente o que acontece na semana em que alguém sai do projeto, porque é aí que as credenciais ficam esquecidas.
Divulgação de subcontratados. Quem mais está na cadeia, e onde estão fisicamente as pessoas. As orientações europeias de execução também esperam cláusulas de cascata, para que o fornecedor transmita os mesmos termos abaixo.
Localização dos dados e jurisdição aplicável. Declarada de forma explícita, e não deduzida do país onde a empresa está registada.
Direito a auditoria, ou certificação aceite em substituição. Poucos clientes chegam a exercer um direito a auditoria. Uma certificação acreditada faz o mesmo trabalho de forma contínua, e é por isso que a maioria dos contratos a aceita em substituição.
Peça um inventário de componentes atualizado. Se chegar em 48 horas, há um processo por trás. Se demorar três semanas, aprendeu algo mais útil do que qualquer questionário lhe diria.
A rever contratos com fornecedores e quer testar estas cláusulas com um fornecedor a sério?
Fale com a nossa equipa

Que requisitos NIS2 fornecedores já ficam respondidos por um fornecedor certificado

Renegociar oito cláusulas com todos os fornecedores não é realista, sobretudo se trabalha com uma dúzia. Na prática, a maioria das equipas triagem, e a certificação é a forma mais rápida de fazer essa triagem com honestidade face aos requisitos NIS2 fornecedores.

Uma certificação ISO 27001 acreditada cobre avaliação de risco, controlo de acessos, gestão de fornecedores, resposta a incidentes e continuidade como um sistema auditado, e não como promessas. Assim, cinco das oito cláusulas acima já estão evidenciadas antes de abrir o contrato, e o certificado é verificável de forma independente na base de dados IAF CertSearch.

Estas continua a ter de negociar. Prazos de notificação, contacto nomeado e localização dos dados. São específicas dos seus deveres de reporte e nenhum certificado as define por si.
Leia a declaração de âmbito antes de confiar nela. Um certificado que cobre a sede não cobre a equipa que escreve o seu código. O âmbito é a parte que quase ninguém lê.
Confirme que a entidade certificadora está acreditada. Uma entidade não acreditada não tem peso, e um PDF por email é a forma como circula a maioria dos certificados falsos.

A Caixa Mágica Software detém o certificado 26ISMS-1252 ao abrigo da ISO/IEC 27001:2022, com um âmbito que cobre conceção, desenvolvimento, entrega, manutenção e suporte de software e soluções de TI, incluindo serviços nearshore e de reforço de equipas. Pode ver o que a certificação abrange ou verificá-la diretamente na base de dados do IAF.

O que fazer com contratos assinados antes de a obrigação existir

Aqui está a consequência que quase ninguém antecipa. Os acordos assinados antes destas datas não cumprem nenhum dos requisitos NIS2 fornecedores, porque não existia obrigação quando foram redigidos. Não é falha de ninguém, embora seja trabalho por fazer.

A ordem prática importa mais do que a exaustividade. Comece pelos fornecedores com credenciais para sistemas de produção, porque é aí que um incidente passa a ser seu mais depressa. Depois os que tratam dados pessoais. Os restantes ficam para a renovação natural, em vez de um exercício de reabertura que custa boa vontade e demora um ano.

Vale a pena decidir cedo uma coisa: o que fará quando um fornecedor simplesmente não conseguir cumprir estes termos. Alguns não terão os processos, e nenhuma cláusula os cria. É melhor saber isso dezoito meses antes da renovação do que durante um incidente.

Como perceber se um fornecedor os consegue mesmo cumprir

Os questionários medem se um fornecedor consegue escrever frases plausíveis. Três pedidos medem algo mais difícil de fingir, e em conjunto dizem-lhe mais sobre o cumprimento dos requisitos NIS2 fornecedores do que vinte páginas de respostas.

Três pedidos que resolvem a questão
O inventário de componentes
Peça um atualizado. O tempo de resposta diz-lhe se existe processo.
O último incidente
O que aconteceu, quem foi notificado, o que mudou depois. Uma resposta honesta é específica.
O certificado e o seu âmbito
Número, entidade emissora, validade e declaração de âmbito. Depois verifique você mesmo.
Os três podem ser respondidos em dias por um fornecedor com os processos implementados. O tempo de resposta é o sinal, mais do que o conteúdo de qualquer resposta isolada.

O segundo pedido é o que distingue fornecedores de forma mais fiável. Um fornecedor que descreve um incidente concreto, incluindo o que correu mal, está a dizer-lhe que o processo é real. Um fornecedor que descreve um processo em abstrato está a dizer-lhe outra coisa.

Perguntas frequentes

Cinco perguntas surgem em quase todas as revisões de fornecedores, por isso as respostas estão reunidas aqui.

O que são os requisitos NIS2 para fornecedores?
A NIS2 exige que as entidades essenciais e importantes giram a segurança da sua cadeia de fornecimento, o que inclui avaliar as práticas de segurança dos fornecedores e prestadores de serviços diretos e garantir essas relações por contrato. A obrigação recai sobre a entidade abrangida e não sobre todos os fornecedores, por isso chega-lhes através de cláusulas contratuais e não da diretiva.
A NIS2 aplica-se ao meu fornecedor de software?
Muitas vezes não diretamente. Muitos fornecedores de software ficam fora do âmbito da diretiva pela dimensão ou pelo setor. Como os seus clientes estão abrangidos, porém, os requisitos chegam-lhes através de questionários de segurança, cláusulas contratuais e pedidos de evidência. Um fornecedor fora do âmbito pode na mesma perder negócio por não conseguir responder.
A NIS2 exige certificação ISO 27001?
Não. A NIS2 não nomeia nenhuma certificação específica. Exige que demonstre que os seus fornecedores gerem o risco de informação de forma estruturada e auditável. Um certificado ISO 27001 acreditado é a evidência mais aceite disso, e é por isso que os contratos o aceitam cada vez mais em substituição do direito a auditoria.
O que deve constar de um contrato com fornecedor ao abrigo da NIS2?
Prazos de notificação de incidentes alinhados com os seus deveres de reporte, um contacto de segurança nomeado com escalamento fora de horas, inventário de componentes a pedido, tratamento de vulnerabilidades com tempos de resposta por severidade, prova de controlo de acessos e offboarding, divulgação de subcontratados, localização dos dados e jurisdição, e direito a auditoria ou certificação aceite em substituição.
O que acontece aos contratos assinados antes da entrada em vigor da NIS2?
Mantêm-se válidos, embora não contenham nenhum destes compromissos, já que não existia obrigação quando foram redigidos. A abordagem prática é rever na renovação natural, começando pelos fornecedores com credenciais para sistemas de produção e pelos que tratam dados pessoais, em vez de reabrir todos os acordos ao mesmo tempo.
Caixa Mágica Software
Equipa Caixa Mágica
A Caixa Mágica Software é uma empresa portuguesa de software com mais de 20 anos de experiência a fornecer software à medida, soluções de IA e equipas de desenvolvimento *nearshore* para empresas europeias.
Desenvolvimento de Software · Caixa Mágica Software
Ponha estas oito cláusulas à nossa frente
Temos um certificado ISO 27001 acreditado que pode verificar sem nos perguntar, o nosso âmbito cobre toda a cadeia de entrega incluindo equipas nearshore, e respondemos a pedidos de evidência em dias e não em semanas. Teste.