Os requisitos NIS2 fornecedores mudaram quem suporta o risco. A obrigação de gerir a segurança da cadeia de fornecimento recai sobre a entidade abrangida, o que significa que a postura de segurança de quem constrói e mantém o seu software passou a fazer parte da sua própria exposição. Se o fornecedor não conseguir evidenciar as suas práticas, a conclusão da auditoria fica do seu lado da mesa.
Em Portugal, as obrigações chegaram através do Decreto-Lei n.º 125/2025, de 4 de dezembro, que aprovou o Regime Jurídico da Cibersegurança e entrou em vigor a 3 de abril de 2026. Na Alemanha, o NIS2-Umsetzungsgesetz aplica-se desde 6 de dezembro de 2025, com o § 30 BSIG a exigir que as entidades abrangidas garantam a segurança de toda a cadeia de fornecimento e imponham condições contratuais mais rigorosas a fornecedores críticos.
Este artigo apresenta as oito cláusulas a rever na próxima renovação de contrato, o que é uma resposta aceitável em cada uma, e o que fazer com acordos assinados antes de tudo isto existir. As datas abaixo mostram quando cada obrigação começou a produzir efeitos.
O que os requisitos NIS2 fornecedores colocam do seu lado e não do fornecedor
Esta é a parte que a maioria das equipas de compras lê ao contrário. A NIS2 não regula todas as empresas de software da Europa. Regula entidades essenciais e importantes, e depois responsabiliza essas entidades pela segurança dos fornecedores de que dependem.
Assim, um fornecedor que fica fora do âmbito da diretiva acaba na mesma por suportar o seu peso, porque não consegue cumprir a sua obrigação sem compromissos da parte dele. Na prática, os requisitos NIS2 fornecedores chegam-lhe através do contrato e não da lei. As duas colunas abaixo mostram onde fica a linha.
Oito cláusulas contratuais que cobrem os requisitos NIS2 fornecedores
Nenhuma destas é exótica. Em conjunto, porém, são o que transforma uma garantia vaga em algo que consegue apresentar a um supervisor.
Que requisitos NIS2 fornecedores já ficam respondidos por um fornecedor certificado
Renegociar oito cláusulas com todos os fornecedores não é realista, sobretudo se trabalha com uma dúzia. Na prática, a maioria das equipas triagem, e a certificação é a forma mais rápida de fazer essa triagem com honestidade face aos requisitos NIS2 fornecedores.
Uma certificação ISO 27001 acreditada cobre avaliação de risco, controlo de acessos, gestão de fornecedores, resposta a incidentes e continuidade como um sistema auditado, e não como promessas. Assim, cinco das oito cláusulas acima já estão evidenciadas antes de abrir o contrato, e o certificado é verificável de forma independente na base de dados IAF CertSearch.
A Caixa Mágica Software detém o certificado 26ISMS-1252 ao abrigo da ISO/IEC 27001:2022, com um âmbito que cobre conceção, desenvolvimento, entrega, manutenção e suporte de software e soluções de TI, incluindo serviços nearshore e de reforço de equipas. Pode ver o que a certificação abrange ou verificá-la diretamente na base de dados do IAF.
O que fazer com contratos assinados antes de a obrigação existir
Aqui está a consequência que quase ninguém antecipa. Os acordos assinados antes destas datas não cumprem nenhum dos requisitos NIS2 fornecedores, porque não existia obrigação quando foram redigidos. Não é falha de ninguém, embora seja trabalho por fazer.
A ordem prática importa mais do que a exaustividade. Comece pelos fornecedores com credenciais para sistemas de produção, porque é aí que um incidente passa a ser seu mais depressa. Depois os que tratam dados pessoais. Os restantes ficam para a renovação natural, em vez de um exercício de reabertura que custa boa vontade e demora um ano.
Vale a pena decidir cedo uma coisa: o que fará quando um fornecedor simplesmente não conseguir cumprir estes termos. Alguns não terão os processos, e nenhuma cláusula os cria. É melhor saber isso dezoito meses antes da renovação do que durante um incidente.
Como perceber se um fornecedor os consegue mesmo cumprir
Os questionários medem se um fornecedor consegue escrever frases plausíveis. Três pedidos medem algo mais difícil de fingir, e em conjunto dizem-lhe mais sobre o cumprimento dos requisitos NIS2 fornecedores do que vinte páginas de respostas.
O segundo pedido é o que distingue fornecedores de forma mais fiável. Um fornecedor que descreve um incidente concreto, incluindo o que correu mal, está a dizer-lhe que o processo é real. Um fornecedor que descreve um processo em abstrato está a dizer-lhe outra coisa.
Perguntas frequentes
Cinco perguntas surgem em quase todas as revisões de fornecedores, por isso as respostas estão reunidas aqui.


