DataRoad · Services et conseil en informatique![]()
NIS2 au Portugal
Qui est concerné ?
L'inscription sur MyCiber expire à la mi-septembre 2026.
Le décret-loi n° 125/2025 est entré en vigueur, les amendes peuvent atteindre 10 millions d'euros et ce régime engage directement la responsabilité des dirigeants. Découvrez qui est concerné, ce qu'il faut faire et dans quels délais.
Demander un diagnostic NIS2
NIS2 au Portugal : votre entreprise est-elle concernée ?
Le décret-loi n° 125/2025 est en vigueur depuis le 4 mai 2026 et la plateforme MyCiber du CNCS a été mise en service le 23 juin. Les entités déjà en activité disposent de 60 jours ouvrables pour s'identifier et s'enregistrer — le délai expire à la mi-septembre 2026. Le fait de ne pas s'enregistrer constitue, en soi, une infraction.
Ce que vous devez faire, et dans quels délais
- Déjà en vigueurCadre juridique de la cybersécuritéLe décret-loi n° 125/2025 du 4 décembre est entré en vigueur le 4 mai 2026. Le règlement n° 756/2026 du 22 juin en a précisé les modalités d'application.
- ~15 septembre 2026Identification et inscription sur MyCiber60 jours ouvrables à compter du 23 juin, date de mise en service de la plateforme du CNCS. Les entités ayant commencé après cette date disposent de 30 jours ouvrables. Le non-respect de ce délai constitue, en soi, une infraction.
- 20 jours après la qualificationResponsable de la cybersécurité et interlocuteurUne fois la qualification de l'entité confirmée par le CNCS, il convient de désigner le responsable de la cybersécurité et le point de contact permanent.
- 31 janvier 2027Inventaire des actifsOu six mois après la notification de la qualification définitive, selon la première de ces deux dates.
- Juin 2028Mesures minimales et rapport annuelDeux ans pour mettre en œuvre les mesures de sécurité correspondant au niveau attribué et remettre le premier rapport.
Les amendes s'élèvent à 10 millions d'euros, soit 2,1 % du chiffre d'affaires mondial pour les entités essentielles, et 7 millions ou 1,4 % pour les entités importantes. Ce régime engage directement la responsabilité des organes de direction.
Ce que fait DataRoad — et ce qu'elle ne fait pas
Nous ne sommes pas avocats et nous ne nous chargeons pas de l'enregistrement à votre place : l'auto-évaluation et la soumission sur MyCiber sont des démarches que l'entité effectue elle-même. Ce que nous faisons, c'est tout ce qui vient ensuite, et c'est là que réside le véritable travail.
- Inventaire des actifsRecensement des serveurs, des postes de travail, des équipements réseau, des services cloud et des accès — le document exigé par les autorités pour janvier 2027 et que presque personne n’a préparé.
- Exigences minimales pour le niveau attribuéMise en œuvre et justification documentaire : contrôle d'accès, chiffrement, segmentation du réseau, pare-feu, protection des postes de travail, sauvegardes testées et gestion des mises à jour.
- Détection et journalisationSurveillance 24 h/24, 7 j/7 avec conservation des journaux. Sans cela, il est impossible de garantir la notification dans les 24 heures, car l'incident passe inaperçu.
- Gestion des incidentsProcédure écrite, responsables désignés et déroulement. Le jour venu, le compte à rebours de 24 heures a déjà commencé.
- Continuité et repriseDes sauvegardes testées et des délais de restauration définis — et non pas la simple promesse que des copies existent quelque part.
- Constitution des équipes et de la directionCe programme engage la responsabilité des instances dirigeantes. Sessions courtes et simulations d'hameçonnage, avec liste des participants.
Foire aux questions sur la NIS2
Mon entreprise est-elle concernée par la NIS2 ?
En règle générale, ce sont les moyennes et grandes entités des secteurs énumérés par le régime qui sont concernées : énergie, transports, banque, santé, eau, infrastructures numériques, gestion des services TIC, administration publique, poste, déchets, chimie, agroalimentaire, industrie manufacturière et recherche, entre autres. Dans certains cas, la taille n'entre pas en ligne de compte et l'entité est concernée malgré tout. La détermination officielle s'effectue par auto-évaluation sur la plateforme MyCiber, et la charge de cette évaluation incombe à l'organisation elle-même — et non au CNCS.
Et si mon entreprise n'est pas concernée ?
Elle reste affectée par la chaîne d'approvisionnement. Les entités concernées doivent gérer le risque lié à leurs fournisseurs, ce qui se traduit par des questionnaires de sécurité, des exigences contractuelles et, de plus en plus, des preuves documentaires. Que vous vendiez aux hôpitaux, aux banques, au secteur de l'énergie, à l'administration publique ou à l'industrie, la directive NIS2 vous concernera par l'intermédiaire de vos clients.
Quelles sont les amendes ?
Pour les entités essentielles, jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Pour les entités importantes, jusqu’à 7 millions d’euros ou 1,4 %. De plus, ce régime engage directement la responsabilité des organes de direction.
Dans quel délai dois-je signaler un incident ?
Alerte initiale dans les 24 heures, notification accompagnée d'une évaluation dans les 72 heures et rapport final dans les 30 jours. Dans la pratique, cela implique de disposer de systèmes de détection et de journalisation — sans surveillance, il est impossible de respecter le délai de 24 heures, puisque l'incident n'est même pas repéré.
Quelles mesures techniques sont requises ?
Le régime définit trois niveaux — de base, substantiel et élevé — comprenant respectivement 39, 75 et 91 mesures, attribués en fonction du profil de risque de l'entité. La méthodologie repose sur le Cadre national de référence pour la cybersécurité, aligné sur le NIST CSF 2.0.
DataRoad se charge-t-elle de l'enregistrement à notre place ?
L'enregistrement et l'auto-évaluation sont des démarches qui incombent à l'entité elle-même et que personne ne peut effectuer à votre place — nous vous accompagnons et préparons les informations, mais c'est à vous qu'il revient de les soumettre. Ce dont nous nous chargeons entièrement, c'est la partie technique : inventaire des actifs, mesures de sécurité, supervision, journalisation et capacité à réagir à un incident dans les délais impartis.
Cette page est à titre informatif et ne constitue pas un conseil juridique. Le statut de votre entité est déterminé par l'auto-évaluation effectuée sur la plateforme MyCiber du CNCS.
Dernières actualités
Nos projets
Comment nous aidons les entreprises à se conformer à la directive NIS2 dans les délais.
Conformité NIS2 sans complications Diagnostic, plan et suivi pour respecter le Décret-loi 125/2025 dans les délais — sans surprises.
Hôtel Ouro Rossio : 30 points d'accès Wi-Fi, 55 caméras et un pare-feu
DataRoad a installé 30 points d'accès Wi-Fi, 55 caméras de vidéosurveillance et un pare-feu à l'hôtel Ouro Rossio, à Lisbonne. Découvrez le projet et demandez un devis.
IT Unlimited : assistance informatique illimitée pour les entreprises
Une assistance informatique illimitée et proactive pour les entreprises qui ne peuvent pas s'arrêter. Découvrez IT Unlimited de DataRoad et demandez un devis.
Clinique Lambert : IT Unlimited dans le nouveau site de Corroios
La Clinique Lambert a inauguré son établissement de Corroios et a de nouveau choisi DataRoad pour assurer l'ensemble de son support informatique. Découvrez ce cas.
Harlan & Poston Group : IT Unlimited au Portugal et au Royaume-Uni
Le groupe Harlan & Poston a choisi DataRoad pour le contrat de support informatique IT Unlimited. Découvrez ce qu'il comprend.
Clinique Mulher : 192 points d'accès, Wi-Fi 7 et pare-feu
Réseau complet comprenant 192 points d'accès, le Wi-Fi 7, un pare-feu et IT Unlimited dans la nouvelle clinique pour femmes de Sete Rios. Découvrez le projet.
Assistance informatique IT Unlimited pour les entreprises
Maintenance totale, support certifié et assistance permanente pour le parc informatique de votre entreprise. Découvrez ce que comprend IT Unlimited.
Certaines des entreprises qui confient leur infrastructure à DataRoad, des secteurs où un arrêt coûte beaucoup plus cher que le support informatique























































































































































































