ONLINE | NIS2 EXECUTA - Implementação Prática para Responsáveis de Cibersegurança

ONLINE | NIS2 EXECUTA - Implementação Prática para Responsáveis de Cibersegurança
Datas 2, 6, 9, 13, 16, 20, 23 e 27 de novembro de 2026 
Local Online
Horário 09:30 - 12:30
Duração 38 horas: 24h síncronas + 14h assíncronas
Preço Associado AEP: 765€
Outros: 850€

10% desconto grupo a partir de 3 inscrições

não acumula com outros descontos

Consulte todos os cursos NIS2 aqui
Quer inscrever-se em mais do que um curso NIS2? Ou inscrever diferentes trabalhadores nos diferentes cursos NIS2? 
Diga aqui o que pretende e saiba como beneficiar até 20% desconto.
NIS2 EXECUTA - Implementação Prática para Responsáveis de Cibersegurança
Da obrigação à execução. Da execução à evidência.

 
Programa especializado de implementação, verificação, evidência e melhoria contínua em cibersegurança.

A sua entidade já sabe exatamente que medidas tem de implementar e como demonstrar que estão efetivamente aplicadas? Consegue distinguir uma política aprovada de uma medida implementada, verificada e evidenciada? E quando permanece risco residual, sabe quem deve decidir, o que corrigir e que evidência deve conservar?

O curso foi concebido para capacitar Responsáveis de Cibersegurança, CISOs e profissionais que precisam de coordenar transversalmente a implementação do Regime Jurídico da Cibersegurança, transformando requisitos aplicáveis em responsabilidades, medidas, controlos, verificações, evidências, ações corretivas e reporte.

Ao longo da formação, os participantes trabalham aplicabilidade, autoidentificação e qualificação da entidade, governação, responsabilidades, serviços, ativos e dependências, medidas de cibersegurança, critérios de verificação, testes quando aplicáveis, gestão dos riscos, risco residual, fornecedores críticos, incidentes, continuidade, recuperação, ações corretivas e reporte ao órgão de gestão.

O curso enquadra estes temas no Decreto-Lei n.º 125/2025, no Regulamento n.º 756/2026 e nos respetivos Anexos I, II, III e IV, recorrendo ainda às orientações e materiais oficiais do CNCS, à orientação técnica da ENISA e a referenciais técnicos aplicáveis, de acordo com a respetiva natureza e força.

A formação inclui o Dossier Técnico NIS2, composto por templates editáveis e reutilizáveis trabalhados progressivamente nas sessões síncronas, nas atividades assíncronas e na simulação final integradora.

Nos casos de uso aplicáveis, o CYBERSECURE é utilizado como plataforma de apoio à realização dos exercícios e à organização da informação trabalhada pelos participantes.

O Dossier e a plataforma apoiam a ligação entre:
obrigação → decisão → implementação → verificação → evidência → risco residual → regularização → reporte
sem substituir a análise, a decisão, a validação ou a responsabilidade das funções competentes.

Consulte todos os cursos do percurso NIS2 aqui
No final da formação, os participantes deverão ser capazes de:
  • enquadrar e documentar a aplicabilidade do Regime Jurídico da Cibersegurança à entidade;
  • compreender o percurso de autoidentificação, qualificação, nível de conformidade ou grupo e medidas aplicáveis;
  • estruturar governação, autoridade, responsabilidades, reporte e escalamento;
  • identificar serviços, ativos e dependências relevantes para a implementação e gestão dos riscos;
  • traduzir requisitos aplicáveis em medidas, controlos e ações de implementação;
  • distinguir implementação, critério de verificação, teste quando aplicável, resultado, eficácia e evidência;
  • identificar lacunas, tratar riscos e escalar risco residual quando excede a autoridade disponível;
  • avaliar fornecedores críticos, dependências e necessidades de regularização;
  • integrar critérios de declaração, qualificação, escalamento, notificação e evidência de incidentes;
  • integrar continuidade, cópias de segurança, recuperação, aprendizagem e ações corretivas no programa de implementação;
  • preparar reporte técnico e executivo, incluindo contributos para o reporte periódico aplicável;
  • organizar, manter e atualizar o Dossier Técnico NIS2.
Sessão 1 — Aplicabilidade, autoidentificação, qualificação e requisitos aplicáveis
Pergunta central: A entidade está abrangida, como é qualificada e que requisitos deve operacionalizar?

A sessão trabalha a aplicabilidade do regime, considerando setor, subsetor, dimensão, tipo de entidade, âmbito territorial e restantes critérios relevantes. É analisado o processo de autoidentificação na plataforma MyCiber, distinguindo a análise preliminar da entidade do procedimento formal de qualificação. Os participantes trabalham a sequência autoidentificação, registo provisório, qualificação, decisão final, nível de conformidade ou grupo, medidas obrigatórias e registo definitivo. Nas entidades essenciais e importantes, é explicado que o nível de conformidade — Básico, Substancial ou Elevado — resulta da Matriz de Risco regulamentar e é comunicado, quando aplicável, pela autoridade de cibersegurança competente através da MyCiber. É distinguida a Matriz de Risco regulamentar da análise interna dos riscos da própria entidade. São ainda identificados os serviços, ativos e dependências necessários para suportar o enquadramento e a implementação das medidas.

Exercício prático: analisar uma entidade com informação incompleta, distinguir factos, pressupostos e informação em falta e preparar o percurso de enquadramento e qualificação.
Outputs trabalhados: Enquadramento, Qualificação e Requisitos Aplicáveis.

Sessão 2 — Governação e responsabilidades
Pergunta central: Quem decide, quem executa, quem verifica e quem responde?


A sessão trabalha autoridade, responsabilidades, reporte, escalamento, suplência e segregação de funções. São distinguidas as responsabilidades do órgão de gestão, do Responsável de Cibersegurança, do ponto de contacto permanente e das funções responsáveis pela execução e verificação das medidas. Os participantes analisam a relação entre responsabilidade formal, autoridade efetiva, recursos e capacidade de decisão. É ainda enquadrada a comunicação do Responsável de Cibersegurança e do ponto de contacto através da plataforma, quando aplicável. A sessão relaciona governação com supervisão, escalamento do risco residual e reporte ao órgão de gestão.

Exercício prático: corrigir um modelo de governação em que o Responsável de Cibersegurança não dispõe de autoridade suficiente e as responsabilidades estão dispersas.
Outputs trabalhados: Modelo de Governação e Responsabilidades.

Sessão 3 — Medidas, implementação, verificação e evidência
Pergunta central: A medida está implementada, verificada e evidenciada?


A sessão trabalha a tradução dos requisitos aplicáveis em medidas e ações concretas de implementação. Os participantes distinguem política ou processo, controlo, implementação, critério de verificação, teste quando aplicável, resultado, eficácia e evidência. São analisados os critérios de verificação previstos nos Anexos III e IV, distinguindo evidência documental, factual e técnica. É reforçado que verificar não significa necessariamente realizar um teste técnico: a verificação depende da medida e do critério aplicável. São ainda trabalhadas a qualidade, atualidade, origem, integridade e rastreabilidade da evidência. A proporcionalidade é tratada como critério transversal à implementação, considerando risco, exposição, criticidade, dimensão e contexto da entidade.

Exercício prático: analisar medidas apresentadas como implementadas e distinguir documentação, implementação, verificação, teste, eficácia, evidência suficiente e lacunas a regularizar.
Outputs trabalhados: Matriz de Medidas, Verificação e Evidência.

Sessão 4 — Gestão dos riscos e risco residual
Pergunta central: Que risco permanece, como deve ser tratado e quem decide?


A sessão trabalha identificação, análise, avaliação e tratamento dos riscos de cibersegurança, integrando ativos, ameaças, vulnerabilidades, probabilidades, impactos e controlos existentes. É distinguida a gestão interna dos riscos da Matriz de Risco regulamentar usada para determinar o nível de conformidade. São trabalhadas opções de tratamento, critérios de tolerância, medidas adicionais, monitorização e risco residual. Os participantes analisam a periodicidade da avaliação e as situações que justificam nova análise ou reavaliação. É ainda trabalhada a documentação da preparação, execução, resultados e decisões, bem como a relação entre risco residual e autoridade de decisão.

Exercício prático: preparar o tratamento e o escalamento de um risco residual relevante que excede a autoridade do Responsável de Cibersegurança.
Outputs trabalhados: Registo de Riscos e Plano de Tratamento.

Sessão 5 — Cadeia de abastecimento e fornecedores críticos
Pergunta central: O fornecedor pode continuar e em que condições?


A sessão trabalha a integração dos riscos da cadeia de abastecimento no programa global de implementação. São analisados serviços críticos externos, criticidade, dependências, acessos, subcontratação, concentração, requisitos contratuais, evidência disponível, monitorização e risco residual. Os participantes relacionam fornecedor, produto ou serviço, dependência, requisito aplicável, controlo, evidência e risco. São ainda trabalhadas necessidades de regularização, medidas corretivas ou compensatórias e critérios de manutenção, condicionamento, restrição ou preparação da saída. O módulo assegura uma visão transversal da cadeia de abastecimento, remetendo o aprofundamento especializado para o NIS2 PROTEGE.

Exercício prático: fundamentar uma recomendação de manutenção, condicionamento, regularização, suspensão ou substituição de um fornecedor crítico.
Outputs trabalhados: Cadeia de Abastecimento e Terceiros.

Sessão 6 — Incidentes, qualificação e notificação
Pergunta central: Existe fundamento para declarar, escalar ou notificar e como decidir sob incerteza?


A sessão trabalha a integração da gestão de incidentes no programa transversal de implementação. São analisados deteção, reporte, triagem, critérios previamente definidos para declaração, qualificação, categorização, cronologia, escalamento, decisão, resposta, notificação e comunicação. É enquadrado o papel do Plano de Resposta a Incidentes e a necessidade de definir responsabilidades, critérios e procedimentos antes da ocorrência. Os participantes distinguem factos confirmados, hipóteses e informação desconhecida à medida que o incidente evolui. São ainda trabalhados preservação da evidência, registo das decisões e identificação dos atos de notificação que o processo organizacional deve suportar. O aprofundamento jurídico-operacional da notificação é remetido para o NIS2 RESPONDE.

Exercício prático: qualificar um incidente com informação disponibilizada por fases, aplicar critérios de declaração e escalamento e organizar a evidência da decisão.
Outputs trabalhados: Gestão, Escalamento e Notificação de Incidentes.

Sessão 7 — Continuidade, recuperação e aprendizagem
Pergunta central: Como manter o serviço, recuperar com segurança e evitar a repetição?

A sessão trabalha a integração da continuidade e recuperação no programa global de implementação. São analisados serviços e atividades críticas, dependências, operação degradada, prioridades e critérios de recuperação. O módulo enquadra cópias de segurança, redundância e testes de recuperação, relacionando-os com requisitos e critérios de verificação aplicáveis. Os participantes trabalham critérios para autorizar a recuperação, validar o restabelecimento e distinguir recuperação técnica de encerramento do processo. São ainda analisadas lições aprendidas, ações corretivas e atualização dos riscos, medidas e planos após incidentes ou testes. O aprofundamento especializado é remetido para o NIS2 CONTINUIDADE.

Exercício prático: decidir se um serviço pode regressar à operação, identificar verificações necessárias, avaliar risco residual e determinar ações corretivas pendentes.
Outputs trabalhados: Continuidade, Recuperação e Aprendizagem.

Sessão 8 — Simulação final, consolidação do Dossier, reporte e defesa
Pergunta central: Como demonstrar o que foi decidido, implementado, verificado, corrigido e reportado?


A sessão integra os principais domínios trabalhados ao longo do curso numa simulação final. Um incidente com origem num fornecedor crítico obriga os participantes a articular governação, risco, cadeia de abastecimento, qualificação do incidente, notificação, continuidade, recuperação, risco residual, ações corretivas e evidência. Os participantes organizam a informação necessária para responder pedagogicamente a um pedido de informação e demonstrar a ligação entre requisito, decisão, implementação, verificação e evidência. É trabalhada a consolidação de lacunas, desvios e prioridades num plano corretivo e a preparação de informação para supervisão e reporte ao órgão de gestão. A sessão identifica ainda os principais contributos para o reporte periódico e para o relatório anual aplicável, distinguindo o Dossier Técnico NIS2 do relatório formal submetido à autoridade competente. O Dossier é tratado como estrutura de organização e defesa da implementação, e não como prova automática de conformidade.

Exercício final integrador: simulação transversal envolvendo fornecedor crítico, incidente, recuperação, risco residual, pedido de informação, ações corretivas, evidência e reporte.
Outputs trabalhados: Índice do Dossier Técnico NIS2; Mapa de Evidências; Plano Corretivo de 30, 60 e 90 dias; Nota de Reporte ao Órgão de Gestão.
Cada sessão responde a uma pergunta operacional, integra um exercício principal e produz ou desenvolve uma peça do Dossier Técnico NIS2.

Os exercícios são apresentados em vagas sucessivas de informação. Os participantes atualizam o enquadramento, as responsabilidades, as medidas, os riscos, as evidências, as ações corretivas e o reporte à medida que surgem novos factos e novos requisitos de análise.

Nos casos de uso aplicáveis, os exercícios incluem utilização orientada do CYBERSECURE como plataforma de apoio à organização da informação, riscos, responsabilidades, medidas, verificações, evidências e ações. A utilização da plataforma é articulada com os artefactos editáveis do Dossier Técnico NIS2 e não substitui a análise, a decisão, a validação ou a responsabilidade das funções competentes.

A formação inclui sete atividades assíncronas orientadas, associadas às sessões 1 a 7. Estas atividades permitem aplicar os conteúdos à realidade da entidade do participante ou, em alternativa, a casos simulados, contribuindo para a construção progressiva do Dossier Técnico NIS2. Nos casos de uso aplicáveis, podem também ser realizadas com apoio do CYBERSECURE, de acordo com as orientações pedagógicas disponibilizadas.

O Dossier é disponibilizado em formato editável e reutilizável. A Documentação Pedagógica Complementar é disponibilizada como referência, sem explicação exaustiva.

A utilização do CYBERSECURE não constitui uma competência autónoma de avaliação. É avaliada a qualidade da análise, da fundamentação, das decisões, da verificação e da evidência organizada, independentemente do suporte utilizado.

A avaliação é contínua e formativa, considerando a participação, a realização das atividades assíncronas, a qualidade da análise, a capacidade de relacionar requisitos, implementação, critérios de verificação, risco residual e evidências, a coerência do Dossier e o desempenho na simulação final integradora.
Henrique Necho
  • Formador certificado
  • Responsável de Cibersegurança, consultor e formador em NIS2
  • Mais de 30 anos de experiência profissional nas áreas de redes e sistemas, cibersegurança, auditoria, privacidade, governação e regulação tecnológica
  • Trabalho orientado para a tradução de requisitos legais e regulamentares em decisões, responsabilidades, medidas, processos, verificações e evidências aplicáveis às organizações
  • Responsável pela conceção técnica e pedagógica do portefólio de formação NIS2 e dos respetivos casos, exercícios, Toolkits e Dossiers
  • Certificações profissionais: CISM, CISA, ISO/IEC 27001 Lead Implementer, ISO/IEC 27005 Senior Risk Manager, CIPP/E, CIPM e CIPT
  • Investigação e escrita do livro "NIS2 EXECUTA — Implementação Prática para Responsáveis de Cibersegurança (CISOs)"
  • Responsável pela conceção do CYBERSECURE e pelo seu alinhamento com o RJC e o Regulamento n.º 756/2026
No NIS2 EXECUTA, Henrique Necho orienta os participantes na passagem dos requisitos aplicáveis para responsabilidades, medidas, controlos, critérios de verificação, testes quando aplicáveis, evidências, ações corretivas, gestão do risco residual e reporte, apoiando a construção progressiva do Dossier Técnico NIS2.
A formação destina-se prioritariamente a profissionais com responsabilidade na coordenação transversal da implementação do Regime Jurídico da Cibersegurança, nomeadamente:
  • Responsáveis de Cibersegurança e CISOs;
  • profissionais designados ou em processo de designação para estas funções;
  • responsáveis pela coordenação transversal da implementação NIS2;
  • responsáveis de segurança da informação com funções de coordenação;
  • CIOs e responsáveis de TIC com funções de implementação;
  • gestores de risco tecnológico;
  • responsáveis de compliance e continuidade das atividades;
  • auditores internos e juristas internos;
  • consultores de implementação;
  • profissionais que apoiem diretamente a organização do Dossier Técnico NIS2 e o reporte ao órgão de gestão.
É especialmente adequado para quem traduz requisitos em responsabilidades, medidas e controlos, acompanha lacunas e risco residual, organiza verificações e evidências e prepara reporte técnico e executivo.

Não é uma formação de introdução geral ao regime nem substitui o aprofundamento especializado da gestão da cadeia de abastecimento, dos incidentes, da continuidade das atividades ou dos recursos humanos.
As CONDIÇÕES GERAIS DE PARTICIPAÇÃO são aplicáveis às modalidades de formação presencial e online. A inscrição pressupõe o conhecimento e aceitação das Condições Gerais de Participação, disponíveis em: 
https://aeportugal.pt/pt/condicoes-gerais-de-participacao