A cadeia parte no elo que ninguém formou.

O problema real

O Regime Jurídico da Cibersegurança não concentra a responsabilidade numa função. Distribui-a. E distribui-a por pessoas que, na maioria das organizações, quase não falam entre si.

Quando chega um pedido de informação da autoridade competente, o que é avaliado não é o esforço de uma pessoa. É a coerência entre a decisão do órgão de gestão, a execução técnica, a exigência contratual feita ao fornecedor, o registo do que se passou durante o incidente, a capacidade de recuperar a atividade e a forma como as pessoas e funções da entidade são geridas. Basta um destes elos não saber o que lhe compete para que a evidência da entidade deixe de ser defensável.

Os seis programas cobrem exatamente estas seis responsabilidades. Podem ser frequentados isoladamente e os horários foram construídos para encaixarem entre si — a mesma entidade pode formar várias camadas em paralelo, no mesmo mês, sem conflito de agenda.

Os seis programas · Online · Outubro de 2026 a julho de 2027

Cada programa responde a uma pergunta, e entrega instrumentos que ficam a trabalhar na entidade.

Nenhum destes cursos é uma apresentação sobre a diretiva. Todos assentam no RJC e no Regulamento n.º 756/2026, todos terminam num exercício de decisão sob pressão, e todos produzem peças que o participante leva e usa.

Para quem decide e responde

NIS2 DecideResponsabilidade, Risco e Decisão para Órgãos de Gestão, Direção e Administração

Que decisões pertencem ao órgão de gestão — e conseguimos demonstrar o que decidimos, exigimos e acompanhámos?

Não é um curso técnico de implementação de controlos. É um programa executivo para compreender impacto, atribuir responsabilidades, disponibilizar recursos, exigir evidência e supervisionar a execução.

Termina com um tabletop executivo que combina um incidente num fornecedor crítico, impacto operacional e uma simulação pedagógica de pedido de informação da autoridade competente.

Só neste programa

Mentoria individual de 30 minutos por entidade inscrita, após a última sessão, com agenda já definida: impacto da abrangência, principal lacuna de governação, dependência crítica mais sensível, evidência mais frágil e três prioridades para os 30 dias seguintes. É também o único programa conduzido por uma dupla técnico-jurídica.

O que leva consigo
  • Ficha executiva de impacto da abrangência
  • Mapa de decisões e responsabilidades
  • Ficha de escalamento e decisão de risco residual
  • Painel executivo de cibersegurança
  • Mapa de dependências e fornecedores críticos
  • Checklist executiva de decisão em incidente
  • Plano executivo de 30, 60 e 90 dias
  • Índice do Dossier Executivo NIS2
Datas
9, 16, 23 e 30 out. 2026Sextas-feiras
Horário
14:30 – 17:3030 out.: 16:00 – 19:00
Duração
12h3012h síncronas + 30 min. de mentoria
Local
Online
Não associado
1.250 €
Associado AEP
1.125 €
Formadores
Henrique NechoMaria José Lima
Para quem implementa e prova

NIS2 ExecutaImplementação Prática para Responsáveis de Cibersegurança

Como transformar o regime em decisões, controlos, testes e evidência que resistam a uma auditoria?

Oito módulos que percorrem o regime de ponta a ponta: abrangência e MyCiber, governação, qualificação e nível de conformidade, medidas mínimas do QNRCS 2.0, risco residual, cadeia de abastecimento, incidentes e, por fim, supervisão e defesa.

Os quatro casos são continuados e têm personagens: acompanha-se a mesma entidade ao longo de todo o programa, com a informação a chegar em vagas — como chega na realidade.

Só neste programa

É o único com trabalho aplicado à entidade do próprio participante — 14 horas assíncronas que produzem, módulo a módulo, as peças de um Dossier Técnico de Implementação NIS2. Ao fim das oito sessões não se sai com apontamentos: sai-se com a estrutura de um dossier de defesa já iniciada.

O que leva consigo — Dossier Técnico NIS2, 11 artefactos
  • Enquadramento, qualificação e requisitos aplicáveis
  • Modelo de governação e responsabilidades
  • Matriz de medidas, verificação e evidência
  • Registo de riscos e plano de tratamento
  • Cadeia de abastecimento e terceiros
  • Gestão, escalamento e notificação de incidentes
  • Continuidade, recuperação e aprendizagem
  • Índice do Dossier Técnico NIS2
  • Mapa de evidências
  • Plano corretivo de 30, 60 e 90 dias
  • Nota de reporte ao órgão de gestão
Datas
6, 9, 13, 16, 20, 23,
27 e 30 out. 2026Terças e sextas
Horário
09:30 – 12:30
Duração
38h24h síncronas + 14h assíncronas
Local
Online
Não associado
850 €
Associado AEP
765 €
Formador
Henrique Necho
Para quem contrata e depende de terceiros

NIS2 ProtegeGestão da Cadeia de Abastecimento e Planos de Saída

Conseguimos restringir ou substituir o fornecedor sem comprometer o serviço e sem deixar risco para trás?

Recebeu um questionário NIS2 de um grande cliente e não sabe como responder, que evidências reunir ou que requisitos vai ter de cumprir? Um certificado, um questionário ou uma cláusula contratual não eliminam a responsabilidade da entidade. Este programa percorre o ciclo completo da relação com o fornecedor — selecionar, avaliar, contratar, monitorizar, regularizar, restringir, substituir e encerrar.

Cloud, MSP e MSSP, acessos privilegiados, subcontratação, risco de concentração, aprisionamento tecnológico e componentes de código aberto. O exercício final coloca o grupo perante um fornecedor indispensável que deixou de cooperar, durante um incidente em curso.

Só neste programa

É o único que trata a saída: migração de dados, transferência de chaves, credenciais e configurações, entrega de logs históricos, revogação de acessos, eliminação segura, obrigações que sobrevivem ao contrato e risco pós-cessação. É a parte que quase toda a gente adia até ao dia em que é preciso.

O que leva consigo
  • Ficha integrada de avaliação do fornecedor e do produto
  • Ficha de análise e tratamento do risco residual
  • Matriz de responsabilidades e requisitos contratuais
  • Plano de monitorização, regularização e verificação de eficácia
  • Matriz de resposta a questionários de cibersegurança e evidências para clientes
  • Plano de restrição, saída e substituição
  • Checklist e termo de encerramento seguro
Datas
2, 9 e 16 nov. 2026
Horário
09:30 – 12:30Manhã
Duração
9h3 sessões de 3 horas
Local
Online
Não associado
550 €
Associado AEP
495 €
Formador
Henrique Necho
Para quem está de serviço quando acontece

NIS2 RespondeGestão e Notificação de Incidentes

A informação ainda é incompleta. O que submetemos, a quem, e com que evidência?

Transformar um alerta técnico num processo organizacional disciplinado: qualificar, escalar, decidir, notificar, comunicar, recuperar, fechar e provar. Três sessões, três perguntas operacionais, um tabletop final com ransomware num fornecedor crítico.

O programa é explícito sobre o que não faz: não cobre arquitetura de SIEM, EDR/XDR, threat intelligence, forense ou desenho de logging. Estes temas entram apenas como condições de preparação e fontes de evidência. As nove horas são sobre a decisão.

Só neste programa

É o único que trata o artigo 30.º e o relatório anual — consolidar números absolutos, percentagens e tendências, ler umas à luz dos outros, e distinguir métricas de gestão de requisitos legais autónomos. Inclui as diferenças entre EE, EI e EPR quanto ao relatório anual.

O que leva consigo
  • Ficha de triagem e qualificação do incidente
  • Cronologia, factos, hipóteses e registo de decisões
  • Matriz de escalamento, autoridade e responsabilidades
  • Mapa de notificações, comunicações e evidências de submissão
  • Checklist de decisão sobre notificação voluntária
  • Ficha de decisão e autorização para recuperação e avaliação do risco residual
  • Checklist de resolução, fecho e plano corretivo
Datas
2, 9 e 16 nov. 2026
Horário
14:30 – 17:30Tarde
Duração
9h3 sessões de 3 horas
Local
Online
Não associado
550 €
Associado AEP
495 €
Formador
Henrique Necho
Para quem mantém e recupera a atividade

NIS2 ContinuidadeContinuidade de Atividades, Recuperação de Desastres e Gestão de Crises

A entidade recupera as atividades críticas dentro dos critérios definidos — e consegue demonstrar como validou o regresso à operação?

Uma cópia de segurança executada, um plano escrito ou um sistema redundante não demonstram que a entidade recupera as atividades críticas dentro dos critérios definidos. O programa percorre a cadeia entre a atividade crítica, o impacto, os objetivos de recuperação (RTO, RPO, MAO/MTPD, SDO), os planos de continuidade e recuperação de desastres, as cópias de segurança, a redundância, os testes e a validação técnica e funcional do regresso à operação.

O exercício final integrador coloca os participantes perante um serviço crítico parcialmente recuperado, com capacidade insuficiente, um fornecedor atrasado e o canal normal de comunicação indisponível — obrigando a decidir prioridades, comunicações, risco residual e ações corretivas antes de validar o regresso à operação.

Só neste programa

É o único programa que aprofunda cópias de segurança, redundância, testes de restauro e failover, e os critérios técnicos e funcionais que distinguem um sistema restaurado de uma atividade recuperada e validada. O NIS2 Executa introduz o tema na Sessão 7 — o aprofundamento fica aqui.

O que leva consigo
  • Análise de Impacto e Requisitos de Continuidade
  • Plano Integrado de Continuidade e Recuperação
  • Política e Procedimento de Cópias de Segurança
  • Plano de Verificação, Restauro e Testes de Recuperação
  • Plano de Gestão de Crises e Comunicação
  • Registo de Ativação, Recuperação, Comunicações, Risco Residual e Ações Corretivas
Datas
3, 10 e 17 nov. 2026
Horário
14:30 – 17:30
Duração
9h3 sessões de 3 horas
Local
Online
Não associado
550 €
Associado AEP
495 €
Formador
Henrique Necho
Para quem gere pessoas e funções

NIS2 RHGestão de Recursos Humanos como Fator Crítico na Cibersegurança

A entidade tem as pessoas certas, com as competências adequadas, nas funções necessárias — e consegue demonstrá-lo?

O curso foi concebido para capacitar profissionais que precisam de integrar a cibersegurança nos processos de Recursos Humanos, desde a definição e avaliação da função até à seleção, admissão, permanência, capacitação, mudança, sucessão, suspensão, saída e pós-saída.

A formação parte dos processos de Recursos Humanos já existentes e identifica, em cada momento, a ação de segurança associada: quem desencadeia, quem decide ou aprova, quem executa, quem confirma, quem verifica e que evidência deve permanecer.

Só neste programa

É o único que trata todo o ciclo de vida das pessoas — entrada, permanência, mudança, suspensão, saída e pós-saída —, ligando cada evento de RH à ação de segurança correspondente. O NIS2 RH estrutura públicos, matérias, avaliação e evidência; o NIS2 CAPACITA concretiza a formação transversal dos trabalhadores. Não são pré-requisito um do outro.

O que leva consigo
  • Questionário de avaliação da criticidade, exposição e requisitos de segurança da função
  • Matriz de funções, tarefas, responsabilidades, competências, entregáveis, titulares, suplentes e cobertura
  • Política de segurança dos Recursos Humanos
  • Checklist de admissão e integração segura
  • Plano de capacitação em cibersegurança por públicos, funções e responsabilidades
  • Ficha de mudança, suspensão e saída — identidades, acessos, ativos, responsabilidades e obrigações pós-relação
  • Registo integrado de ações, validações, reconhecimentos, formação, verificações e evidências de Recursos Humanos
Datas
5, 12 e 19 nov. 2026Quintas-feiras
Horário
09:30 – 12:30
Duração
9h3 sessões de 3 horas
Local
Online
Não associado
A definir
Associado AEP
A definir
Formador
Henrique Necho
Também no portefólio · Para quem gere pessoas

A função tem titular. Mas tem responsabilidades, competências, acessos e cobertura?

Este programa não é a quinta pergunta de decisão — trabalha o que atravessa as quatro anteriores: as pessoas que ocupam as funções. Dirige-se a Recursos Humanos e funções de suporte, não a quem já decide, implementa, contrata ou responde tecnicamente.

Para quem gere pessoas e funções

NIS2 RHGestão de Recursos Humanos como Fator Crítico na Cibersegurança

A entidade tem as pessoas certas, com as competências adequadas, nas funções necessárias — e consegue demonstrá-lo?

O curso parte dos processos de Recursos Humanos já existentes — definição da função, recrutamento, admissão, permanência, mudança, suspensão e saída — e identifica, em cada momento, quem desencadeia, quem decide, quem executa, quem confirma, quem verifica e que evidência fica.

Não pressupõe que Recursos Humanos executa tecnicamente os controlos. Clarifica antes a articulação entre RH, chefias, Responsável de Cibersegurança, TIC, Jurídico/DPO e órgão de gestão — e o que acontece quando uma pessoa entra, muda de função ou sai.

Só neste programa

É o único programa do portefólio que percorre o ciclo de vida completo da pessoa — da definição da função à saída e pós-saída — e usa o ECSF como referencial de apoio à descrição de funções, competências e capacidade, sem o tratar como organigrama obrigatório.

O que leva consigo — Toolkit Essencial NIS2, 7 artefactos
  • Questionário de Avaliação da Criticidade, Exposição e Requisitos de Segurança da Função
  • Matriz de Funções, Tarefas, Responsabilidades, Competências, Entregáveis, Titulares, Suplentes e Cobertura
  • Política de Segurança dos Recursos Humanos
  • Checklist de Admissão e Integração Segura
  • Plano de Capacitação em Cibersegurança por Públicos, Funções e Responsabilidades
  • Ficha de Mudança, Suspensão e Saída — Identidades, Acessos, Ativos, Responsabilidades e Obrigações Pós-Relação
  • Registo Integrado de Ações, Validações, Reconhecimentos, Formação, Verificações e Evidências de Recursos Humanos
Datas
5, 12 e 19 nov. 2026Quintas-feiras
Horário
14:30 – 17:30
Duração
9h3 sessões de 3 horas
Local
Online
Não associado
550 €
Associado AEP
495 €
Próxima edição
3, 10 e 17 dez. 202609:30 – 12:30
Formador
Henrique Necho
Percursos combinados

Quem acumula responsabilidades não devia pagar o preço de as tratar em separado.

As quatro perguntas raramente têm donos diferentes numa entidade mais pequena. Estes percursos juntam os programas que mais se cruzam — mesma pessoa, ou mesma entidade — a um preço pensado para isso.

Duas pessoas · Uma entidade
Entidade Completa

NIS2 Decide para um membro do órgão de gestão + NIS2 Executa para o Responsável de Cibersegurança. Outubro inteiro, sem conflito de agenda.

1.890 €2.100 €

Sócios AEP: 1.700 €

Inscrever a entidade →
Uma pessoa · Três dias
Dia Completo NIS2

NIS2 Protege de manhã e NIS2 Responde à tarde, nos mesmos três dias. Fornecedores e incidentes — os dois domínios de maior exposição.

990 €1.100 €

Sócios AEP: 890 €

Inscrever →
Percurso técnico
CISO Completo

NIS2 Executa em outubro; Protege, Responde e Continuidade em novembro, sem sobreposição de horários. O Dossier Técnico construído primeiro, aprofundado nos três domínios seguintes.

2.200 €2.500 €

Sócios AEP: 1.980 €

Inscrever →
Os cinco programas
Percurso Integral

77h30 de formação. Para consultores, auditores e entidades que queiram cobrir as cinco responsabilidades internamente.

3.300 €3.750 €

Sócios AEP: 2.970 €

Falar connosco →
Voucher por curso
Pacote ENTIDADE NIS2

Um voucher por curso, atribuível a trabalhadores diferentes, de acordo com a função e a responsabilidade. Mínimo de 3 cursos; desconto de 10% sobre o valor de tabela, acumulável com o valor de sócio AEP.

Saber mais →

Valores de percurso calculados com desconto sobre o valor de tabela (não associado). Associados AEP beneficiam de um desconto adicional de 10% sobre o valor do pacote. Desconto de grupo de 10% a partir de 3 inscrições, acumulável com os valores de percurso e de sócio. Os valores de percurso aplicam-se a inscrições da mesma entidade.

Quem conduz

Quem já implementou, e quem já defendeu.

Henrique Necho

Os cinco programas

  • 30 anos de experiência em cibersegurança, auditoria, governação e regulação tecnológica
  • Responsável de Cibersegurança (CISO) de entidade pública relevante
  • Consultor principal em projetos de conformidade NIS1 e NIS2
  • CISM, CISA, ISO/IEC 27001 Lead Implementer, ISO/IEC 27005 Senior Risk Manager, CIPP/E, CIPM e CIPT
  • Certificado de Competências Pedagógicas
  • Autor de NIS2 EXECUTA — Implementação Prática para Responsáveis de Cibersegurança (CISOs)
  • Responsável pela conceção técnica e pedagógica de todo o portefólio de formação NIS2 — casos, exercícios, Toolkits e Dossiers
  • Responsável pela conceção do CYBERSECURE e pelo seu alinhamento com o RJC e o Regulamento n.º 756/2026

Maria José Lima

NIS2 Decide

  • Jurista especializada em Ciências Jurídico-Económicas
  • 25 anos de experiência
  • Experiência em procedimentos contraordenacionais e regimes sancionatórios
  • Auditora interna de qualidade ISO 9001
  • Formadora certificada · Certificado de Competências Pedagógicas
Antes de decidir

Perguntas que nos fazem.

Se fizer o NIS2 Executa, o Protege e o Responde repetem matéria?

Aprofundam, não repetem. O Executa dedica um módulo a fornecedores e outro a incidentes — o suficiente para montar o procedimento. O Protege e o Responde tratam os casos-limite, os cenários adversos e os templates de trabalho: planos de saída e encerramento seguro num caso, o ciclo completo da notificação e o relatório anual do artigo 30.º no outro.

Se fizer o NIS2 Responde, o Continuidade repete matéria?

Não. O Responde trata a decisão sobre o incidente em si — qualificar, escalar, notificar, comunicar e fechar. O Continuidade trata o que acontece a seguir: os critérios, as cópias de segurança, os testes e a evidência que permitem à atividade recuperar e voltar a funcionar dentro dos prazos definidos. Um curso decide sobre o incidente; o outro garante que a operação regressa.

Sou CISO. Devo inscrever-me no NIS2 Decide?

Só se acompanhar um membro do órgão de gestão. O programa dirige-se a quem decide, e o público complementar — CIOs, CISOs, risco, compliance, jurídico, auditoria — é admitido na medida em que participe para assessorar diretamente a administração. Se o objetivo for a sua própria função, o programa é o NIS2 Executa.

A minha entidade ainda não recebeu decisão do CNCS sobre o nível de conformidade. Faz sentido inscrever-me agora?

Faz. O NIS2 Executa trabalha expressamente esse cenário: quando a decisão ainda não existe, o participante regista essa ausência e trabalha com cenários provisórios de planeamento. Preparar a autoidentificação e a documentação antes da decisão é precisamente o que reduz o tempo de reação depois.

Não somos entidade abrangida, mas fornecemos uma que é. Vale a pena?

Sim, e é frequentemente o caso mais urgente. As exigências chegam por via contratual, com prazos de comunicação de incidentes, direitos de auditoria e requisitos de evidência. O NIS2 Protege mostra-lhe o que lhe vai ser pedido e porquê; o NIS2 Executa dá-lhe a estrutura para responder.

Consigo fazer o Protege e o Responde no mesmo dia?

Sim. Decorrem nos mesmos três dias — 2, 9 e 16 de novembro — um de manhã e outro à tarde, com intervalo de duas horas. São seis horas de formação por dia, com um corte temático claro entre as duas.

Há trabalho fora das sessões?

Apenas no NIS2 Executa, onde as 14 horas assíncronas são parte do programa e produzem as peças do Dossier Técnico aplicadas à sua entidade. O Decide, o Protege, o Responde e o Continuidade não têm trabalho assíncrono obrigatório — o Continuidade tem dois exercícios facultativos, sem entrega e sem peso na avaliação.

A formação certifica a conformidade da minha entidade?

Não. Nenhum destes programas constitui parecer jurídico, auditoria, certificação ou validação formal de conformidade, incluindo a sessão de mentoria do NIS2 Decide. As simulações de pedido de informação da autoridade são exclusivamente pedagógicas e não reproduzem procedimentos ou guiões oficiais do CNCS.

Escolha a pergunta que é sua. Nós tratamos do resto.

Turmas limitadas. As inscrições encerram uma semana antes do início de cada edição.

Entidade Formadora Certificada DGERT