Lei · Regulamento (UE) 2019/881

Cybersecurity Act. A certificação europeia da cibersegurança.

O Cybersecurity Act criou o enquadramento europeu de certificação da cibersegurança de produtos, serviços e processos de TIC (tecnologias da informação e comunicação), e o mandato permanente da ENISA (Agência da União Europeia para a Cibersegurança). Um certificado vale em toda a União e, no nível substancial, dá presunção de conformidade com o Cyber Resilience Act. A N4A prepara a organização e o produto para a avaliação.

LeiCertificação voluntária
CSA

CSA. Regulamento (UE) 2019/881 relativo à ENISA e à certificação da cibersegurança das tecnologias da informação e comunicação.

01
Lei · aplicação direta

O que é o Cybersecurity ActRegulamento (UE) 2019/881, de 17 de abril de 2019.

Tem duas partes. A primeira dá à ENISA, a Agência da União Europeia para a Cibersegurança, um mandato permanente. A segunda cria o enquadramento europeu de certificação: esquemas comuns, adotados por atos de execução, que substituem os esquemas nacionais no seu âmbito e produzem certificados reconhecidos em todos os Estados-Membros.

A certificação é voluntária, salvo quando o direito da União ou dos Estados-Membros a torne obrigatória. A NIS2 (Diretiva (UE) 2022/2555) permite aos Estados-Membros exigir às entidades abrangidas a utilização de produtos, serviços e processos certificados (art. 24.º), e o Cyber Resilience Act usa-a como via de avaliação da conformidade.

Em Portugal, o CNCS (Centro Nacional de Cibersegurança) é a autoridade nacional de certificação da cibersegurança (Decreto-Lei n.º 125/2025, art. 19.º, n.º 4).

NaturezaRegulamento europeu. A certificação é voluntária, salvo disposição em contrário (art. 56.º, n.º 2).
O que se certificaProdutos, serviços e processos de TIC e, desde a alteração de 2025, serviços de segurança geridos (Regulamento (UE) 2025/37).
Quem certificaOrganismos de avaliação da conformidade acreditados; no nível elevado, em regra, a autoridade nacional ou organismo por ela autorizado.
O que a N4A fazLevantamento de exigências, preparação do produto e da evidência, e articulação com o CRA. A certificação é emitida por um organismo de avaliação da conformidade.
02
Níveis de garantia

Três níveis, conforme o risco.O nível define o rigor da avaliação e o tipo de ataque contra o qual o produto é avaliado (art. 52.º).

Nível 01

Básico

Minimiza os riscos básicos conhecidos de incidentes e ciberataques.

AvaliaçãoÚnico nível em que o esquema pode admitir a autoavaliação da conformidade pelo fabricante (art. 53.º).
Nível 02

Substancial

Minimiza os riscos conhecidos e os ataques de agentes com competências e recursos limitados.

AvaliaçãoAvaliação por terceiros. Dá presunção de conformidade com os requisitos do CRA que abrange.
Nível 03

Elevado

Minimiza o risco de ataques de ponta, por agentes com competências e recursos significativos.

AvaliaçãoAvaliação por terceiros, incluindo testes de penetração ao estado da arte.
03
Esquemas europeus

O que já existe e o que está em preparação.

O primeiro esquema adotado é o EUCC (European Common Criteria-based cybersecurity certification scheme), baseado nos Critérios Comuns, aplicável desde 27 de fevereiro de 2025 (Regulamento de Execução (UE) 2024/482). Emite certificados de nível substancial ou elevado para produtos de TIC, como componentes de hardware e software, e substitui progressivamente os esquemas nacionais dos Critérios Comuns.

Os esquemas para os serviços de nuvem e para as redes 5G ainda não foram adotados. A Comissão propôs a revisão do regulamento a 20 de janeiro de 2026, para acelerar a preparação dos esquemas; a proposta está em negociação.

27.06.2019Entrada em vigor do Cybersecurity Act.
27.02.2025Aplicação do esquema EUCC, baseado nos Critérios Comuns.
2025Alteração para abranger os serviços de segurança geridos. Regulamento (UE) 2025/37
20.01.2026Proposta de revisão do regulamento pela Comissão. COM(2026) 11

EUCS (serviços de nuvem) e EU5G (redes 5G): em preparação, sem ato de execução adotado à data desta página.

04
Para quem

Quando a certificação faz diferença

Fabricantes abrangidos pelo CRA
A certificação de nível substancial é a via mais direta para os produtos das classes importantes, e poderá ser exigida para os críticos.
Fornecedores de entidades NIS2
Clientes sujeitos à NIS2 avaliam a segurança da cadeia de fornecimento; um certificado europeu é evidência reconhecida em toda a União.
Concursos e contratação pública
Um certificado europeu responde a exigências de segurança sem recorrer a esquemas nacionais diferentes em cada país.
Prestadores de serviços de segurança geridos
O enquadramento passou a permitir esquemas para estes serviços, depois da alteração de 2025.
05
Como trabalhamos

Da exigência ao certificado.

Fase 1
Levantamento de exigências

Que produtos e serviços certificados a organização tem de utilizar, de exigir aos fornecedores ou de apresentar aos clientes.

Fase 2
Escolha do esquema e do nível

O esquema aplicável, o nível de garantia adequado ao risco e ao mercado, e o efeito no Cyber Resilience Act.

Fase 3
Preparação da evidência

Documentação de segurança, alvo de segurança e evidência de desenvolvimento, preparados pelos critérios do avaliador.

Fase 4
Acompanhamento da avaliação

Articulação com o organismo de avaliação da conformidade e resposta às observações até à emissão.

06
Quem faz o trabalho

O que distingue a N4A.

Compromisso 01
Pessoas certificadas

O trabalho é conduzido por Lead Auditores e consultores certificados, numa equipa com certificações em todos os serviços que a N4A presta. Quem prepara a organização conhece os critérios de quem a vai avaliar.

Compromisso 02
Experiência de terreno

Mais de vinte anos em segurança da informação no grupo, desde 2006, e mais de trinta consultores e auditores. Auditores coordenadores de organismos de certificação acreditados integram a equipa.

Compromisso 03
Um interlocutor, do início ao fim

Cada cliente tem um responsável de projeto que conhece o dossiê, responde pelo calendário e está presente nas reuniões com a gestão, com os auditores e com as autoridades.

Compromisso 04
Compromisso com o resultado

O plano é acordado no início, com entregáveis e datas. O acompanhamento não termina na entrega: a relação mantém-se enquanto a obrigação se mantiver.

07
Cyber Resilience Act

Um certificado, duas obrigações.

Um certificado CSA de nível substancial ou superior dá presunção de conformidade com os requisitos do Cyber Resilience Act que abrange e dispensa, nesses requisitos, a avaliação por terceiros (CRA, art. 27.º, n.os 8 e 9). Quem prepara um produto para o CRA deve considerar a certificação desde o início.

O Cyber Resilience Act →
CSA (Cybersecurity Act)Certificação europeia, voluntária, com níveis de garantia.
CRA (Cyber Resilience Act)Requisitos obrigatórios dos produtos com elementos digitais.
NIS2 (Diretiva (UE) 2022/2555)Pode exigir produtos e serviços certificados às entidades abrangidas.
08
Perguntas

As perguntas que mais nos fazem.

A certificação do Cybersecurity Act é obrigatória?

Não, em regra. É voluntária, salvo quando o direito da União ou dos Estados-Membros a torne obrigatória (art. 56.º, n.º 2). A NIS2 permite exigi-la às entidades abrangidas, e o CRA pode exigi-la para os produtos críticos.

Quem é a autoridade de certificação em Portugal?

O Centro Nacional de Cibersegurança (CNCS), nos termos do art. 19.º, n.º 4, do Decreto-Lei n.º 125/2025.

O que é o EUCC?

O primeiro esquema europeu de certificação da cibersegurança, baseado nos Critérios Comuns, aplicável desde 27 de fevereiro de 2025. Emite certificados de nível substancial ou elevado para produtos de TIC.

Já existe certificação europeia para serviços de nuvem?

Ainda não. O esquema EUCS está em preparação e não foi adotado. A revisão do regulamento, proposta a 20 de janeiro de 2026, pretende acelerar a adoção dos esquemas.

Qual a relação entre o Cybersecurity Act e o Cyber Resilience Act?

Um certificado CSA de nível substancial ou superior dá presunção de conformidade com os requisitos do CRA que abrange e dispensa, nesses requisitos, a avaliação da conformidade por terceiros (CRA, art. 27.º).

A N4A emite certificados?

Não. A N4A prepara a organização e o produto e acompanha a avaliação. Os certificados são emitidos por organismos de avaliação da conformidade acreditados ou, no nível elevado, pela autoridade nacional ou organismo por ela autorizado.

Saiba se a certificação europeia se aplica a si.

Uma reunião com quem conduz o trabalho, para determinar que esquema e que nível servem os seus produtos, clientes e obrigações.

Agendar reunião →