Serviço · função permanente

vCISO. A segurança da informação com direção, todos os meses.

Um projeto de conformidade tem fim; a obrigação não. O vCISO (virtual Chief Information Security Officer) assegura, em regime parcial, a função de direção da segurança da informação: mantém o sistema, acompanha a lei, reporta à gestão e responde quando há um incidente. Com a experiência de um quadro sénior e sem o custo de o integrar.

ServiçoRegime parcial
vCISO

vCISO. Chief Information Security Officer em regime parcial, prestado pela equipa N4A.

01
Serviço · permanente

O que é um vCISOChief Information Security Officer em regime parcial.

O CISO (Chief Information Security Officer) dirige a segurança da informação: define prioridades, gere o risco, acompanha os fornecedores e responde perante a gestão. Numa organização média, a função é necessária de forma permanente, mas raramente a tempo inteiro.

O vCISO assegura essa direção com dias definidos por mês e disponibilidade quando é preciso. Depois de atingida a conformidade, a manutenção do sistema, as alterações legais, o relatório anual e a resposta a incidentes deixam de ser um projeto e passam a ser rotina.

O regime português distingue duas figuras. O responsável de cibersegurança tem de pertencer ao órgão de gestão ou responder-lhe diretamente, e não se externaliza. O ponto de contacto permanente pode ser assegurado por um prestador externo, como o CNCS (Centro Nacional de Cibersegurança) confirmou em sessão de esclarecimento.

O que éA função de direção da segurança da informação, assegurada pela N4A em regime parcial.
Com o responsável internoO vCISO dá-lhe a componente técnica, prepara as decisões e o reporte, e deixa-o em condições de responder perante a gestão e o CNCS.
Ponto de contactoPode ser assegurado pela N4A, como intermediário na comunicação com a autoridade (Regulamento 756/2026, arts. 14.º e 15.º).
ContrataçãoÂmbito e dias por mês definidos caso a caso, pela dimensão e pela criticidade da organização.
02
Porque se contrata

A função existe na lei; as pessoas escasseiam.Factos com fonte identificada, confirmados na publicação de origem.

35 % das empresas portuguesas de 50 a 249 trabalhadores não têm ninguém com a função de cibersegurança. Onde há, em 59 % dos casos a função foi acrescentada a quem já tinha outra.

Fonte: Comissão Europeia, Flash Eurobarometer 547, 2024 Ver a fonte →

94 % das PME (pequenas e médias empresas) abrangidas pela NIS2 (Diretiva (UE) 2022/2555) na União Europeia têm dificuldade em atrair profissionais de cibersegurança, e 90 % em os reter. As equipas de segurança são 10,6 % dos efetivos de TI.

Fonte: ENISA, NIS Investments 2025 Ver a fonte →

120 000 € é o valor anual que um CISO a tempo inteiro pode atingir em Portugal, segundo o guia salarial da Adecco. É o máximo da função, não a média.

Fonte: Adecco, Guia Salarial 2026, citado pela Supply Chain Magazine, fevereiro de 2026
03
Três níveis de serviço

Do manter ao representar.Cada nível inclui o anterior.

Nível 01

Manter

Para organizações já em conformidade. Assegura a rotina mínima de manutenção do sistema.

IncluiRevisão periódica de políticas e controlos; acompanhamento das alterações legais; lista de ativos e relatório anual; procedimento de notificação de incidentes ativo.
Nível 02

Conduzir

Para quem precisa de direção, e não só de manutenção.

IncluiPlano de segurança anual, com prioridades e orçamento; gestão do risco de fornecedores; programa de formação e sensibilização; comité de segurança e reporte à gestão.
Nível 03

Representar

Para quem precisa de um interlocutor perante terceiros.

IncluiInterlocução com auditores e organismos de certificação; presença em auditorias de certificação e de cliente; resposta a questionários de segurança em concursos; reporte direto ao órgão de gestão.
04
O ritmo

Como é um mês com o vCISO.O trabalho tem um ritmo mensal definido, e um relatório no fim de cada ciclo.

Semana 1
Estado

Revisão do que mudou desde o mês anterior: controlos, fornecedores, acessos e ações em aberto.

Semana 2
Execução

Execução das prioridades do plano de segurança: políticas, controlos e avaliações de fornecedores.

Semana 3
Pessoas

Formação, sensibilização e acompanhamento das equipas que operam os controlos.

Semana 4
Reporte

Relatório à gestão: estado da conformidade, evolução do risco e matérias que exigem decisão.

05
Resposta a incidentes

Os prazos não esperam pelo dia útil.

Os prazos de notificação contam-se a partir do momento em que a entidade conclui que existe, ou pode vir a existir, um incidente significativo, independentemente da hora ou do dia.

Cumpri-los exige um procedimento definido, testado e com responsabilidades atribuídas antes da ocorrência.

É parte do que o vCISO deixa montado e mantém operacional.

24 hNotificação inicial à autoridade de cibersegurança competente, após a verificação do incidente significativo. Art. 42.º, n.º 1
72 hAtualização da notificação, com avaliação inicial da gravidade e do impacto. Art. 42.º, n.º 3
24 hNotificação do fim do impacto significativo, depois de o impacto terminar. Art. 43.º
30 diasúteis para o relatório final, a contar da notificação do fim do impacto. Art. 44.º

Decreto-Lei n.º 125/2025, de 4 de dezembro.

06
Quem faz o trabalho

O que distingue a N4A.

Compromisso 01
Pessoas certificadas

O trabalho é conduzido por Lead Auditores e consultores certificados, numa equipa com certificações em todos os serviços que a N4A presta. Quem prepara a organização conhece os critérios de quem a vai avaliar.

Compromisso 02
Experiência de terreno

Mais de vinte anos em segurança da informação no grupo, desde 2006, e mais de trinta consultores e auditores. Auditores coordenadores de organismos de certificação acreditados integram a equipa.

Compromisso 03
Um interlocutor, do início ao fim

Cada cliente tem um responsável de projeto que conhece o dossiê, responde pelo calendário e está presente nas reuniões com a gestão, com os auditores e com as autoridades.

Compromisso 04
Compromisso com o resultado

O plano é acordado no início, com entregáveis e datas. O acompanhamento não termina na entrega: a relação mantém-se enquanto a obrigação se mantiver.

07
Perguntas

As perguntas que mais nos fazem.

O que é um vCISO?

Um Chief Information Security Officer em regime parcial: a função de direção da segurança da informação, assegurada por um prestador externo com dias definidos por mês e disponibilidade em caso de incidente.

O vCISO pode ser o responsável de cibersegurança da NIS2?

Não. No regime português, o responsável de cibersegurança tem de ser titular do órgão de gestão, direção ou administração, ou responder-lhe de forma orgânica e direta. O vCISO apoia-o na componente técnica e no reporte. O ponto de contacto permanente, esse, pode ser assegurado por um prestador externo.

Quanto tempo dedica um vCISO por mês?

Define-se caso a caso, pela dimensão e pela criticidade da organização e pelo nível de serviço: manter, conduzir ou representar. O ritmo base é mensal, com reporte à gestão no fim de cada ciclo.

Quais são os prazos de notificação de incidentes em Portugal?

Notificação inicial em 24 horas e atualização em 72 horas, após a verificação do incidente significativo; notificação do fim do impacto em 24 horas; relatório final em 30 dias úteis. Decreto-Lei n.º 125/2025, arts. 42.º a 44.º.

Quando faz sentido contratar um vCISO?

Quando a organização precisa da função de forma permanente mas não a tempo inteiro, depois de um projeto de conformidade NIS2 ou ISO 27001, ou quando a função está acumulada por alguém sem tempo nem formação para ela.

Saiba que nível de vCISO serve a sua organização.

Uma reunião para definir o âmbito, o ritmo e o modelo de contratação. Para mais informações, contacte-nos por email para info@n4a.pt.

Agendar reunião →