NIS2: porque o pentest anual já não chega
A diretiva NIS2 é, para muitas organizações portuguesas, a maior mudança regulatória em cibersegurança da última década. Alarga o âmbito a mais setores, impõe requisitos mais exigentes de gestão de risco e — talvez o mais importante — responsabiliza diretamente a gestão de topo.
Para as equipas de segurança, isto tem uma consequência concreta: a forma tradicional de testar a segurança deixou de ser suficiente.
Aviso: este artigo é informativo e não constitui aconselhamento jurídico. Consulte o seu departamento legal para a aplicação concreta da NIS2 à sua organização.
O que a NIS2 espera em termos de testes
Embora a diretiva não prescreva uma ferramenta específica, o espírito é claro: gestão de risco contínua e baseada em evidência. Na prática, os reguladores e auditores procuram:
- Avaliações de risco atualizadas, não um retrato de há doze meses.
- Prova de diligência — a capacidade de demonstrar o que foi testado, quando e com que resultado.
- Processos de deteção e resposta alimentados por informação real sobre a exposição.
Onde o modelo pontual falha
Um pentest anual produz um relatório excelente… que começa a envelhecer no dia seguinte. Entre avaliações, novos serviços entram em produção, configurações mudam e surgem novas vulnerabilidades. Quando chega a próxima janela de teste, a exposição real já é outra.
Para uma obrigação de diligência contínua, um instrumento pontual é estruturalmente inadequado.
Como os testes contínuos ajudam
Testar de forma contínua e autónoma muda a equação:
| A NIS2 valoriza | Como se materializa |
|---|---|
| Gestão de risco contínua | Testes recorrentes, não anuais |
| Responsabilização da gestão | Relatórios que a administração entende |
| Deteção e resposta | Achados validados para o SOC |
| Prova de diligência | Trilho de auditoria de cada ação |
A DIANA foi concebida para este mundo: opera dentro de um âmbito autorizado, com supervisão humana, e regista cada ação num trilho auditável — exatamente o tipo de prova que uma obrigação de diligência exige.
Preparámos uma checklist NIS2 para CISOs com os pontos-chave a avaliar. Ou agende uma demonstração para ver o trilho de auditoria na prática.