O Regulamento de Execução (UE) 2024/2690 transformou a gestão de risco da NIS2 em requisitos técnicos e metodológicos detalhados, com força vinculante para provedores de nuvem, data centers, provedores de serviços gerenciados, marketplaces, buscadores, redes sociais e prestadores de serviços de confiança que operam na União Europeia. A ação prioritária para equipes defensivas desses setores é fechar a lacuna entre política assinada pela diretoria e plano de continuidade efetivamente testado, porque o regulamento exige que os dois documentos sejam coerentes entre si e comprováveis por evidência.
A ponte entre governança e continuidade é o ponto onde a maioria das organizações reprova em avaliação: existe política aprovada, existe plano de recuperação, mas nenhum artefato demonstra que os dois conversam durante um incidente. O texto europeu transforma esse dever em requisitos detalhados, com prazos, responsáveis e evidências esperadas, e a fiscalização nacional já pode pedir essa documentação a qualquer momento.
O que o regulamento exige
Para as entidades abrangidas, o anexo do regulamento determina uma política de segurança de redes e sistemas aprovada pelos órgãos de gestão, um processo documentado de avaliação e tratamento de risco com aceite formal do risco residual, uma política de segurança da cadeia de suprimentos e um plano de continuidade de negócios e recuperação de desastres. O Artigo 21 da Diretiva (EU) 2022/2555 reúne dez famílias de medidas, das políticas gerais e gestão de risco até resposta a incidentes, criptografia, controle de acesso e segurança física.
O detalhe que muda a prática é a exigência de coerência: a política de tratamento de incidentes precisa referenciar o plano de continuidade, e o plano de continuidade precisa descrever os fluxos que disparam a ativação de alternativas operacionais durante um incidente. Sem essa amarra, a organização cumpre duas checklist isoladas e reprova na pergunta que realmente importa ao auditor: o que acontece quando o incidente excede a capacidade de resposta.
Outro ponto é o aceite de risco no topo. O regulamento pede que resultados de avaliação de risco e riscos residuais sejam aceitos pelos órgãos de gestão ou por pessoas com autoridade para gerir riscos, com relato adequado a esses órgãos. Isso empurra a decisão de investir em continuidade para dentro da sala de diretoria, e não apenas para o time técnico.
O guia técnico da ENISA
Para traduzir o texto legal em implementação, a ENISA publicou uma orientação técnica não vinculante publicada em junho, com exemplos de evidência para cada requisito do regulamento. O documento organiza as medidas em blocos que cobrem desde política de segurança e gestão de risco até manuseio de incidentes, continuidade de negócios e gestão de crise, cadeia de suprimentos, higiene cibernética, criptografia e controle de acesso, e faz o mapeamento para padrões como ISO/IEC 27002:2022 e NIST Cybersecurity Framework 2.0.
Entre as evidências que o guia sugere estão políticas documentadas, registros de testes e simulados que envolvam resposta a incidentes e continuidade ao mesmo tempo, sistema de categorização de incidentes com critérios claros de impacto operacional, e planos de comunicação com papéis, prazos e canais definidos. Ou seja: o que o auditor quer ver não é a política, é o rastro de que a política foi exercida.
O espelho americano da CISA
Quem precisa de um roteiro mais enxuto pode cruzar o modelo europeu com os Cross-Sector Cybersecurity Performance Goals da CISA, que servem de referência para operadoras de infraestrutura crítica de qualquer porte. Na atualização da versão 2.0, a agência adicionou uma função GOVERN dedicada, que reúne responsabilização da liderança, supervisão e gestão de risco, espelhando a ênfase do CSF 2.0 em governança organizacional.
Entre as ações recomendadas está a revisão anual das políticas de cibersegurança, com atualização a cada mudança relevante de requisitos, riscos, ameaças ou tecnologia. Os goals também pedem que fornecedores e terceiros relevantes sejam incluídos no planejamento de resposta e recuperação, o que alinha o modelo americano ao requisito europeu de política de cadeia de suprimentos.
Checklist de adequação P1 e P2
| Prioridade | Ação | Evidência para auditoria |
|---|---|---|
| P1 | Formalizar aceite de risco residual pelos órgãos de gestão | Ata ou registro de decisão assinado |
| P1 | Amarra a política de resposta ao plano de continuidade | Matriz de rastreabilidade entre os dois documentos |
| P1 | Definir categorização de incidentes e critérios de escalonamento | Manual de resposta com categorias e prazos |
| P2 | Incluir fornecedores críticos no planejamento de recuperação | Lista de contatos e cláusulas contratuais |
| P2 | Testar a interação entre resposta e continuidade | Registro de exercício com data e participantes |
| P2 | Revisar políticas ao menos uma vez por ano | Controle de versões com datas de aprovação |
As ações P1 eliminam as não conformidades que geram sanção direta; as P2 protegem a organização na primeira fiscalização de rotina. A ordem importa menos do que a existência de evidência para cada item concluído.
Como manter a ponte viva
Governança não é documento único, é ciclo. O caminho pragmático é partir de um plano de resposta a incidentes alinhado a NIST e ANPD, conectar esse plano aos gatilhos de continuidade e provar a conexão na prática com exercícios tabletop que simulam a falha simultânea de resposta e operação. O registro desses exercícios é a evidência mais barata e mais persuasiva que uma equipe pode apresentar.
Sinais de que a ponte caiu: o plano de continuidade cita sistemas que não existem mais, a política de resposta não tem dono nomeado, exercícios não acontecem há mais de um ano, ou o aceite de risco residual nunca chegou à diretoria. Qualquer um desses sinais vale uma correção imediata, antes que um incidente real ou uma fiscalização exponha a lacuna.