O Regulamento de Execução (UE) 2024/2690 transformou a gestão de risco da NIS2 em requisitos técnicos e metodológicos detalhados, com força vinculante para provedores de nuvem, data centers, provedores de serviços gerenciados, marketplaces, buscadores, redes sociais e prestadores de serviços de confiança que operam na União Europeia. A ação prioritária para equipes defensivas desses setores é fechar a lacuna entre política assinada pela diretoria e plano de continuidade efetivamente testado, porque o regulamento exige que os dois documentos sejam coerentes entre si e comprováveis por evidência.

A ponte entre governança e continuidade é o ponto onde a maioria das organizações reprova em avaliação: existe política aprovada, existe plano de recuperação, mas nenhum artefato demonstra que os dois conversam durante um incidente. O texto europeu transforma esse dever em requisitos detalhados, com prazos, responsáveis e evidências esperadas, e a fiscalização nacional já pode pedir essa documentação a qualquer momento.

O que o regulamento exige

Para as entidades abrangidas, o anexo do regulamento determina uma política de segurança de redes e sistemas aprovada pelos órgãos de gestão, um processo documentado de avaliação e tratamento de risco com aceite formal do risco residual, uma política de segurança da cadeia de suprimentos e um plano de continuidade de negócios e recuperação de desastres. O Artigo 21 da Diretiva (EU) 2022/2555 reúne dez famílias de medidas, das políticas gerais e gestão de risco até resposta a incidentes, criptografia, controle de acesso e segurança física.

O detalhe que muda a prática é a exigência de coerência: a política de tratamento de incidentes precisa referenciar o plano de continuidade, e o plano de continuidade precisa descrever os fluxos que disparam a ativação de alternativas operacionais durante um incidente. Sem essa amarra, a organização cumpre duas checklist isoladas e reprova na pergunta que realmente importa ao auditor: o que acontece quando o incidente excede a capacidade de resposta.

Outro ponto é o aceite de risco no topo. O regulamento pede que resultados de avaliação de risco e riscos residuais sejam aceitos pelos órgãos de gestão ou por pessoas com autoridade para gerir riscos, com relato adequado a esses órgãos. Isso empurra a decisão de investir em continuidade para dentro da sala de diretoria, e não apenas para o time técnico.

O guia técnico da ENISA

Para traduzir o texto legal em implementação, a ENISA publicou uma orientação técnica não vinculante publicada em junho, com exemplos de evidência para cada requisito do regulamento. O documento organiza as medidas em blocos que cobrem desde política de segurança e gestão de risco até manuseio de incidentes, continuidade de negócios e gestão de crise, cadeia de suprimentos, higiene cibernética, criptografia e controle de acesso, e faz o mapeamento para padrões como ISO/IEC 27002:2022 e NIST Cybersecurity Framework 2.0.

Entre as evidências que o guia sugere estão políticas documentadas, registros de testes e simulados que envolvam resposta a incidentes e continuidade ao mesmo tempo, sistema de categorização de incidentes com critérios claros de impacto operacional, e planos de comunicação com papéis, prazos e canais definidos. Ou seja: o que o auditor quer ver não é a política, é o rastro de que a política foi exercida.

O espelho americano da CISA

Quem precisa de um roteiro mais enxuto pode cruzar o modelo europeu com os Cross-Sector Cybersecurity Performance Goals da CISA, que servem de referência para operadoras de infraestrutura crítica de qualquer porte. Na atualização da versão 2.0, a agência adicionou uma função GOVERN dedicada, que reúne responsabilização da liderança, supervisão e gestão de risco, espelhando a ênfase do CSF 2.0 em governança organizacional.

Entre as ações recomendadas está a revisão anual das políticas de cibersegurança, com atualização a cada mudança relevante de requisitos, riscos, ameaças ou tecnologia. Os goals também pedem que fornecedores e terceiros relevantes sejam incluídos no planejamento de resposta e recuperação, o que alinha o modelo americano ao requisito europeu de política de cadeia de suprimentos.

Checklist de adequação P1 e P2

Prioridade Ação Evidência para auditoria
P1 Formalizar aceite de risco residual pelos órgãos de gestão Ata ou registro de decisão assinado
P1 Amarra a política de resposta ao plano de continuidade Matriz de rastreabilidade entre os dois documentos
P1 Definir categorização de incidentes e critérios de escalonamento Manual de resposta com categorias e prazos
P2 Incluir fornecedores críticos no planejamento de recuperação Lista de contatos e cláusulas contratuais
P2 Testar a interação entre resposta e continuidade Registro de exercício com data e participantes
P2 Revisar políticas ao menos uma vez por ano Controle de versões com datas de aprovação

As ações P1 eliminam as não conformidades que geram sanção direta; as P2 protegem a organização na primeira fiscalização de rotina. A ordem importa menos do que a existência de evidência para cada item concluído.

Como manter a ponte viva

Governança não é documento único, é ciclo. O caminho pragmático é partir de um plano de resposta a incidentes alinhado a NIST e ANPD, conectar esse plano aos gatilhos de continuidade e provar a conexão na prática com exercícios tabletop que simulam a falha simultânea de resposta e operação. O registro desses exercícios é a evidência mais barata e mais persuasiva que uma equipe pode apresentar.

Sinais de que a ponte caiu: o plano de continuidade cita sistemas que não existem mais, a política de resposta não tem dono nomeado, exercícios não acontecem há mais de um ano, ou o aceite de risco residual nunca chegou à diretoria. Qualquer um desses sinais vale uma correção imediata, antes que um incidente real ou uma fiscalização exponha a lacuna.

Fontes