A fiscalização da Diretiva NIS2 entrou na fase em que autoridades nacionais podem bater à porta de entidades essenciais e importantes com poderes de inspeção, auditoria, varredura técnica e requisição de documentos. Empresas de infraestrutura digital, serviços de TI, saúde, energia, transporte e administração pública que operam na União Europeia têm uma ação prioritária: montar, antes da notificação, o dossiê de evidências que comprova que as medidas de gestão de risco existem, foram aprovadas pela diretoria e são executadas na prática. Quem não consegue produzir essa prova em prazo razoável sai do regime de supervisão e entra no regime de sanções.

O que a fiscalização pode exigir

O texto consolidado da diretiva, disponível no EUR-Lex, define o arsenal mínimo de supervisão sobre entidades essenciais: inspeções presenciais e supervisão remota com verificações aleatórias conduzidas por profissionais treinados, auditorias de segurança regulares e dirigidas realizadas por organismo independente ou pela própria autoridade, auditorias ad hoc motivadas por incidente grave ou infração, varreduras de segurança baseadas em critérios objetivos e não discriminatórios e requisições de informação, documentos e evidências de implementação das políticas. O custo da auditoria dirigida feita por organismo independente é pago pela entidade auditada, salvo decisão fundamentada da autoridade em contrário.

Há uma diferença relevante entre os dois regimes. Entidades essenciais estão sujeitas a supervisão proativa, em qualquer momento. Entidades importantes ficam, em regra, sob supervisão ex post: a autoridade investiga depois de um indício de infração ou de um incidente. Isso não alivia a carga documental — apenas muda o momento em que ela cobra caro, porque na investigação ex post o prazo para responder já nasce apertado.

Essa arquitetura muda a lógica da conformidade. O padrão de cobrança deixa de ser a existência de controles e passa a ser a capacidade de exibi-los com data, responsável e resultado. Uma política sem registro de aprovação, um teste de intrusão sem laudo arquivado ou um plano de resposta sem evidência de exercício valem pouco diante de uma requisição formal. No setor financeiro, quem já prepara relatos de incidente sob a DORA reconhece o padrão: os erros de relato que comprometem a supervisão na regulação financeira antecipam o que a NIS2 passará a exigir dos demais setores.

Multas que mudam o cálculo

A Comissão Europeia resume o regime sancionatório nas perguntas frequentes sobre a NIS2. Para entidades essenciais, o teto começa em 10 milhões de euros ou 2% do faturamento anual mundial do exercício anterior, o valor que for maior. Entidades importantes respondem por tetos de pelo menos 7 milhões de euros ou 1,4% do faturamento mundial, com a mesma regra de prevalecer o valor maior. As multas incidem sobre infrações às medidas de gestão de risco e às obrigações de notificação de incidentes significativos, e são aplicadas junto com outras medidas, não em substituição a elas.

A multa é o último degrau de uma escada. Antes dela vêm advertências formais, instruções vinculativas com prazo de cumprimento e relato, ordem de adequação das medidas de gestão de risco, ordem de implementar recomendações de auditoria, designação de um monitor de conformidade com tarefas definidas por período determinado e a ordem de tornar públicos aspectos da infração. Quando essas medidas fracassam, a autoridade pode solicitar aos órgãos judiciais a suspensão temporária de certificações ou autorizações da entidade e a interrupção temporária do exercício de funções de direção responsáveis pela decisão. Na dosagem da pena, a autoridade considera natureza, gravidade e duração da infração, danos causados, caráter intencional ou negligente e a cooperação da entidade. O caminho para a sanção raramente começa num incidente espetacular; começa numa resposta incompleta a uma requisição de documentos.

Governança cobra a diretoria

A NIS2 puxa a conformidade para dentro da sala do conselho. Pela diretiva, os órgãos de administração aprovam as medidas, acompanham a implementação e podem ser responsabilizados por infrações cometidas pelas entidades. O texto é explícito ao tornar essa responsabilidade uma exigência dirigida aos Estados-membros, o que significa que a transposição nacional precisa de um mecanismo efetivo de responsabilização de dirigentes.

A mesma norma exige treinamento dos membros dos órgãos de administração, com o objetivo de dar a eles conhecimento e habilidade suficientes para identificar riscos e avaliar as práticas de gestão de segurança e seu impacto nos serviços prestados. Na prática, o fiscal vai perguntar pela ata que aprova a política de segurança, pela data dessa aprovação e pelos registros de treinamento da diretoria. Para sustentar essa deliberação com rigor, um programa de quantificação de risco com Open FAIR ajuda a traduzir decisões de tratamento em números que o conselho consegue aprovar, priorizar e defender diante da autoridade.

O dossiê de evidências

Para os setores cujos requisitos foram harmonizados em nível europeu, o Regulamento de Execução (UE) 2024/2690 converte o Artigo 21 em requisitos técnicos auditáveis, e a orientação técnica da ENISA detalha o que constitui evidência aceitável em cada medida. A orientação cita, entre exemplos de evidência, registros de treinamento dos membros dos órgãos de gestão, atas de reuniões com a diretoria, decisões de investimento em segurança e comunicações internas que demonstrem acompanhamento regular do tema pela liderança.

O dossiê mínimo para atravessar uma fiscalização tem estrutura previsível:

Documento O que comprova Prioridade
Política de segurança dos sistemas de rede e informação Aprovação formal pela diretoria, com data registrada P1
Avaliação de risco e plano de tratamento Metodologia aplicada e aceite dos riscos residuais pela gestão P1
Registro de incidentes significativos Marcas de tempo das notificações enviadas à autoridade P1
Resultados de auditorias, testes e varreduras Execução das avaliações exigidas e tratamento das recomendações P1
Registros de treinamento da diretoria Cumprimento da exigência de capacitação dos órgãos de gestão P2
Contratos de fornecedores críticos Claúsulas de segurança e direito de auditoria na cadeia P2

Cada linha precisa existir em versão datada, indexada e recuperável. A experiência comprovada em fiscalizações de outras regulamentações mostra que o que derruba a entidade não é a ausência total de controles, e sim a incapacidade de produzir a evidência dentro do prazo.

Prioridades P1 e P2

Ações P1 para os próximos 90 dias: inventariar quais políticas existem e quais faltam; submeter cada política à aprovação formal da diretoria com ata e data; consolidar o registro de incidentes com carimbos de tempo das notificações; arquivar laudos de auditoria e testes com evidência subjacente; e nomear a pessoa que reporta diretamente ao conselho sobre segurança. Ações P2: implantar trilha de treinamento contínuo para os membros dos órgãos de gestão; revisar contratos de fornecedores críticos para incluir cláusulas de segurança e auditoria; e definir o responsável por montar e manter o dossiê, com revisão semestral.

Sinais de que a fiscalização se aproxima: cadastro ou atualização de dados na autoridade nacional, questionário setorial recebido, incidente notificado que gere interesse do regulador, publicação de cronograma de auditorias ou a entrada em vigor da transposição nacional. Cada um desses gatilhos deve disparar a revisão do dossiê, não a sua criação do zero.

Fontes