Check in 60 seconds whether NIS2 applies to you
NIS2 compliance in Portugal — clarity in three minutes
NIS2 documents for 23 countries — based on each country's own law
Start the test — enter your details
The result with reasoning is shown immediately after answering. We use your details only for providing the NIS2 service.
Ask the NIS2 assistant A free expert assistant answers your questions about the Directive and Decreto-Lei n.º 125/2025.
Take the free gap assessment 20 questions on the Article 21(2) measures — see instantly where the gaps are.
Free surface scan — your domain's security picture in one minute
View sample Free sample package before you decide
Straight from the law
Artigo 3.º Âmbito de aplicação subjetivo 1 — O presente decreto-lei aplica-se às entidades privadas de um dos tipos que constam nos anexos i ou ii ao presente decreto-lei e do qual fazem parte integrante, que, respeitados os critérios de âmbito territorial fixados no artigo seguinte: a) Sejam qualificadas como médias empresas nos termos do artigo 2.º do anexo iii ao presente decreto-lei e do qual faz parte integrante, correspondentes ao previsto na Recomendação 2003/361/CE, da Comissão, de 6 de maio de 2003, ou que excedam os limiares relativos às médias empresas previstos no n.º 1 desse artigo; e b) Prestem os seus serviços ou exerçam as suas atividades na União Europeia. 2 — O presente decreto-lei aplica-se igualmente às entidades de um dos tipos que constam nos anexos i ou ii ao presente decreto-lei que, independentemente da sua natureza e dimensão e respeitados os critérios de âmbito territorial fixados no artigo seguinte, preencham pelo menos um dos seguintes requisitos: a) A entidade em causa seja: i) Fornecedor de redes públicas de comunicações eletrónicas ou prestador de serviços de comunicações eletrónicas acessíveis ao público; ii) Prestador de serviços de confiança; iii) Registo de nomes de domínio de topo, prestador de serviços de registo de nomes de domínio, e prestador de serviços de sistemas de nomes de domínio; b) A entidade em causa seja o único prestador de um serviço que é essencial para a manutenção de atividades sociais ou económicas críticas; c) Uma perturbação do serviço por si prestado possa afetar consideravelmente a segurança pública, a proteção pública ou a saúde pública; d) Uma perturbação do serviço por si prestado possa gerar riscos sistémicos consideráveis; e) A entidade seja crítica devido à sua importância específica, a nível nacional ou regional, para o setor ou tipo de serviço em causa. 3 — O presente decreto-lei aplica-se à Administração Pública. 6 — O presente decreto-lei aplica-se às instituições de ensino superior.
Decreto-Lei n.º 125/2025 art 3
The text is from the country's official, enacted law — verbatim, not paraphrased.
What is NIS2 and who does it affect in Portugal?
NIS2 is the European Union cybersecurity directive (EU) 2022/2555, transposed in Portugal by the Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025). It significantly widens the scope of obligations: energy, transport, healthcare, digital infrastructure, manufacturing, food industry and many other sectors must implement risk management measures and report incidents to the Centro Nacional de Cibersegurança (CNCS) — autoridade nacional de cibersegurança (Centro Nacional de Cibersegurança (CNCS)).
The deadlines are strict: a significant incident requires an early warning within 24 hours, a full notification within 72 hours and a final report within one month. Non-compliance can cost an essential entity up to 10 million euros or 2% of worldwide turnover, and an important entity up to 7 million euros or 1.4%.
Our portal turns NIS2 requirements into practice: the free scoping test shows whether NIS2 applies to your company, and the document package is generated automatically, grounded in the officially applicable law text for your country. Start with the test — it takes three minutes.
NIS2 transposition status by EU country →
NIS2 incident reporting deadlines by EU country →
NIS2 risk-management measures vs ISO 27001, DORA and GDPR →
NIS2 administrative fines by country →
NIS2 management body training obligation by country →
The results are an indicative assessment, not legal advice. Your company remains responsible for the final content of any document.