As empresas multinacionais administram sua conformidade em um cenário regulatório fragmentado
Kaitlyn Archibald
Diretora de marketing
4 de junho de 2025
A diretiva NIS2 (diretiva EU 2022/2555) está remodelando as obrigações de segurança cibernética na União Europeia. Com dez estados-membros já transpondo o regulamento para suas legislações nacionais, as organizações têm se deparado com uma colcha de retalhos de exigências de conformidade. A versão 2 dessa diretiva dedicada a redes e sistemas de informação (Network and Information Systems, NIS) expandiu seu escopo, passando a cobrir mais setores e parceiros terceirizados, além de introduzir a responsabilização pessoal das equipes de liderança. Para empresas multinacionais, isso significa ter que gerenciar sua conformidade em um cenário regulatório fragmentado, que exige atenção da diretoria, uma execução localizada e uma estratégia clara para implementar uma base de segurança cibernética em toda a empresa.
A diretiva NIS2 representa uma evolução significativa na abordagem da União Europeia para a regulamentação da segurança cibernética. Concebida para fortalecer a resiliência digital nos serviços essenciais e críticos, a NIS2 impõe obrigações mais rigorosas, tem uma aplicabilidade mais ampla e, pela primeira vez, prevê a responsabilização pessoal da liderança da empresa.
Até agora, 10 estados-membros da União Europeia fizeram a transposição da diretiva NIS2 para leis nacionais, cada uma com seu próprio marco legal e órgão de aplicação:
Embora esse seja um avanço notável, as divergências na forma como cada estado-membro estrutura a aplicação da lei e as exigências operacionais estão revelando um dos principais desafios da NIS2: a variabilidade.
Diferentemente de outros regulamentos centralizados, a diretiva NIS2 permite que cada estado-membro use seus próprios critérios para definir procedimentos de aplicação, possibilitando até mesmo a ampliação do escopo da diretiva. Isso resulta em um cenário regulatório fragmentado, especialmente problemático para organizações multinacionais que operam em várias jurisdições dentro da UE.
Essas organizações precisam levar em consideração:
A consequência é uma expansão da conformidade, o que exige o alinhamento operacional das áreas jurídica, de segurança cibernética e de riscos, em coordenação contínua com as autoridades de supervisão de cada país.
No cerne da diretiva NIS2 está um escopo amplamente expandido. A diretiva abrange duas categorias de entidades:
Além disso, fornecedores e provedores terceirizados que desempenham papéis fundamentais na execução desses serviços também estão sujeitos a requisitos de gestão de riscos e due diligence.
Complicando ainda mais o cenário, os estados-membros têm o direito de ampliar o escopo da diretiva em suas legislações nacionais, colocando setores adicionais ou organizações menores no alcance da diretriz. Para organizações multinacionais, isso traz incerteza quanto à conformidade e aumenta a necessidade de uma governança centralizada e de uma implementação localizada.
Para executivos de nível sênior e membros dos conselhos de administração, a diretiva NIS2 não é só mais uma exigência técnica, e sim uma questão fundamental de liderança. De acordo com o artigo 20 da diretiva, os organismos administrativos são legalmente obrigados a aprovar e supervisionar medidas de segurança cibernética. Em caso de não conformidade, eles podem ser responsabilizados pessoalmente.
Essa cláusula representa uma mudança significativa:
Ao mesmo tempo, a diretiva NIS2 cria oportunidades reais para que os líderes aprimorem suas bases de segurança cibernética, não apenas para assegurar a conformidade, mas para incorporar resiliência, confiança e continuidade operacional aos negócios.
A NIS2 está transformando as exigências de segurança cibernética na União Europeia. Seus objetivos são claros: elevar os parâmetros de referência, preencher lacunas e assegurar a responsabilização. No entanto, a aplicação descentralizada e o escopo abrangente da diretiva mostram que a conformidade não é mais um exercício igual para todos.
Para os líderes corporativos e profissionais de segurança, a hora de agir é agora. As organizações precisam adotar uma abordagem proativa e interfuncional em relação à NIS2, fundamentada em governança sólida, procedimentos claros de geração de relatórios e responsabilidade executiva.
Solicite uma demonstração e saiba mais sobre a solução Tech Risk & Compliance da OneTrust.
Evento presencial
Estamos muito felizes por anunciar a segunda edição do OneTrust Day Portugal, um evento exclusivo onde iremos abordar os temas mais atuais e relevantes do mundo da Privacidade, Inteligência Artificial, Gestão de Consentimento e Preferências, e Gestão de Terceiros.
Webinar
Neste webinar, especialistas da OneTrust irão apresentar como as organizações no Brasil podem estruturar programas de Third Party Risk Management e Tech Risk & Compliance de forma automatizada, eficiente e alinhada com as melhores práticas do mercado.
Evento presencial
Pensamos que este é um ótimo momento para estarmos com vocês e, por isso, estamos muito felizes em anunciar a 1ª edição do OneTrust Day Portugal, um evento exclusivo para todo o país, onde vamos falar sobre os temas mais atuais e relevantes no mundo da Privacidade, Inteligência Artificial, Consentimento e Preferências e Gestão de Riscos de Terceiros.
Evento presencial
Pensamos que este é um ótimo momento para estarmos com vocês e, por isso, estamos muito felizes em anunciar a 1ª edição do OneTrust Day Portugal, um evento exclusivo para todo o país, onde vamos falar sobre os temas mais atuais e relevantes no mundo da Privacidade, Inteligência Artificial, Consentimento e Preferências e Gestão de Riscos de Terceiros.
Comunicado de imprensa
Novos benefícios tornam mais fácil para os parceiros expandirem suas capacidades, gerarem valor para o cliente e desbloquearem novas oportunidades de receita
Webinar
Saiba como a automação de DSAR tem ajudado as equipes de privacidade com a descoberta de dados, o recebimento, a verificação, o atendimento e a limpeza direcionada, reduzindo riscos regulatórios e os custos do programa
Webinar
Saiba como a automação da classificação e do mapeamento de dados possibilita a evolução para programas de governança e inteligência de dados
Blog
Assim como com o GDPR na Europa, a LGPD se aplica ao tratamento de dados por toda e qualquer organizacão no Brasil, bem como por organizações fora do Brasil em determinadas circunstâncias.
A conformidade com a LGPD proporciona benefícios significativos aos titulares de dados que terão novos direitos.
Blog
A gestão de consentimento ajuda os profissionais de marketing a proteger seus interesses, estando em conformidade com a lei e entregando...
Blog
Conceitos de ESG: por que sua organização precisa considerar estratégias de Sustentabilidade, impacto Social e Governança?
Blog
Por que e como expandir dos cookies para a gestão de preferências ? Capacitar os consumidores com a personalização de dados é é um ganho ...
Webinar
Sua empresa está preparada para a LGPD? Para construir confiança e transformá-la em vantagem competitiva, organizações precisam de tecnologia que as ajude a operacionalizar seu Programa de Privacidade
Infográfico
Saiba como automatizar seu processo de DSAR com recursos aprimorados de Descoberta e Limpeza Direcionada de Dados (Data Redaction).
Webinar
Saiba como automatizar seu processo de DSAR com recursos aprimorados de Descoberta e Limpeza Direcionada de Dados (Data Redaction).
Webinar
como prosperar em um Mundo sem Cookies
Webinar
Como automatizar o seu mapa de dados e aproveitá-lo como base para iniciativas de privacidade, conformidade e inteligência de dados.
Webinar
Os desafios da gestão de riscos de ti aumentam conforme sua empresa cresce e os negócios se tornam mais conectados. Sua estratégia para ...