ENISA: a sua organização já depende de quem não controla — e isso é o novo risco

A Agência da União Europeia para a Cibersegurança (ENISA) publicou a nova edição do seu relatório anual de ameaças e a mensagem central não é a de um perigo inédito, mas a de um problema estrutural: as dependências digitais entre organizações transformaram falhas locais em incidentes sistémicos. O relatório foi divulgado a 22 de setembro de 2026, com a tese de que as dependências cibernéticas alargam a superfície de ataque e exigem um novo nível de vigilância para prevenir e mitigar o impacto dos incidentes. A análise assenta em 8.257 incidentes catalogados que afetaram Estados-membros e organizações sediadas na UE entre 1 de janeiro e 31 de dezembro de 2025. Para Portugal, as conclusões chegam num momento particular: o novo Regime Jurídico da Cibersegurança já está em vigor e a plataforma de registo do CNCS já recebe entidades.

Resposta rápida: A ENISA analisou 8.257 incidentes ocorridos na UE durante 2025 e conclui que as ameaças não são novas — estão a convergir e a escalar através de fornecedores, serviços na nuvem e componentes de software partilhados. Os ataques de negação de serviço dominaram em número, mas o crime com motivação financeira, liderado pelo ransomware, continua a ser o mais impactante a curto prazo. A exploração de vulnerabilidades conhecidas e o phishing mantêm-se como portas de entrada preferenciais. A ação recomendada é priorizar a correção de falhas já exploradas em sistemas expostos, exigir garantias contratuais aos fornecedores e testar os planos de resposta a incidentes.

O que mudou nesta edição do relatório

Antes de olhar para os números, importa perceber uma alteração metodológica que condiciona qualquer comparação com edições anteriores. Esta edição marca uma mudança no período de referência: a ENISA alinhou a análise com o ano civil, o que implica uma sobreposição de seis meses com a edição anterior, e alargou também o leque de atividades de cibercrime acompanhadas, incluindo violações de dados e fraude. Em termos práticos, o salto face aos 4.875 incidentes analisados na edição de 2025, relativa ao período entre 1 de julho de 2024 e 30 de junho de 2025, não deve ser lido como uma duplicação da atividade maliciosa.

A própria agência sinaliza as limitações dos dados. O conjunto de dados foi construído sobretudo a partir de fontes abertas, complementadas com informação anonimizada partilhada por Estados-membros e parceiros; muitos incidentes assentam em reivindicações dos próprios atacantes e a ENISA alerta que um maior número de relatos sobre uma ameaça não significa necessariamente mais atividade.

Os números que definem 2025 na Europa

IndicadorValor
Incidentes analisados (1 jan. a 31 dez. 2025)8.257
Negação de serviço (DDoS) no total de atividade registada51,3%
Acesso não autorizado39,5%
Phishing dentro da engenharia social77,8%
Exploração de vulnerabilidades nos casos de acesso não autorizado60,4%
Operações com motivação ideológica57,3%
Operações com motivação financeiracerca de 29%
Administração pública como setor mais visadocerca de 32%
Fonte: ENISA Threat Landscape 2026. Algumas percentagens surgem arredondadas de forma ligeiramente diferente consoante a secção do relatório citada.

Os ataques de negação de serviço representaram a maior fatia da atividade registada (51,3%), seguidos do acesso não autorizado (39,5%); a engenharia social manteve-se como tática facilitadora mais comum, com o phishing a representar 77,8% dessa atividade, cada vez mais apoiado em phishing kits e em ecossistemas de serviço; a exploração de vulnerabilidades, tanto N-day como zero-day, esteve por trás de 60,4% dos casos de acesso não autorizado.

Quanto a setores, a administração pública foi a mais afetada (31,8%), à frente dos serviços às empresas (8,5%), transportes (8%), indústria transformadora (6,9%) e finanças e banca (5,6%). Um dado tem leitura direta para o enquadramento regulatório europeu: 73% das vítimas foram classificadas como entidades essenciais ou importantes ao abrigo da regulação da UE.

Ruído ideológico, estrago financeiro

A principal nuance do relatório está na diferença entre volume e impacto. A maioria dos incidentes teve motivação ideológica (57,3%), seguida das operações com motivação financeira (29,2%) e das campanhas de ciberespionagem (6,3%); apesar de representarem a maior parte dos registos, as reivindicações de cariz ideológico não resultaram em impacto significativo ou de larga escala, enquanto as atividades com motivação financeira, embora menos numerosas, continuam a ser a ameaça mais impactante para as organizações da UE. A escalada do conflito no Médio Oriente continuou a influenciar a atividade cibernética com impacto na UE, sobretudo através de campanhas de DDoS conduzidas por hacktivistas.

Dentro do cibercrime, a ENISA detalha a composição. O cibercrime abrangeu 36% do total de incidentes, com o ransomware a representar 40% das atividades com motivação financeira, as violações de dados 31% e a fraude e usurpação de identidade 19%. Note-se que análises distintas do mesmo relatório apresentam distribuições ligeiramente diferentes consoante o subconjunto de reivindicações considerado, pelo que estes valores devem ser lidos como ordens de grandeza e não como medidas exatas.

48 mil novas vulnerabilidades e portas que ficaram abertas

O capítulo das vulnerabilidades é o que mais diretamente se traduz em trabalho operacional para equipas de TI. Foram publicadas mais de 48.000 novas vulnerabilidades, um aumento de 22% face ao ano anterior, e os dados de exploração mostram que 60% dos incidentes de acesso não autorizado tiraram partido de vulnerabilidades conhecidas. O padrão é familiar a quem gere parques informáticos: os atacantes exploraram falhas antigas, sistemas mal configurados e credenciais roubadas, e a ENISA avalia que grupos com motivações diferentes deverão continuar a explorar as mesmas fraquezas.

É também aqui que entra a questão das dependências. Numa envolvente cada vez mais interligada, uma vulnerabilidade num produto, componente de software ou prestador de serviços pode propagar risco por várias organizações e setores, pelo que a ENISA identifica as dependências cibernéticas, os ataques à cadeia de abastecimento e o comprometimento de terceiros como mecanismos importantes de amplificação. Os incidentes que afetaram fornecedores de software, prestadores de serviços e ambientes na nuvem continuaram a gerar impacto de larga escala a jusante.

Inteligência artificial: acelerador e, agora, também alvo

A IA aparece no relatório com duplo papel. A ENISA continuou a observar um uso crescente de inteligência artificial por grupos maliciosos — cibercriminosos, atores ligados a Estados e conjuntos de manipulação da informação — sobretudo para facilitar ou melhorar as suas atividades e otimizar a velocidade e as taxas de sucesso das operações; ao mesmo tempo, a integração de sistemas de IA em ambientes empresariais cria uma nova superfície de ataque. A agência destaca ainda o recurso à IA em operações de manipulação e ingerência de informação estrangeira (FIMI).

Em termos prospetivos, a ENISA avalia como altamente provável que a IA venha a sustentar mais operações maliciosas e que, em 2026, passe a habilitar diretamente mais fases de um ataque; considera ainda altamente provável que o cibercrime se mantenha como uma das ameaças mais impactantes para a continuidade de negócio e provável que os ataques a prestadores terceiros atinjam mais vítimas através de um único comprometimento. A ENISA sublinha também que a convergência de métodos entre criminosos, hacktivistas e atores ligados a Estados, que recorrem a vetores de acesso, ferramentas e abordagens operacionais semelhantes, torna a atribuição e a análise de ameaças mais difíceis.

Porque é que isto importa em Portugal

O relatório europeu chega com o calendário nacional já em andamento. Após consulta pública e discussão legislativa, foi publicado a 4 de dezembro de 2025 o Decreto-Lei n.º 125/2025, que aprova o novo Regime Jurídico da Cibersegurança, transpondo a Diretiva (UE) 2022/2555. O diploma entrou em vigor a 3 de abril de 2026, 120 dias após a publicação, e o registo das entidades decorre na plataforma MyCiber do CNCS, ativa desde 23 de junho de 2026.

A ligação entre o retrato europeu e as obrigações nacionais é direta. Se perto de três quartos das vítimas registadas pela ENISA são entidades essenciais ou importantes, e se a administração pública é o setor mais visado, então as organizações portuguesas abrangidas pelo regime estão exatamente no perfil de alvo descrito. Depois do registo, as organizações abrangidas devem comunicar o Ponto de Contacto Permanente e o Responsável de Cibersegurança, nos termos do DL 125/2025, e o CNCS/CERT.PT é o canal nacional para a notificação de incidentes.

Há ainda uma dimensão de proteção de dados. Quando um ataque envolve exfiltração — e as violações de dados são uma fatia relevante do cibercrime medido pela ENISA — acrescem às obrigações de cibersegurança os deveres previstos no RGPD, incluindo a notificação à CNPD e, quando aplicável, a comunicação aos titulares dos dados. Para uma PME, isto significa que um incidente num fornecedor de software pode desencadear, em simultâneo, resposta técnica, notificação regulatória e comunicação a clientes.

O contexto nacional também não é tranquilo. No seu relatório anual sobre a sociedade, o Observatório de Cibersegurança do CNCS assinala que o aumento sustentado da exposição digital de indivíduos e famílias à Internet e a certos serviços digitais faz crescer o risco de ciberataques, com destaque para a engenharia social e a fraude.

O que fazer com esta informação

  • Priorizar vulnerabilidades já exploradas em sistemas expostos à Internet, em vez de tentar corrigir tudo por ordem de CVSS. A própria ENISA aponta a priorização de vulnerabilidades conhecidas como exploradas em sistemas expostos.
  • Inventariar dependências: fornecedores de software, prestadores de serviços geridos, serviços na nuvem e integrações com terceiros. Sem inventário não há avaliação de risco da cadeia de abastecimento.
  • Reforçar a autenticação e reduzir a dependência de credenciais estáticas, dado o peso das credenciais roubadas nos acessos não autorizados.
  • Tratar o phishing como problema de processo, não apenas de formação: validação de pedidos de pagamento e de alterações de IBAN por canal secundário.
  • Testar cópias de segurança e planos de resposta, incluindo o cenário de indisponibilidade de um fornecedor crítico.
  • Verificar o estado de conformidade com o DL 125/2025 — registo, qualificação e nomeação de responsáveis — se a organização estiver abrangida.

Perguntas frequentes

Quando foi publicado o ENISA Threat Landscape 2026 e que período cobre?

O relatório foi divulgado a 22 de setembro de 2026 e analisa 8.257 incidentes registados entre 1 de janeiro e 31 de dezembro de 2025, afetando Estados-membros e organizações sediadas na União Europeia. É a primeira edição alinhada com o ano civil.

Qual é a ameaça mais frequente e qual é a mais prejudicial?

Em número de ocorrências, os ataques de negação de serviço dominam, com 51,3% da atividade registada, em grande parte associados a campanhas hacktivistas. Em impacto, a ENISA identifica as operações com motivação financeira, lideradas pelo ransomware e pelo roubo de dados, como a ameaça mais relevante a curto prazo para as organizações da UE.

O que significa a ENISA dizer que as dependências alargam a superfície de ataque?

Significa que a segurança de uma organização deixou de depender apenas dos seus próprios sistemas. Uma falha num componente de software, num prestador de serviços ou num ambiente na nuvem pode propagar-se a várias organizações e setores, transformando um comprometimento localizado num incidente com efeitos em cadeia.

Que obrigações tem uma entidade portuguesa abrangida pelo novo regime?

O Decreto-Lei n.º 125/2025 entrou em vigor a 3 de abril de 2026 e exige autoidentificação e registo na plataforma MyCiber do CNCS, disponível desde 23 de junho de 2026, seguida da qualificação pela autoridade competente e da comunicação do responsável de cibersegurança e do ponto de contacto permanente. Acrescem medidas de gestão de risco e deveres de notificação de incidentes ao CNCS.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela ENISA, pelo CNCS e pelo Diário da República.