Serviços

Consultoria e auditoria em conformidade e cibersegurança.

Duas naturezas de obrigação, tratadas pela mesma equipa: o direito europeu da cibersegurança e da inteligência artificial, que se cumpre, e os sistemas de gestão ISO, que se certificam.

Quinze normas e regulamentos. Carregue para ver o serviço.

01
Lei · DL n.º 125/2025

Consultoria NIS2Do parecer de abrangência à conformidade demonstrável perante o CNCS.

Determinação da abrangência e do estatuto da entidade, avaliação face às dez medidas de gestão de risco do artigo 21.º, implementação das medidas em falta e definição do modelo de manutenção da conformidade.

Análise de lacunas e plano de ação
Avaliação com recolha de evidência, com as lacunas ordenadas por risco e plano de remediação priorizado.
Registo no MyCiber
Apoio ao registo e à classificação do setor, do subsetor e do estatuto na plataforma do CNCS.
Formação do órgão de gestão
Obrigatória no regime. Os membros do órgão de gestão respondem pessoalmente e podem ser inibidos de exercer funções de direção.
Cadeia de abastecimento
Avaliação e monitorização do risco associado aos fornecedores críticos.
Produto próprio

Plataforma NIS2 Compliance

Construída pela nossa equipa técnica. Mantém o estado de cada controlo, a evidência anexada e os relatórios prontos para o regulador. Suporta a gestão contínua da conformidade e a produção de evidência para inspeção.

Saber mais relativo à Plataforma NIS2 Compliance →
Saber mais relativo à NIS2 →
02
Norma · certificável

ISO/IEC 27001Segurança da informação. Alinhada com as medidas do artigo 21.º da NIS2.

Cobre grande parte das medidas do artigo 21.º da NIS2. O âmbito pode ser desenhado de modo a servir simultaneamente a conformidade legal e a preparação para a certificação, sem duplicar o projeto.

A implementação do sistema de gestão da segurança da informação é conduzida por Lead Auditors certificados ISO/IEC 27001.

Auditoria interna
Pré-auditoria conduzida com os critérios do organismo certificador, antes da auditoria de certificação.
Consultoria até à certificação
Definição do âmbito, documentação, implementação de controlos e preparação para a auditoria, com as equipas internas do cliente.
Manutenção do SGSI
Manutenção do sistema entre auditorias de acompanhamento e de renovação.
03
Lei · Regulamento (UE) 2024/1689

AI ActA aplicabilidade depende do uso dado à inteligência artificial, não do setor.

Aplica-se de forma faseada: as práticas proibidas desde fevereiro de 2025, os modelos de uso geral desde agosto de 2025 e os sistemas de alto risco do Anexo III desde agosto de 2026. Os produtos regulados do artigo 6.º/1 só a partir de agosto de 2027.

A área do emprego e gestão de trabalhadores do Anexo III é transversal a todos os setores: abrange o uso de IA na triagem de candidaturas e na monitorização de desempenho.

Classificação de risco
Inventário dos sistemas de IA em uso e enquadramento de cada um nas categorias de risco do regulamento.
Análise de lacunas e plano de ação
Face às obrigações já aplicáveis e ao calendário das que se seguem.
Literacia em IA
Obrigação de literacia em IA, aplicável desde 2 de fevereiro de 2025.
Saber mais relativo ao AI Act →
04
Norma · certificável

ISO/IEC 42001Sistema de gestão de inteligência artificial.

Estrutura a governação exigida pelo AI Act e integra-se num sistema de gestão já existente. Numa organização certificada em ISO 27001, o âmbito da IA acrescenta-se ao sistema em vigor.

Auditoria interna
Pré-auditoria antes da auditoria de certificação.
Consultoria até à certificação
Do âmbito à preparação para o organismo certificador.
Integração com a 27001
Um sistema de gestão com dois âmbitos: documentação, auditorias e ciclo de revisão comuns.
05
Lei · Regulamento (UE) 2024/2847

Cyber Resilience ActRequisitos de cibersegurança dos produtos com elementos digitais.

Obrigatório para fabricantes, importadores e distribuidores de produtos de hardware e software. A notificação de vulnerabilidades aplica-se desde 11 de setembro de 2026; os requisitos essenciais e a marcação CE, a partir de 11 de dezembro de 2027.

Quem conduz
Lead Auditores e consultores certificados em segurança da informação, com experiência de auditoria de terceira parte.
Como trabalhamos
Do enquadramento de cada produto à documentação para a marcação CE, com plano, entregáveis e datas acordados no início.
A relação
Um interlocutor único, que acompanha a equipa de produto até à avaliação da conformidade e depois dela.
Saber mais relativo ao Cyber Resilience Act →
06
Lei · Regulamento (UE) 2019/881

Cybersecurity ActCertificação europeia da cibersegurança de produtos, serviços e processos de TIC.

Certificados reconhecidos em toda a União, em três níveis de garantia. No nível substancial, dão presunção de conformidade com o Cyber Resilience Act. Em Portugal, o CNCS (Centro Nacional de Cibersegurança) é a autoridade nacional de certificação.

Quem conduz
Lead Auditores e consultores certificados, que conhecem os critérios de quem avalia.
Como trabalhamos
Da escolha do esquema e do nível à evidência pronta para o organismo de avaliação da conformidade.
A relação
Acompanhamento até à emissão do certificado. A N4A prepara; o certificado é emitido por organismo acreditado.
07
Lei · Regulamento (UE) 2022/2554

DORAResiliência operacional digital no setor financeiro.

Aplica-se a bancos, seguradoras, sociedades gestoras e aos seus fornecedores críticos de serviços TIC. Sendo um regulamento, aplica-se diretamente, sem transposição nacional.

As seguradoras estão abrangidas pelo DORA e não pela NIS2. O cumprimento do DORA não dispensa o registo na plataforma MyCiber quando este for devido: são regimes distintos, que podem sobrepor-se na mesma entidade.

Gestão do risco TIC
Enquadramento, governação e controlo do risco tecnológico.
Risco de terceiros
Registo de informação e gestão dos fornecedores críticos.
Testes de resiliência
Preparação para os testes de robustez exigidos pelo regime.
Reporte de incidentes
Classificação e notificação nos moldes que o DORA impõe.
Saber mais relativo ao DORA →
08
Normas

Outros sistemas de gestãoEm cada norma certificável, a N4A presta consultoria até à certificação e conduz a auditoria interna que antecede a auditoria do organismo de certificação. A ISO 31000 não é certificável: é o referencial de diretrizes que orienta a consultoria e a auditoria interna de gestão do risco, e a base da avaliação de risco exigida pela ISO/IEC 27001 e pela NIS2.

ISO 22301, Continuidade de negócio
ISO 22301
Continuidade de negócioManutenção da operação perante disrupções: análise de impacto, planos e testes.
Quem procura: Quem tem operações que não podem parar, e quem tem de o provar face ao artigo 21.º da NIS2.Saber mais relativo à ISO 22301
ISO 20000-1, Gestão de serviços de TI
ISO 20000-1
Gestão de serviços de TIComo se planeiam, entregam e melhoram serviços de tecnologia.
Quem procura: Prestadores de serviços geridos, MSP e departamentos de TI internos.Saber mais relativo à ISO 20000-1
ISO 31000, Gestão do risco
ISO 31000DIRETRIZES
Gestão do riscoDiretrizes para identificar, avaliar e tratar o risco. É a base da análise de risco que a NIS2 e a ISO 27001 exigem. Não é certificável: orienta a consultoria e a auditoria interna de gestão do risco.
Quem procura: Quem precisa de justificar decisões de risco perante a administração ou o regulador.Saber mais relativo à ISO 31000
ISO 9001, Gestão da qualidade
ISO 9001
Gestão da qualidadeA norma-mãe dos sistemas de gestão: processos, responsabilidades e melhoria contínua.
Quem procura: Quem vende a grandes clientes ou concorre a concursos públicos.Saber mais relativo à ISO 9001
ISO 14001, Gestão ambiental
ISO 14001
Gestão ambientalImpacte ambiental da atividade: consumos, resíduos, emissões e conformidade legal ambiental.
Quem procura: Indústria, construção e quem responde a requisitos ambientais em concursos.Saber mais relativo à ISO 14001
ISO 45001, Segurança e saúde no trabalho
ISO 45001
Segurança e saúde no trabalhoGestão do risco laboral: prevenção de acidentes, saúde ocupacional e participação dos trabalhadores.
Quem procura: Indústria, construção, logística e qualquer atividade com risco físico.Saber mais relativo à ISO 45001
ISO 22000, Segurança alimentar
ISO 22000
Segurança alimentarGestão da segurança alimentar ao longo da cadeia, do produtor ao ponto de consumo.
Quem procura: Produção, transformação e distribuição alimentar, o mesmo setor que o Anexo II da NIS2 abrange.Saber mais relativo à ISO 22000
ISO 21001, Organizações de educação
ISO 21001
Organizações de educaçãoSistema de gestão para escolas, universidades e entidades formadoras, centrado nos aprendentes.
Quem procura: Estabelecimentos de ensino e entidades formadoras.Saber mais relativo à ISO 21001

Quem conduz a auditoria

As auditorias internas e o desenho do sistema de gestão são conduzidos por auditores certificados nas normas em causa.

A auditoria interna aplica os critérios da auditoria de certificação. A sua organização apresenta-se ao organismo certificador com o sistema testado, a documentação fechada e a evidência organizada.

Auditoria internaPré-auditoria conduzida com os critérios do organismo certificador.
Consultoria até à certificaçãoO percurso definido e acompanhado consigo, com as equipas internas a operar o sistema.
Não somos organismo de certificaçãoPreparamos a organização para a auditoria de um terceiro acreditado, que é quem emite o certificado.
09
Função · permanente

vCISOVirtual Chief Information Security Officer (vCISO): a função de responsável de segurança da informação, em regime parcial.

Um projeto de conformidade tem fim; a obrigação não. Asseguramos a direção da segurança da informação em regime parcial, com a experiência de um quadro sénior e sem o custo de o integrar.

Para mais informações, contacte-nos por email para info@n4a.pt ou agende uma reunião.

Saber mais relativo ao vCISO →
Quem assume a funçãoConsultores seniores certificados, com experiência de direção de segurança e de auditoria, numa equipa com mais de vinte anos no setor.
Como trabalhamosUm ritmo mensal definido, em três níveis de serviço, com relatório à gestão no fim de cada ciclo.
O compromissoDisponibilidade quando há um incidente, com o procedimento de notificação em 24 e 72 horas montado e testado antes de ser preciso.
A relaçãoUm interlocutor que conhece o dossiê, perante a gestão, os auditores, os clientes e o CNCS.
10
Transversal

FormaçãoFormação obrigatória e formação técnica de suporte ao sistema de gestão.

A NIS2 tornou obrigatória a formação do órgão de gestão e o AI Act estabeleceu a obrigação de literacia em inteligência artificial. A estas acresce a formação das equipas que operam os controlos, sem a qual o sistema de gestão perde eficácia entre auditorias.

Órgão de gestão
Obrigatória no regime NIS2. Âmbito das responsabilidades, deveres de supervisão e matérias sujeitas a decisão.
Literacia em IA
A obrigação do AI Act, já em vigor.
Sensibilização
Programa transversal para todos os colaboradores.
Técnica e especializada
Dirigida a quem opera os controlos e mantém o sistema de gestão.

Enquadramento inicial

Uma reunião com um Lead Auditor certificado para determinar que obrigações legais se aplicam à sua organização, que normas são relevantes e por que ordem.

Falar com um auditor →