Introdução
A diretiva NIS2 alargou substancialmente o universo de organizações obrigadas a demonstrar gestão de risco em cibersegurança: energia, saúde, produção alimentar, logística, serviços digitais e os respetivos fornecedores.
Para muitas empresas de média dimensão, a primeira reação é pedir orçamento a um fabricante de appliances corporativas – e desistir ao ver o custo das licenças anuais. Este artigo mostra que a conformidade é sobretudo uma questão de arquitetura, e que a arquitetura certa não exige subscrições.
O que a NIS2 exige da infraestrutura de rede
A diretiva é deliberadamente tecnológica-neutra, mas três requisitos traduzem-se diretamente em decisões de rede:
Segmentação de rede
É indefensável que os computadores do escritório, o software de contabilidade, o Wi-Fi de visitantes e as máquinas de produção partilhem o mesmo espaço de rede. Um dispositivo comprometido passa a ter linha de vista para tudo o resto – e é assim que um incidente menor se transforma numa paragem de produção.
Acesso remoto seguro
Todo o acesso externo – teletrabalho, manutenção de fornecedores, assistência remota – tem de passar por túnel cifrado com autenticação de dois fatores. Na prática, isto exige hardware com aceleração criptográfica: sem AES-NI, o débito da VPN torna-se o estrangulamento da empresa.
Continuidade de negócio
Os sistemas críticos têm de prever alta disponibilidade e comutação automática. Uma segunda ligação à internet que só entra em serviço quando alguém repara na falha não cumpre o requisito.
A armadilha da licença por subscrição
As appliances corporativas tradicionais seguem quase todas o mesmo modelo: o equipamento tem um preço de entrada aceitável, e as funções que interessam – IPS/IDS, antivírus de perímetro, filtragem de conteúdos – ficam atrás de uma licença anual.
Se a licença não for renovada, o equipamento continua a ligar-se, mas deixa de receber atualizações de assinaturas. Ou seja: passa a dar uma falsa sensação de proteção, que em termos de conformidade é pior do que não ter nada.
Para uma empresa de média dimensão, isto significa um custo recorrente que cresce com o número de postos e que é difícil de prever a cinco anos – precisamente o horizonte de um investimento em infraestrutura.
A alternativa: hardware industrial com software aberto
O pfSense e o OPNsense implementam tudo o que a NIS2 exige da camada de rede: VLAN, regras por zona, VPN com IPsec ou WireGuard, IDS/IPS com Suricata, filtragem de DNS, registo centralizado e alta disponibilidade com CARP.
Sem custo de licença
O software é aberto e mantido por comunidades e empresas com atualizações regulares. O orçamento a cinco anos é conhecido no primeiro dia.
Fiabilidade industrial
Chassis de alumínio sem ventoinha: nada de pó aspirado, nada de rolamentos a falhar num armário de comunicações mal ventilado.
Desempenho empresarial
Processadores Intel multinúcleo com AES-NI e várias portas 2.5G ou 10G – débito de VPN que não limita o teletrabalho.
Três escalões de hardware
| Modelo | Processador | LAN | Dimensão típica |
|---|---|---|---|
| Nano-N1121 | Intel Celeron J6412 | 3x 2.5G | Escritório ou filial até 15 postos |
| Nano-N1241 | Intel Alder Lake N200 | 4x 2.5G | PME com separação OT/IT e rede de visitantes |
| Nano-N3161 | Intel Core i3/i5/i7 de 12.ª geração | 6x 2.5G (opção PoE) | Sede com IDS/IPS ativo e VPN para várias filiais |
A regra de dimensionamento é simples: uma porta por zona de segurança, mais uma para a WAN. Se prevê IDS/IPS ativo com inspeção em várias interfaces, suba um escalão de processador – é aí que o débito se perde.
O lado industrial: segurança de OT
Em ambiente fabril, o risco tem uma característica própria: computadores de escritório a comandar equipamento produtivo de valor elevado e sistemas SCADA que não podem parar. Um posto vulgar montado num armário ao lado da linha é, ao mesmo tempo, um risco de segurança e um risco de avaria.
A resposta é a mesma dos dois lados: equipamento concebido para o ambiente – Mini PCs e painéis táteis industriais que toleram pó, humidade, vibração e amplitude térmica – colocado numa zona de rede própria, com regras explícitas para tudo o que entra e sai.
Conclusão
A conformidade com a NIS2 exige planeamento, não orçamentos extraordinários. Segmentar a rede, cifrar o acesso remoto e garantir continuidade são decisões de arquitetura – e todas se implementam com software aberto sobre hardware industrial.
Para o lado dos terminais de produção, veja NIS2, IP65 e IP69 na indústria alimentar. Para um exemplo passo a passo de segmentação, veja o guia de configuração do OPNsense.
Appliances para conformidade NIS2
Hardware industrial sem ventoinha, com AES-NI e múltiplas portas 2.5G para pfSense e OPNsense.



