---
title: "MSP, a NIS2 aumentou o dever de cuidado do teu cliente. Também aumentou o teu. | Guardian360"
description: "A NIS2 e as suas transposicoes nacionais colocam o dever de conformidade no teu cliente, mas o mais antigo dever de cuidado do direito civil coloca o dever mais pesado sobre a parte com mais conhecimento: o MSP. Quatro paises, quatro sistemas juridicos, a mesma ideia. O que significa o duplo dever de cuidado e como documentar o teu aconselhamento reduz de facto o risco."
url: https://guardian360.net/pt/blog/msp-nis2-double-duty-of-care/
locale: en
source: guardian360.net
---
[← Todos os artigos](https://guardian360.net/pt/blog/)

Opinião

# MSP, a NIS2 aumentou o dever de cuidado do teu cliente. Também aumentou o teu.

Por Jan Martijn Broekhof · 23 de setembro de 2026

Enquanto preparava um webinar sobre a Cyberbeveiligingswet, a transposicao neerlandesa da NIS2, falei com o Henk Bijsterbosch da Samen Digitaal Veilig. Ele referiu algo que me ficou na cabeca: o duplo dever de cuidado surge em praticamente todas as conversas que tem com MSPs. Nao como um risco hipotetico que um dia possam enfrentar, mas como algo que ja esta silenciosamente a moldar a forma como clientes e MSPs discutem sobre quem era responsavel pelo que.

Vale a pena ter essa conversa a serio, porque nao e um problema neerlandes. A Cyberbeveiligingswet esta em vigor nos Paises Baixos desde 15 de agosto de 2026. A Belgica transpos a NIS2 para o direito nacional ja em outubro de 2024. A NIS2UmsuCG da Alemanha entrou em vigor a 6 de dezembro de 2025. A Franca, a data em que escrevo, ainda nao concluiu a sua transposicao e foi remetida para o Tribunal de Justica da UE por causa do atraso. Quatro mercados, quatro calendarios diferentes, e uma coisa que nao espera por nenhum deles: o dever de cuidado do direito civil que se aplica aos prestadores profissionais de TI e de seguranca ha decadas, muito antes de alguem ter ouvido falar de NIS2.

## O que e, exatamente, o duplo dever de cuidado?

Ha duas camadas, e os MSPs tendem a reparar na primeira e a ignorar a segunda. A primeira e o dever legal do cliente. A NIS2, e as suas transposicoes nacionais, colocam a responsabilidade pela gestao de risco, pelo registo e pela notificacao de incidentes diretamente sobre a propria organizacao. A orientacao tecnica de implementacao da ENISA e explicita ao afirmar que os prestadores de servicos geridos e os prestadores de servicos de seguranca geridos tambem estao abrangidos por estes requisitos, o que e um lembrete util de que esta nao e uma historia puramente do lado do cliente.

A segunda camada e mais antiga e facil de deixar passar precisamente porque antecede a regulamentacao. Nos Paises Baixos, o artigo 7:401 do Codigo Civil neerlandes obriga um prestador de servicos profissional a agir com o cuidado de um profissional competente, e a jurisprudencia neerlandesa tem repetidamente imposto aos fornecedores de TI um dever reforcado de informacao e de alerta, por causa da diferenca de conhecimento entre eles e os seus clientes, tal como expoe o panorama da Dirkzwager sobre as decisoes relevantes. A Belgica tem a sua propria versao desta doutrina: o Hof van Cassatie decidiu ja em 2006 que um fornecedor de TI tem o dever de informar, aconselhar e alertar o seu cliente, um principio ainda hoje citado na doutrina juridica belga. A Alemanha chega a uma conclusao semelhante atraves da sua propria jurisprudencia. Quando o OLG Schleswig responsabilizou um prestador de servicos de TI por nao ter aconselhado devidamente um cliente antes da celebracao do contrato, e o Bundesgerichtshof recusou apreciar um recurso posterior, ficou confirmado um abrangente dever pre-contratual de informar e aconselhar. A Cour de cassation francesa decidiu o mesmo, que um fornecedor de produtos de TI complexos deve ao seu cliente um dever de aconselhamento, pelo menos desde 2006, e a Cour d’appel de Rennes aplicou esse principio diretamente a um litigio de ciberseguranca em novembro de 2024.

Quatro paises, quatro sistemas juridicos, a mesma ideia de fundo: a NIS2 nao inventou este dever. Apenas elevou o que se arrisca ao ignora-lo.

## Porque e que a responsabilidade do cliente nao pode simplesmente passar a ser o problema do cliente?

E aqui que reside o paradoxo, e vale a pena demorar-se nele em vez de o atropelar. A NIS2 poe o cliente ao volante. O cliente decide que risco aceita, em que investe e como prioriza. Um MSP pode aconselhar, mas nao pode obrigar um cliente a agir com base nesse aconselhamento. Ate aqui, parece que isso deveria proteger o MSP.

Nao protege, e a razao e consistente em todas as jurisdicoes que analisei: a parte com mais conhecimento carrega o dever mais pesado, independentemente de quem assina a papelada da conformidade. Um Tribunal de Recurso neerlandes, ao decidir um caso comentado pela Elferink & Kortier Advocaten, foi ainda mais longe, ao considerar que um fornecedor profissional de TI deve investigar ativamente se as proprias escolhas do cliente sao de facto justificadas, e nao limitar-se a emitir um alerta e seguir em frente. Ter razao ao dizer que a decisao cabia ao cliente nao significa automaticamente que o MSP fez o suficiente.

## Quando um cliente recusa o teu aconselhamento

Este e o padrao que a maioria dos MSPs reconhece instintivamente, e desenrola-se sensivelmente da mesma forma em todo o lado. Recomendas uma medida, EDR, gestao de patches, autenticacao multifator, algo que considerarias higiene basica. O cliente recusa-a, por questoes de custo, de conveniencia, ou simplesmente porque “nunca tivemos problemas”. Meses depois, uma autoridade de supervisao faz uma verificacao, ou pior, acontece um incidente. O cliente, agora perante a sua propria exposicao legal ao abrigo da NIS2, procura alguem com quem partilhar a culpa, e o MSP que deu o aconselhamento e o candidato obvio. Como assinala a Critical.Matters, esta dinamica ja e visivel nos Paises Baixos, mesmo antes de as obrigacoes da Cyberbeveiligingswet estarem plenamente assentes: os clientes passam as exigencias de seguranca ao longo da cadeia para os seus fornecedores muito antes de qualquer acao de fiscalizacao.

## Quando um cliente nao quer investir em certificacao

O segundo padrao e ligeiramente diferente, mas acaba no mesmo sitio. Um cliente recusa-se a obter uma certificacao de seguranca reconhecida, seja um referencial de cadeia de abastecimento alinhado com a NIS2, a ISO 27001, ou uma norma setorial especifica. Que fique claro, a certificacao nao e um requisito legal para demonstrar que se tem o controlo da propria seguranca; muitas organizacoes conseguem demonstra-lo atraves de politicas documentadas, auditorias e um processo de gestao de risco credivel. Mas um certificado e uma forma rapida e externa de o provar, a uma autoridade de supervisao, a uma seguradora, ou a um cliente teu que esteja nervoso. Sem ele, e sem uma alternativa igualmente convincente, uma organizacao fica mais exposta quando um grande cliente se afasta ou um contrato cai por terra apos uma avaliacao de seguranca. Mais uma vez, o MSP que assinalou a lacuna pode ver-se acusado de nao ter insistido o suficiente.

## A visao cetica, e porque e que nao se sustenta

Seria justo perguntar se isto nao passa de medo disfarcado de lideranca de opiniao, uma forma conveniente de vender servicos de certificacao ou consultoria de conformidade. Compreendo o ceticismo. Mas o padrao acima descrito nao e especulacao; esta documentado em decisoes judiciais de quatro sistemas juridicos diferentes, ao longo de quase duas decadas. O que a jurisprudencia tambem mostra, de forma consistente, e que os MSPs que conseguem apontar para um rasto documental, aconselhamento documentado, decisoes do cliente registadas, um relato claro do que foi recomendado e do que foi recusado, saem destes litigios numa posicao muito mais forte do que aqueles que nao conseguem. O risco e real. Tambem e, na maioria dos casos, gerivel.

## O que reduz de facto o risco?

Esta e a parte tranquilizadora, e merece tanta atencao quanto o aviso. Ha tres coisas que fazem sistematicamente a diferenca.

**Documenta o teu aconselhamento e documenta a decisao do cliente quando ele a recusa.** Nao uma nota vaga num sistema de CRM, mas algo suficientemente especifico para se aguentar meses ou anos depois: o que recomendaste, porque, e o que o cliente decidiu fazer em alternativa.

**Define requisitos minimos de seguranca antes de aceitares um cliente, ou antes de renovares,** em vez de descobrires as lacunas depois de algo correr mal. Nao se trata de complicar; trata-se de ser honesto, cedo, enquanto a relacao ainda permite uma conversa direta.

**Nao deixes que “o cliente nao quis” fique por registar.** E a unica frase que determina se um litigio se torna uma conversa partilhada sobre risco ou uma discussao unilateral sobre culpas.

Nada disto exige que um MSP se transforme num departamento juridico. Exige tratar a documentacao como parte do servico, e nao como papelada que se faz se sobrar tempo.

Se quiseres aprofundar isto, a 8 de outubro vou apresentar um webinar para o mercado neerlandes sobre a Cyberbeveiligingswet, que aborda o que ela de facto exige e, igualmente importante, como demonstrar que as tuas medidas de seguranca funcionam na pratica e nao apenas no papel. Podes [inscrever-te aqui](https://guardian360.net/nl/cbw-webinar/).

Por isso, aqui fica a pergunta que vale a pena fazeres a ti proprio esta semana: se amanha um cliente te desafiasse sobre um conselho que deste ha dezoito meses, conseguirias mesmo apresenta-lo?

## Fontes

- Rijksoverheid.nl, [Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht](https://www.rijksoverheid.nl/actueel/nieuws/2026/08/15/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-vandaag-van-kracht)
- ENISA, [Supporting NIS2 implementation through actionable guidance](https://www.enisa.europa.eu/news/supporting-nis2-implementation-through-actionable-guidance)
- Dirkzwager, [De (bijzondere) zorgplicht van de IT-leverancier: een overzicht](https://www.dirkzwager.nl/kennis/artikelen/de-bijzondere-zorgplicht-van-de-it-leverancier-een-overzicht)
- Elferink & Kortier Advocaten, [Zorgplicht voor opdrachtnemer bij IT-overeenkomst: ook als de klant zegt dat het niet nodig is](https://www.elferinkkortier.nl/databank/zorgplicht-voor-opdrachtnemer-bij-it-overeenkomst-ook-als-de-klant-zegt-dat-het-niet-nodig-is/)
- Critical.Matters, [Val ik als MSP of MSSP automatisch onder de CBW/NIS2?](https://www.criticalmatters.nl/artikel/val-ik-als-msp-of-mssp-automatisch-onder-de-cbw-nis2/)
- Elfri.be, [De adviesplicht van de IT-leverancier bij softwareprojecten (Hof van Cassatie, 2 February 2006)](https://www.elfri.be/de-adviesplicht-van-de-it-leverancier-bij-softwareprojecten)
- Kramer und Partner Rechtsanwälte, [Umfassende vorvertragliche Beratungs- und Aufklärungspflicht des IT-Dienstleisters gegenüber dem Auftraggeber](https://www.anwaltskanzlei-online.de/en/2017/04/28/umfassende-vorvertragliche-beratungs-und-aufklaerungspflicht-des-it-dienstleisters-gegenueber-dem-auftraggeber/)
- Leben Avocats, [Obligation d’information et de conseil: une responsabilite cle pour les prestataires informatiques en matiere de cybersecurite (Cour d’appel de Rennes, 19 November 2024)](https://www.leben-avocats.com/obligation-dinformation-et-de-conseil-une-responsabilite-cle-pour-les-prestataires-informatiques-en-matiere-de-cybersecurite-cour-dappel-de-rennes19-novembre-2024/)
