Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Aprender · conceitos

O que é cibersegurança, segundo a lei angolana.

A palavra aparece em todo o lado, mas a Lei n.º 9/26 dá-lhe uma definição precisa. Esta página explica essa definição, o que a lei protege e os termos que vai encontrar nas obrigações.

escudo composto por quatro peças que encaixam

A definição da lei

A lei define cibersegurança como o conjunto de medidas, tecnologias, políticas e práticas destinadas à protecção de redes, sistemas informáticos, infra-estruturas digitais e dados contra ameaças e ataques cibernéticos, acesso não autorizado e falhas operacionais, garantindo a confidencialidade, integridade, autenticidade e disponibilidade das informações no ambiente digital art. 7.º g).

Vale a pena ler a definição com atenção, porque ela diz três coisas que muita gente esquece. Primeiro, cibersegurança não é só tecnologia: são também políticas e práticas, ou seja, regras escritas e comportamentos das pessoas. Segundo, protege contra ataques mas também contra falhas operacionais, como um disco que morre ou uma actualização que corre mal. Terceiro, o objectivo final não é "estar seguro" em abstracto, é garantir quatro propriedades concretas da informação.

O que a lei protege

O objecto da lei é proteger os cidadãos e as instituições, públicas e privadas, contra ciberameaças e ciberataques, e assegurar a integridade, a disponibilidade, a autenticidade e a confidencialidade das redes, dos sistemas de informação, das infra-estruturas críticas e dos serviços essenciais do país art. 1.º. Tudo isto com respeito pelos direitos, liberdades e garantias constitucionais, o que a lei reforça noutros pontos: o sigilo das comunicações só cede por decisão judicial art. 5.º e a resposta a incidentes não pode aceder ao conteúdo de comunicações privadas sem autorização judicial art. 47.º n.º 5.

As quatro propriedades repetem-se ao longo de toda a lei e são a base dos requisitos mínimos de segurança art. 31.º n.º 4 c). Explicamos cada uma na página dos quatro pilares.

os quatro pilares da cibersegurança quatro colunas a segurar um frontão com o art. 1.º da Lei n.º 9/26: confidencialidade, integridade, autenticidade e disponibilidade. os quatro pilares que a lei protege o objecto da lei assenta em quatro propriedades da informação Lei n.º 9/26, art. 1.º confidencialidade só quem tem autorização acede aos dados integridade a informação não é alterada sem autorização autenticidade a origem e o autor são quem dizem ser disponibilidade os sistemas estão acessíveis quando são precisos a lei protege as redes e sistemas de informação e os dados que neles circulam
os quatro pilares que o art. 1.º manda proteger

Ciberameaça, ciberataque e incidente

A lei usa três termos próximos com significados diferentes. Confundi-los tem consequências práticas, porque as obrigações de informar e de notificar dependem de qual deles está em causa.

termoo que éo que a lei pede
ciberameaçaacção, circunstância, evento ou conduta, intencional ou acidental, capaz de comprometer a confidencialidade, integridade, autenticidade ou disponibilidade de sistemas, redes, infra-estruturas críticas ou dados art. 7.º c)informar o CERT.ao sobre as ciberameaças registadas na actividade, para as entidades reguladas art. 14.º n.º 1 i)
ciberataqueconduta realizada por meio de redes, sistemas ou dispositivos digitais com o objectivo de comprometer dados, serviços ou infra-estruturas, incluindo espionagem, sabotagem, roubo de informação, extorsão ou interrupção de serviços art. 7.º e)o mesmo dever de informar o CERT.ao, e conter o ataque com as medidas de resposta e recuperação art. 31.º n.º 4 b)
incidente informáticoqualquer evento, real ou suspeito, relacionado com a segurança de um sistema informático ou de uma rede art. 7.º p)notificar quando tem impacto significativo art. 28.º, com o conteúdo mínimo do art. 30.º n.º 4

Repare que a ciberameaça pode ser acidental. Um colaborador que perde um portátil sem cifra é uma ciberameaça, mesmo sem ninguém mal-intencionado. E um incidente pode ser apenas suspeito: a lei não exige certeza para que o evento conte como incidente.

A quem se aplica

A lei aplica-se a todas as pessoas singulares e colectivas, públicas e privadas, que utilizem o ciberespaço angolano art. 2.º n.º 1, e ainda a actos praticados fora do território nacional desde que se destinem a esse ciberespaço art. 2.º n.º 2. Todos têm o dever geral de comunicar imediatamente ameaças ou incidentes de que tenham conhecimento e de usar o ciberespaço de forma responsável art. 6.º.

As obrigações mais pesadas recaem sobre seis tipos de serviços art. 11.º e sobre a Administração Pública: infra-estruturas críticas e serviços essenciais, serviços digitais, centros de dados, computação em nuvem, serviços de cibersegurança e comunicações electrónicas. Estas entidades têm de se registar no Centro Nacional de Cibersegurança até 27 de Março de 2027 art. 64.º.

Porque é que isto interessa a uma empresa

Porque a definição legal fixa o que se espera de quem gere sistemas. Uma política de cibersegurança aprovada pela gestão, controlo de acessos, cópias de segurança, formação dos colaboradores e um plano para quando algo corre mal deixam de ser boas práticas opcionais e passam a ser requisitos mínimos art. 31.º n.º 4. Não os implementar é contra-ordenação muito grave art. 55.º n.º 3, com coimas que, para pessoas colectivas, vão de 2.000 a 4.000 salários mínimos nacionais art. 56.º n.º 4 b).

Para continuar

partilharWhatsAppLinkedIn