A palavra aparece em todo o lado, mas a Lei n.º 9/26 dá-lhe uma definição precisa. Esta página explica essa definição, o que a lei protege e os termos que vai encontrar nas obrigações.
A definição da lei
A lei define cibersegurança como o conjunto de medidas, tecnologias, políticas e práticas destinadas à protecção de redes, sistemas informáticos, infra-estruturas digitais e dados contra ameaças e ataques cibernéticos, acesso não autorizado e falhas operacionais, garantindo a confidencialidade, integridade, autenticidade e disponibilidade das informações no ambiente digital art. 7.º g).
Vale a pena ler a definição com atenção, porque ela diz três coisas que muita gente esquece. Primeiro, cibersegurança não é só tecnologia: são também políticas e práticas, ou seja, regras escritas e comportamentos das pessoas. Segundo, protege contra ataques mas também contra falhas operacionais, como um disco que morre ou uma actualização que corre mal. Terceiro, o objectivo final não é "estar seguro" em abstracto, é garantir quatro propriedades concretas da informação.
O que a lei protege
O objecto da lei é proteger os cidadãos e as instituições, públicas e privadas, contra ciberameaças e ciberataques, e assegurar a integridade, a disponibilidade, a autenticidade e a confidencialidade das redes, dos sistemas de informação, das infra-estruturas críticas e dos serviços essenciais do país art. 1.º. Tudo isto com respeito pelos direitos, liberdades e garantias constitucionais, o que a lei reforça noutros pontos: o sigilo das comunicações só cede por decisão judicial art. 5.º e a resposta a incidentes não pode aceder ao conteúdo de comunicações privadas sem autorização judicial art. 47.º n.º 5.
As quatro propriedades repetem-se ao longo de toda a lei e são a base dos requisitos mínimos de segurança art. 31.º n.º 4 c). Explicamos cada uma na página dos quatro pilares.
os quatro pilares que o art. 1.º manda proteger
Ciberameaça, ciberataque e incidente
A lei usa três termos próximos com significados diferentes. Confundi-los tem consequências práticas, porque as obrigações de informar e de notificar dependem de qual deles está em causa.
termo
o que é
o que a lei pede
ciberameaça
acção, circunstância, evento ou conduta, intencional ou acidental, capaz de comprometer a confidencialidade, integridade, autenticidade ou disponibilidade de sistemas, redes, infra-estruturas críticas ou dados art. 7.º c)
informar o CERT.ao sobre as ciberameaças registadas na actividade, para as entidades reguladas art. 14.º n.º 1 i)
ciberataque
conduta realizada por meio de redes, sistemas ou dispositivos digitais com o objectivo de comprometer dados, serviços ou infra-estruturas, incluindo espionagem, sabotagem, roubo de informação, extorsão ou interrupção de serviços art. 7.º e)
o mesmo dever de informar o CERT.ao, e conter o ataque com as medidas de resposta e recuperação art. 31.º n.º 4 b)
incidente informático
qualquer evento, real ou suspeito, relacionado com a segurança de um sistema informático ou de uma rede art. 7.º p)
Repare que a ciberameaça pode ser acidental. Um colaborador que perde um portátil sem cifra é uma ciberameaça, mesmo sem ninguém mal-intencionado. E um incidente pode ser apenas suspeito: a lei não exige certeza para que o evento conte como incidente.
A quem se aplica
A lei aplica-se a todas as pessoas singulares e colectivas, públicas e privadas, que utilizem o ciberespaço angolano art. 2.º n.º 1, e ainda a actos praticados fora do território nacional desde que se destinem a esse ciberespaço art. 2.º n.º 2. Todos têm o dever geral de comunicar imediatamente ameaças ou incidentes de que tenham conhecimento e de usar o ciberespaço de forma responsável art. 6.º.
As obrigações mais pesadas recaem sobre seis tipos de serviços art. 11.º e sobre a Administração Pública: infra-estruturas críticas e serviços essenciais, serviços digitais, centros de dados, computação em nuvem, serviços de cibersegurança e comunicações electrónicas. Estas entidades têm de se registar no Centro Nacional de Cibersegurança até 27 de Março de 2027 art. 64.º.
Porque é que isto interessa a uma empresa
Porque a definição legal fixa o que se espera de quem gere sistemas. Uma política de cibersegurança aprovada pela gestão, controlo de acessos, cópias de segurança, formação dos colaboradores e um plano para quando algo corre mal deixam de ser boas práticas opcionais e passam a ser requisitos mínimos art. 31.º n.º 4. Não os implementar é contra-ordenação muito grave art. 55.º n.º 3, com coimas que, para pessoas colectivas, vão de 2.000 a 4.000 salários mínimos nacionais art. 56.º n.º 4 b).