Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança

Perguntas frequentes

As perguntas que toda a gente faz.

Respostas directas, cada uma com o artigo que a sustenta. Quando a lei não responde, dizemos que não responde.

A lei da cibersegurança aplica-se à minha empresa?abrir

Aplica-se a todas as pessoas singulares e colectivas, públicas e privadas, que utilizem o ciberespaço angolano, e ainda a actos praticados fora de Angola dirigidos ao ciberespaço angolano. As obrigações concretas dependem da categoria: infra-estruturas críticas, serviços essenciais, serviços digitais, centros de dados, nuvem, serviços de cibersegurança, comunicações electrónicas e Administração Pública. Quem não cabe em nenhuma categoria continua sujeito ao dever geral de comunicar incidentes e de adoptar comportamentos responsáveis.

art. 2.ºart. 6.ºart. 11.º

Tenho de me registar no Centro Nacional de Cibersegurança? Até quando?abrir

Sim, se for operador de infra-estruturas críticas ou de serviços essenciais, prestador de serviços digitais, de centro de dados, de nuvem, de cibersegurança ou de comunicações electrónicas. O prazo é de 180 dias a contar da entrada em vigor, ou seja, até 27 de Março de 2027. A falta de registo é contra-ordenação grave. O procedimento de registo ainda não foi publicado.

art. 64.ºart. 14.º n.º 3art. 55.º n.º 2 a)

Preciso de criar um CSIRT ou basta um ponto focal?abrir

Depende da categoria. Operadores de infra-estruturas críticas, Administração Pública, centros de dados, nuvem e comunicações electrónicas têm de estabelecer um CSIRT institucional. Prestadores de serviços digitais podem estabelecer CSIRT, designar ponto focal ou aderir a um CSIRT sectorial, em função da dimensão, risco e criticidade. Prestadores de serviços essenciais criam CSIRT quando exigido em função da dimensão, criticidade e risco.

art. 14.º n.º 1art. 16.º n.º 1 b)art. 34.º n.º 1

Em quantas horas tenho de notificar um incidente?abrir

A lei não fixa o prazo; remete para diploma próprio. Enquanto não for publicado, valem duas regras: os incidentes de elevado impacto exigem comunicação imediata, e todos têm o dever geral de comunicar imediatamente às autoridades os incidentes susceptíveis de comprometer a segurança das redes. Na prática, notifique sem esperar.

art. 30.º n.º 5art. 6.º n.º 1

Notificar um incidente é admitir responsabilidade?abrir

Não. A lei diz expressamente que a notificação, por si só, não constitui reconhecimento de responsabilidade civil, administrativa ou criminal, nem pode ser usada como fundamento exclusivo para responsabilizar a entidade notificante.

art. 32.º n.º 8

Quanto são as coimas?abrir

São fixadas em salários mínimos nacionais. Para pessoas colectivas: leves de 70 a 150, graves de 300 a 500 e muito graves de 2.000 a 4.000 salários mínimos. Para pessoas singulares: leves de 7 a 70, graves de 100 a 250 e muito graves de 150 a 450. Com o salário mínimo de 100.000 kwanzas, uma coima muito grave a uma empresa vai de 200 a 400 milhões de kwanzas. Há ainda sanções acessórias: suspensão de actividade e exclusão de contratação pública até três anos.

art. 56.ºart. 57.º

A lei obriga a dar formação em cibersegurança?abrir

Sim. Os operadores de infra-estruturas críticas devem promover formação e capacitação periódica e documentar as decisões relevantes. A Administração Pública e os operadores de infra-estruturas críticas têm entre os requisitos mínimos a promoção de acções de formação e sensibilização para os colaboradores. Os prestadores de serviços essenciais, de cibersegurança e de comunicações seguem as mesmas regras com adaptações.

art. 14.º n.º 1 k)art. 31.º n.º 4 g)art. 41.ºart. 42.º

Sou um prestador estrangeiro de nuvem ou uma plataforma internacional. A lei aplica-se a mim?abrir

A lei aplica-se aos actos praticados fora do território nacional desde que se destinem ao ciberespaço angolano, e as obrigações dos prestadores de nuvem e de serviços digitais não têm limitação territorial. Na prática, quem presta serviços a clientes em Angola deve assumir que está abrangido, incluindo o registo no Centro Nacional de Cibersegurança. A forma de aplicação a entidades sem presença em Angola dependerá da regulamentação e da prática do Centro.

art. 2.º n.º 2art. 20.ºart. 16.º

A Lei 7/17 ainda está em vigor?abrir

Não. A Lei n.º 7/17, de 16 de Fevereiro, Lei de Protecção das Redes e Sistemas Informáticos, foi revogada pela Lei n.º 9/26, bem como todas as disposições que a contrariem.

art. 65.º

Onde estão os crimes informáticos? Esta lei pune o hacking?abrir

Esta lei não tipifica crimes. A responsabilidade penal rege-se pelo Código Penal, aprovado pela Lei n.º 38/20, que contém os crimes informáticos, e pela demais legislação. A Lei 9/26 trata da organização, das obrigações de segurança, da notificação de incidentes e das contra-ordenações administrativas.

art. 53.º n.º 2art. 63.º

A lei permite que as autoridades leiam as minhas comunicações?abrir

O sigilo da correspondência e dos demais meios de comunicação privada é inviolável, nos termos da Constituição. A ingerência das autoridades só é permitida por decisão judicial competente. As medidas de resposta a incidentes não podem abranger, sem autorização judicial, o acesso ao conteúdo de comunicações privadas, a dados pessoais não indispensáveis ou a dados protegidos por segredo profissional.

art. 5.ºart. 47.º n.º 5

O que é um incidente de impacto significativo?abrir

Um incidente é significativo quando preenche pelo menos uma de cinco condições: perturbação operacional grave, perda financeira relevante ou indisponibilidade prolongada; afecta um número relevante de utilizadores ou entidades; tem impacto transfronteiriço, intersectorial ou sistémico; envolve violação de dados pessoais, segredo das comunicações, dados sensíveis ou informação classificada ou protegida; ou exige medidas excepcionais de recuperação, continuidade, gestão de crise ou comunicação pública. A regulamentação pode detalhar estes critérios.

art. 28.º

Que seguro é obrigatório?abrir

Os prestadores de serviços de centro de dados têm de contratar e manter um seguro adequado à cobertura dos riscos da sua actividade, e informar os assinantes sobre a existência, o âmbito e as condições da cobertura. Os prestadores de nuvem têm de informar os assinantes sobre qualquer cobertura de seguro do serviço. Para as restantes categorias a lei não impõe seguro.

art. 18.º n.º 1 f)art. 38.º n.º 3art. 40.º c)

Posso comunicar uma vulnerabilidade que encontrei sem ser processado?abrir

Sim, se a comunicação for de boa-fé: sem coacção, ameaça ou exigência indevida de recompensa; com as precauções necessárias para não causar incidentes; e com cuidado para minimizar danos. Ficam excluídos métodos como negação de serviço, intrusão física, código malicioso, engenharia social, acesso a dados de terceiros, exfiltração ou alteração e cópia não autorizada de dados. A entidade receptora deve acusar a recepção e cooperar consigo.

art. 48.º

O CERT.ao pode mandar desligar o meu sistema?abrir

Quando um sistema estiver comprometido por ciberataque ou incidente iminente susceptível de o prejudicar ou destruir significativamente, o CSIRT sectorial ou o CERT.ao pode recomendar ou determinar, quando legalmente competente e de modo proporcional, a limitação temporária do uso do sistema ou dos componentes estritamente necessários. A decisão tem de ser fundamentada, registada e comunicada ao operador. O incumprimento doloso de uma ordem técnica urgente é contra-ordenação muito grave.

art. 47.º n.º 4art. 55.º n.º 3 e)

O que é uma infra-estrutura crítica?abrir

Uma instalação, rede, sistema, activo, serviço ou conjunto de activos físicos ou digitais, situado em território nacional, cuja disponibilidade, integridade ou funcionamento é essencial para funções vitais da sociedade, segurança nacional, saúde pública, economia ou bem-estar da população, e cuja perturbação seja susceptível de causar impacto grave. A lei não publica uma lista de infra-estruturas críticas nem define o procedimento de designação.

art. 7.º q)

Quem fiscaliza e aplica as coimas?abrir

As competências de fiscalização e de aplicação das sanções administrativas cabem ao Centro Nacional de Cibersegurança, em articulação com os reguladores sectoriais. O processo contra-ordenacional observa o contraditório e a ampla defesa, e aplica-se subsidiariamente a Lei sobre o Regime Geral das Contra-Ordenações.

art. 58.ºart. 50.ºart. 61.ºart. 62.º

O que acontece se não me registar até 27 de Março de 2027?abrir

A falta de registo necessário ao exercício da actividade é contra-ordenação grave: coima de 300 a 500 salários mínimos para pessoas colectivas e de 100 a 250 para pessoas singulares, com possibilidade de suspensão temporária da actividade em caso de reincidência.

art. 55.º n.º 2 a)art. 56.º n.º 3art. 57.º a)

A lei aplica-se a pessoas singulares?abrir

Sim. O âmbito abrange pessoas singulares e colectivas, e as molduras das coimas têm valores próprios para pessoas singulares. Um profissional independente que preste serviços de cibersegurança ou explore uma plataforma digital pode estar abrangido.

art. 2.º n.º 1art. 56.º

Que dados posso ser obrigado a entregar ao CERT.ao?abrir

Informações técnicas e operacionais necessárias à prevenção, detecção, análise e resposta a incidentes, incluindo dados de registos, indicadores de comprometimento, descrições de incidentes e medidas de mitigação. Entregá-las não viola deveres de confidencialidade. Sem autorização judicial não pode ser exigido o acesso ao conteúdo de comunicações privadas, a dados pessoais não indispensáveis ou a dados protegidos por segredo profissional.

art. 47.º n.º 1art. 47.º n.º 2art. 47.º n.º 5

partilharWhatsAppLinkedIn