Perguntas frequentes
As perguntas que toda a gente faz.
Respostas directas, cada uma com o artigo que a sustenta. Quando a lei não responde, dizemos que não responde.
A lei da cibersegurança aplica-se à minha empresa?abrir
Aplica-se a todas as pessoas singulares e colectivas, públicas e privadas, que utilizem o ciberespaço angolano, e ainda a actos praticados fora de Angola dirigidos ao ciberespaço angolano. As obrigações concretas dependem da categoria: infra-estruturas críticas, serviços essenciais, serviços digitais, centros de dados, nuvem, serviços de cibersegurança, comunicações electrónicas e Administração Pública. Quem não cabe em nenhuma categoria continua sujeito ao dever geral de comunicar incidentes e de adoptar comportamentos responsáveis.
Tenho de me registar no Centro Nacional de Cibersegurança? Até quando?abrir
Sim, se for operador de infra-estruturas críticas ou de serviços essenciais, prestador de serviços digitais, de centro de dados, de nuvem, de cibersegurança ou de comunicações electrónicas. O prazo é de 180 dias a contar da entrada em vigor, ou seja, até 27 de Março de 2027. A falta de registo é contra-ordenação grave. O procedimento de registo ainda não foi publicado.
Preciso de criar um CSIRT ou basta um ponto focal?abrir
Depende da categoria. Operadores de infra-estruturas críticas, Administração Pública, centros de dados, nuvem e comunicações electrónicas têm de estabelecer um CSIRT institucional. Prestadores de serviços digitais podem estabelecer CSIRT, designar ponto focal ou aderir a um CSIRT sectorial, em função da dimensão, risco e criticidade. Prestadores de serviços essenciais criam CSIRT quando exigido em função da dimensão, criticidade e risco.
Em quantas horas tenho de notificar um incidente?abrir
A lei não fixa o prazo; remete para diploma próprio. Enquanto não for publicado, valem duas regras: os incidentes de elevado impacto exigem comunicação imediata, e todos têm o dever geral de comunicar imediatamente às autoridades os incidentes susceptíveis de comprometer a segurança das redes. Na prática, notifique sem esperar.
Notificar um incidente é admitir responsabilidade?abrir
Não. A lei diz expressamente que a notificação, por si só, não constitui reconhecimento de responsabilidade civil, administrativa ou criminal, nem pode ser usada como fundamento exclusivo para responsabilizar a entidade notificante.
Quanto são as coimas?abrir
São fixadas em salários mínimos nacionais. Para pessoas colectivas: leves de 70 a 150, graves de 300 a 500 e muito graves de 2.000 a 4.000 salários mínimos. Para pessoas singulares: leves de 7 a 70, graves de 100 a 250 e muito graves de 150 a 450. Com o salário mínimo de 100.000 kwanzas, uma coima muito grave a uma empresa vai de 200 a 400 milhões de kwanzas. Há ainda sanções acessórias: suspensão de actividade e exclusão de contratação pública até três anos.
A lei obriga a dar formação em cibersegurança?abrir
Sim. Os operadores de infra-estruturas críticas devem promover formação e capacitação periódica e documentar as decisões relevantes. A Administração Pública e os operadores de infra-estruturas críticas têm entre os requisitos mínimos a promoção de acções de formação e sensibilização para os colaboradores. Os prestadores de serviços essenciais, de cibersegurança e de comunicações seguem as mesmas regras com adaptações.
Sou um prestador estrangeiro de nuvem ou uma plataforma internacional. A lei aplica-se a mim?abrir
A lei aplica-se aos actos praticados fora do território nacional desde que se destinem ao ciberespaço angolano, e as obrigações dos prestadores de nuvem e de serviços digitais não têm limitação territorial. Na prática, quem presta serviços a clientes em Angola deve assumir que está abrangido, incluindo o registo no Centro Nacional de Cibersegurança. A forma de aplicação a entidades sem presença em Angola dependerá da regulamentação e da prática do Centro.
A Lei 7/17 ainda está em vigor?abrir
Não. A Lei n.º 7/17, de 16 de Fevereiro, Lei de Protecção das Redes e Sistemas Informáticos, foi revogada pela Lei n.º 9/26, bem como todas as disposições que a contrariem.
Onde estão os crimes informáticos? Esta lei pune o hacking?abrir
Esta lei não tipifica crimes. A responsabilidade penal rege-se pelo Código Penal, aprovado pela Lei n.º 38/20, que contém os crimes informáticos, e pela demais legislação. A Lei 9/26 trata da organização, das obrigações de segurança, da notificação de incidentes e das contra-ordenações administrativas.
A lei permite que as autoridades leiam as minhas comunicações?abrir
O sigilo da correspondência e dos demais meios de comunicação privada é inviolável, nos termos da Constituição. A ingerência das autoridades só é permitida por decisão judicial competente. As medidas de resposta a incidentes não podem abranger, sem autorização judicial, o acesso ao conteúdo de comunicações privadas, a dados pessoais não indispensáveis ou a dados protegidos por segredo profissional.
O que é um incidente de impacto significativo?abrir
Um incidente é significativo quando preenche pelo menos uma de cinco condições: perturbação operacional grave, perda financeira relevante ou indisponibilidade prolongada; afecta um número relevante de utilizadores ou entidades; tem impacto transfronteiriço, intersectorial ou sistémico; envolve violação de dados pessoais, segredo das comunicações, dados sensíveis ou informação classificada ou protegida; ou exige medidas excepcionais de recuperação, continuidade, gestão de crise ou comunicação pública. A regulamentação pode detalhar estes critérios.
Que seguro é obrigatório?abrir
Os prestadores de serviços de centro de dados têm de contratar e manter um seguro adequado à cobertura dos riscos da sua actividade, e informar os assinantes sobre a existência, o âmbito e as condições da cobertura. Os prestadores de nuvem têm de informar os assinantes sobre qualquer cobertura de seguro do serviço. Para as restantes categorias a lei não impõe seguro.
Posso comunicar uma vulnerabilidade que encontrei sem ser processado?abrir
Sim, se a comunicação for de boa-fé: sem coacção, ameaça ou exigência indevida de recompensa; com as precauções necessárias para não causar incidentes; e com cuidado para minimizar danos. Ficam excluídos métodos como negação de serviço, intrusão física, código malicioso, engenharia social, acesso a dados de terceiros, exfiltração ou alteração e cópia não autorizada de dados. A entidade receptora deve acusar a recepção e cooperar consigo.
O CERT.ao pode mandar desligar o meu sistema?abrir
Quando um sistema estiver comprometido por ciberataque ou incidente iminente susceptível de o prejudicar ou destruir significativamente, o CSIRT sectorial ou o CERT.ao pode recomendar ou determinar, quando legalmente competente e de modo proporcional, a limitação temporária do uso do sistema ou dos componentes estritamente necessários. A decisão tem de ser fundamentada, registada e comunicada ao operador. O incumprimento doloso de uma ordem técnica urgente é contra-ordenação muito grave.
O que é uma infra-estrutura crítica?abrir
Uma instalação, rede, sistema, activo, serviço ou conjunto de activos físicos ou digitais, situado em território nacional, cuja disponibilidade, integridade ou funcionamento é essencial para funções vitais da sociedade, segurança nacional, saúde pública, economia ou bem-estar da população, e cuja perturbação seja susceptível de causar impacto grave. A lei não publica uma lista de infra-estruturas críticas nem define o procedimento de designação.
Quem fiscaliza e aplica as coimas?abrir
As competências de fiscalização e de aplicação das sanções administrativas cabem ao Centro Nacional de Cibersegurança, em articulação com os reguladores sectoriais. O processo contra-ordenacional observa o contraditório e a ampla defesa, e aplica-se subsidiariamente a Lei sobre o Regime Geral das Contra-Ordenações.
O que acontece se não me registar até 27 de Março de 2027?abrir
A falta de registo necessário ao exercício da actividade é contra-ordenação grave: coima de 300 a 500 salários mínimos para pessoas colectivas e de 100 a 250 para pessoas singulares, com possibilidade de suspensão temporária da actividade em caso de reincidência.
A lei aplica-se a pessoas singulares?abrir
Sim. O âmbito abrange pessoas singulares e colectivas, e as molduras das coimas têm valores próprios para pessoas singulares. Um profissional independente que preste serviços de cibersegurança ou explore uma plataforma digital pode estar abrangido.
Que dados posso ser obrigado a entregar ao CERT.ao?abrir
Informações técnicas e operacionais necessárias à prevenção, detecção, análise e resposta a incidentes, incluindo dados de registos, indicadores de comprometimento, descrições de incidentes e medidas de mitigação. Entregá-las não viola deveres de confidencialidade. Sem autorização judicial não pode ser exigido o acesso ao conteúdo de comunicações privadas, a dados pessoais não indispensáveis ou a dados protegidos por segredo profissional.