Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança

Ferramenta · maturidade

Onde está a sua organização, requisito a requisito.

Classifique cada item de 0 a 4. No fim vê o radar por domínio, os três domínios mais fracos com os templates que os resolvem, e a que contra-ordenações a organização fica exposta enquanto não os tratar. As respostas ficam guardadas no seu navegador.

base legalart. 14.ºart. 31.ºart. 33.ºart. 35.ºart. 37.ºart. 39.ºart. 55.º

as suas respostas não saem do seu navegador

0 de 42 itens · 0%

0 inexistente: não existe nada1 informal: faz-se de forma pontual, sem documento nem responsável2 definido: existe um documento aprovado e um responsável3 implementado: está em prática, com registos e monitorização4 revisto: é medido, testado e melhorado periodicamente

1 Governação e responsabilidade

  1. A gestão conhece a lei, aprovou as medidas de cibersegurança e acompanha-as em reuniões registadas.

    art. 14.º n.º 2 g)

  2. Existe um responsável pela cibersegurança designado formalmente, com poderes e tempo.

    art. 14.º n.º 2 g)

  3. Existe um ponto focal de cibersegurança com contactos permanentes e substituto.

    art. 14.º n.º 1 b)

  4. Existe uma política de cibersegurança aprovada, comunicada e revista.

    art. 14.º n.º 1 j)art. 31.º n.º 4 a)

  5. As decisões relevantes sobre cibersegurança ficam documentadas.

    art. 14.º n.º 1 k)

  6. A organização sabe em que categorias da lei se enquadra e preparou o registo no Centro Nacional de Cibersegurança.

    art. 11.ºart. 64.º

2 Gestão de risco

  1. Existe uma metodologia de gestão de risco aprovada, com critérios de probabilidade e impacto.

    art. 31.º n.º 4 a)

  2. Existe um inventário actualizado de activos, sistemas críticos e dependências externas.

    art. 14.º n.º 2 a)

  3. A avaliação de risco é feita de forma sistemática e revista pelo menos uma vez por ano.

    art. 14.º n.º 2 a)art. 31.º n.º 4 e)

  4. Os riscos têm plano de tratamento com responsável, prazo e estado.

    art. 14.º n.º 1 e)

  5. São feitos testes de segurança periódicos (vulnerabilidades ou penetração) e as conclusões são tratadas.

    art. 31.º n.º 4 e)

  6. Os riscos específicos de nuvem (segregação, reversibilidade, portabilidade, localização) estão avaliados.

    art. 39.º n.º 1art. 16.º n.º 1 f)

3 Acessos e identidades

  1. As contas são nominais, com privilégios mínimos e ciclo de vida definido (criação, alteração, remoção).

    art. 31.º n.º 4 d)

  2. A autenticação multifactor está activa nos acessos remotos, privilegiados e a sistemas críticos.

    art. 14.º n.º 2 f)

  3. Os acessos privilegiados são revistos periodicamente e registados.

    art. 31.º n.º 4 d)

  4. Os dados sensíveis estão cifrados em trânsito e em repouso, com gestão de chaves definida.

    art. 14.º n.º 2 f)art. 25.º

  5. A identificação e o registo de utilizadores e clientes seguem uma política com minimização e prazos de conservação.

    art. 16.º n.º 1 a)art. 16.º n.º 4art. 18.º n.º 1 a)

  6. O sigilo das comunicações dos utilizadores está protegido por controlos técnicos e contratuais.

    art. 14.º n.º 1 g)art. 16.º n.º 1 h)

4 Protecção e monitorização

  1. As actualizações de software são geridas com prazos por criticidade e registo.

    art. 14.º n.º 2 d)art. 25.º

  2. Existe um processo de recolha de informação sobre ameaças e vulnerabilidades e de resposta imediata às críticas.

    art. 14.º n.º 2 c)art. 14.º n.º 2 d)

  3. Os sistemas estão protegidos contra modificações não autorizadas (integridade, controlo de alterações).

    art. 14.º n.º 2 d)

  4. Existe monitorização de segurança contínua, com registos centralizados e alertas revistos.

    art. 14.º n.º 2 b)art. 25.º

  5. A segurança física e ambiental das salas técnicas está controlada (acesso, energia, climatização, incêndio).

    art. 14.º n.º 2 b)

  6. O domínio e o correio estão protegidos (DNSSEC, SPF, DMARC, certificados válidos).

    art. 27.ºart. 26.º

5 Continuidade e recuperação

  1. Existe um plano de continuidade e recuperação aprovado, com processos críticos e objectivos de recuperação.

    art. 31.º n.º 4 f)art. 14.º n.º 2 b)

  2. As cópias de segurança são feitas, cifradas, guardadas fora do local e o restauro é testado.

    art. 14.º n.º 2 f)

  3. O plano de continuidade é testado pelo menos uma vez por ano e os resultados registados.

    art. 31.º n.º 4 f)

  4. Existe um procedimento de gestão de crises com equipa, comunicação e decisão.

    art. 14.º n.º 2 f)

  5. Os clientes e assinantes recebem o resumo das políticas de continuidade e a informação sobre seguro (centros de dados e nuvem).

    art. 38.º n.º 5art. 38.º n.º 3art. 40.º c)art. 40.º d)

  6. Existe seguro adequado aos riscos da actividade (obrigatório para centros de dados).

    art. 18.º n.º 1 f)

6 Detecção, notificação e resposta

  1. Existe um CSIRT institucional (ou ponto focal com adesão a CSIRT sectorial) com regulamento e contactos.

    art. 14.º n.º 1 a)art. 32.º n.º 1

  2. Existe um plano de resposta a incidentes aprovado, treinado e revisto.

    art. 31.º n.º 4 b)art. 55.º n.º 2 d)

  3. Os incidentes são classificados pelos critérios de impacto significativo da lei.

    art. 28.º

  4. Existe um procedimento de notificação ao CERT.ao e ao CSIRT sectorial, com modelo que cobre o conteúdo mínimo da lei e os outros destinatários (APD, reguladores, clientes).

    art. 30.º n.º 3art. 30.º n.º 4

  5. Existe um registo de incidentes e são produzidos relatórios finais de resposta e resolução.

    art. 32.º n.º 6art. 32.º n.º 7

  6. A organização sabe responder a pedidos de informação do CERT.ao e preservar o estado dos sistemas e os registos.

    art. 46.ºart. 47.º

  7. Existe uma política publicada de comunicação responsável de vulnerabilidades com canal de contacto.

    art. 48.º n.º 4

7 Pessoas e fornecedores

  1. Existe um plano de formação e sensibilização periódica, com registos de presenças.

    art. 14.º n.º 1 k)art. 31.º n.º 4 g)

  2. A gestão e a equipa técnica receberam formação específica sobre a lei e sobre as suas funções.

    art. 31.º n.º 4 g)

  3. Os fornecedores de tecnologia e serviços são avaliados e os contratos têm cláusulas de segurança e de notificação de incidentes.

    art. 14.º n.º 2 f)art. 55.º n.º 2 f)

  4. Os contratos de nuvem e centro de dados garantem segurança, reversibilidade, portabilidade e comunicação de incidentes.

    art. 39.º n.º 1art. 34.º n.º 2

  5. Os colaboradores e prestadores assinaram compromissos de confidencialidade e conhecem a política de utilização.

    art. 14.º n.º 1 g)

pode ver o resultado a qualquer momento; os itens sem resposta não contam

partilharWhatsAppLinkedIn