Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Formação

A lei obriga a formar. Aqui está como.

Formação e sensibilização periódica em cibersegurança são requisito mínimo de segurança para a Administração Pública e para as infra-estruturas críticas, e obrigação expressa dos operadores. Esta página explica o que a lei pede, quem formar, como documentar e por onde começar.

O que a lei exige

A lei fala de formação em três sítios. Os operadores de infra-estruturas críticas têm de promover formação e capacitação periódica em matéria de cibersegurança e documentar as decisões relevantes art. 14.º n.º 1 k). A Administração Pública e os mesmos operadores têm, entre os requisitos mínimos de segurança, a promoção de acções de formação e sensibilização em matéria de cibersegurança para os seus colaboradores art. 31.º n.º 4 g). E a definição de prestador de serviços de cibersegurança inclui expressamente a formação entre os serviços regulados art. 7.º x).

As consequências de não cumprir são as dos requisitos mínimos em geral. Não implementar os requisitos de segurança é contra-ordenação muito grave art. 55.º n.º 3, com coimas para pessoas colectivas entre 2.000 e 4.000 salários mínimos nacionais art. 56.º n.º 4 b). Numa auditoria ordenada pelo Centro Nacional de Cibersegurança art. 52.º, a formação é das obrigações mais fáceis de verificar: ou há registos ou não há.

Para as restantes entidades reguladas, serviços digitais, centros de dados, nuvem, serviços de cibersegurança e comunicações electrónicas, a lei não escreve a palavra formação nas obrigações específicas. Mas todas têm de gerir riscos, ter CSIRT institucional ou ponto focal e responder a incidentes, e nenhuma dessas obrigações se cumpre sem pessoas formadas. A formação é, para elas, a evidência de que as medidas organizativas são adequadas e proporcionais ao risco.

Quem formar e em quê

A lei distribui responsabilidades por quatro grupos de pessoas. Cada um precisa de coisas diferentes.

órgão de gestão

art. 14.º n.º 2 g)

aprova e acompanha as medidas de gestão de risco; sem perceber o risco não pode aprová-lo com conhecimento

temas

  • o que a lei exige e as coimas
  • como ler um relatório de risco
  • decisões a tomar num incidente grave

2 a 3 horas por ano

responsável pela cibersegurança e ponto focal

art. 14.º n.º 1 b)

coordena a implementação dos requisitos mínimos e a relação com o CERT.ao

temas

  • gestão de risco e continuidade
  • notificação e relatório final
  • gestão de fornecedores
  • auditoria e evidências

formação certificada, actualização anual

CSIRT institucional e equipas técnicas

art. 7.º i)

previnem, gerem e respondem a ameaças e ataques

temas

  • resposta a incidentes e preservação de prova
  • monitorização e detecção
  • gestão de vulnerabilidades e actualizações
  • simulacros

formação técnica contínua, exercício anual

todos os colaboradores

art. 31.º n.º 4 g)

a maioria dos incidentes começa num clique ou numa palavra-passe partilhada

temas

  • reconhecer phishing e engenharia social
  • palavras-passe e autenticação multifactor
  • a quem reportar algo suspeito
  • protecção de dados no dia-a-dia

sessão na entrada e reciclagem anual

Como documentar

A obrigação tem duas partes: formar e documentar. A segunda é a que se vê numa fiscalização. O dossier de formação deve permitir a um auditor responder a quatro perguntas em cinco minutos: quem foi formado, em quê, quando e com que resultado. O que costuma faltar é a ligação entre a formação e as decisões da gestão, que a lei manda registar art. 14.º n.º 1 k).

  • plano anual de formação aprovado pela gestão, com públicos, temas e calendário
  • folhas de presença ou registos da plataforma, com data, duração e formador
  • materiais usados em cada sessão, com a versão e a data
  • resultados de avaliação ou de quiz, para mostrar que a formação teve efeito
  • registo das decisões relevantes da gestão em matéria de cibersegurança, com data
  • relatório anual com taxa de cobertura por público e acções para o ano seguinte

Por onde começar

  1. Sessão de duas horas para a gestão sobre a lei, o que muda e as decisões que tem de tomar até 27 de Março de 2027. É o que desbloqueia o resto.
  2. Sensibilização para todos, curta e prática: phishing, palavras-passe, a quem reportar. Repetir na entrada de cada novo colaborador.
  3. Formação certificada para o responsável pela cibersegurança em gestão de risco, continuidade e gestão de incidentes.
  4. Um simulacro por ano de incidente com impacto significativo, com a gestão presente, a terminar na notificação ao CERT.ao e no relatório final.
  5. Registar tudo no plano de formação e no registo de decisões.

Formação com a Better Skills

Este portal é mantido pela Better Skills, empresa de formação e certificação em service management. Os requisitos mínimos da lei mapeiam directamente para normas e práticas que já ensinamos: gestão de risco e segurança da informação com a ISO/IEC 27001, continuidade de negócio com a ISO 22301, e gestão de incidentes, continuidade e fornecedores com o ITIL 4. Preparamos também sessões de sensibilização para colaboradores e briefings para órgãos de gestão sobre a Lei n.º 9/26.

Para saber mais ou pedir uma proposta, escreva para geral@leiciber.ao ou use a página de contactos.

partilharWhatsAppLinkedIn