O que a lei exige
A lei fala de formação em três sítios. Os operadores de infra-estruturas críticas têm de promover formação e capacitação periódica em matéria de cibersegurança e documentar as decisões relevantes art. 14.º n.º 1 k). A Administração Pública e os mesmos operadores têm, entre os requisitos mínimos de segurança, a promoção de acções de formação e sensibilização em matéria de cibersegurança para os seus colaboradores art. 31.º n.º 4 g). E a definição de prestador de serviços de cibersegurança inclui expressamente a formação entre os serviços regulados art. 7.º x).
As consequências de não cumprir são as dos requisitos mínimos em geral. Não implementar os requisitos de segurança é contra-ordenação muito grave art. 55.º n.º 3, com coimas para pessoas colectivas entre 2.000 e 4.000 salários mínimos nacionais art. 56.º n.º 4 b). Numa auditoria ordenada pelo Centro Nacional de Cibersegurança art. 52.º, a formação é das obrigações mais fáceis de verificar: ou há registos ou não há.
Para as restantes entidades reguladas, serviços digitais, centros de dados, nuvem, serviços de cibersegurança e comunicações electrónicas, a lei não escreve a palavra formação nas obrigações específicas. Mas todas têm de gerir riscos, ter CSIRT institucional ou ponto focal e responder a incidentes, e nenhuma dessas obrigações se cumpre sem pessoas formadas. A formação é, para elas, a evidência de que as medidas organizativas são adequadas e proporcionais ao risco.