Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança

Artigo 7.º

Os 35 termos da lei.

A definição legal, tal como está no art. 7.º, e uma explicação simples. Os termos aparecem por ordem alfabética, como na lei.

a)

Assinante

«pessoa singular ou colectiva que é parte num contrato com um operador de comunicações electrónicas acessíveis ao público;»

em linguagem simples · É o cliente que tem contrato com um operador de telecomunicações, seja uma pessoa ou uma empresa. A lei usa também o termo para os clientes de centros de dados e de serviços de nuvem, que têm direito a ser informados sobre seguros e políticas de continuidade.

art. 7.ºart. 38.ºart. 40.º

b)

CERT.ao (Equipa Nacional de Resposta a Emergências Informáticas)

«Estrutura operacional do Centro Nacional de Cibersegurança;»

em linguagem simples · É a equipa nacional que recebe as notificações de incidentes e coordena a resposta. Funciona dentro do Centro Nacional de Cibersegurança. É a entidade a quem as organizações devem comunicar ciberameaças, ciberataques e incidentes de impacto significativo.

art. 7.ºart. 10.ºart. 14.ºart. 30.ºart. 32.ºart. 44.ºart. 45.ºart. 46.ºart. 47.ºart. 55.º

c)

Ciberameaça

«acção, circunstância, evento ou conduta intencional ou acidental, susceptível de comprometer a confidencialidade, integridade, autenticidade e disponibilidade de sistemas de informação, redes, infra-estruturas críticas e dados no ciberespaço;»

em linguagem simples · Qualquer situação, intencional ou acidental, que possa pôr em causa a segurança de sistemas, redes ou dados. Inclui ataques em preparação, vulnerabilidades exploráveis ou falhas humanas. As entidades reguladas devem informar o CERT.ao sobre as ciberameaças que detectam.

art. 1.ºart. 4.ºart. 7.ºart. 14.ºart. 44.ºart. 46.º

d)

Ciberameaça Significativa

«uma ciberameaça que, com base nas suas características técnicas, possa ser considerada susceptível de ter um impacto grave nas redes e sistemas de informação de uma entidade ou dos utilizadores dos serviços com risco de causar danos materiais ou imateriais consideráveis;»

em linguagem simples · Uma ciberameaça grave, capaz de causar danos consideráveis a uma organização ou aos utilizadores dos seus serviços. É este nível de ameaça que justifica o tratamento de dados pessoais pelos órgãos do sistema nacional para a evitar.

art. 4.ºart. 7.ºart. 44.º

e)

Ciberataque

«conduta realizada por meio de redes, sistemas de informação ou dispositivos digitais, com o objectivo de comprometer a confidencialidade, integridade, autenticidade ou disponibilidade de dados, serviços e infra-estruturas, podendo incluir espionagem, sabotagem, roubo de informações, extorsão ou interrupção de serviços;»

em linguagem simples · Uma acção deliberada, feita através de redes ou dispositivos, para comprometer dados, serviços ou infra-estruturas. Abrange espionagem, sabotagem, roubo de informação, extorsão (como o ransomware) e interrupção de serviços. Os ciberataques registados devem ser comunicados ao CERT.ao.

art. 1.ºart. 7.ºart. 14.ºart. 16.ºart. 47.º

f)

Ciberespaço

«ambiente digital resultante da interconexão de redes de comunicação, sistemas de informação e infra-estruturas tecnológicas, incluindo a internet, redes privadas e infra-estruturas críticas, no qual ocorrem a criação, armazenamento, processamento e transmissão de dados e informações;»

em linguagem simples · O ambiente digital formado por todas as redes, sistemas e infra-estruturas interligadas, incluindo a internet e as redes privadas. A lei aplica-se a quem utiliza o ciberespaço angolano, mesmo a partir do estrangeiro, e exige que as redes que o compõem sejam seguras.

art. 2.ºart. 6.ºart. 7.ºart. 25.º

g)

Cibersegurança

«conjunto de medidas, tecnologias, políticas e práticas destinadas à protecção de redes, sistemas informáticos, infra-estruturas digitais e dados contra ameaças e ataques cibernéticos, acesso não autorizado e falhas operacionais, garantindo a confidencialidade, integridade, autenticidade e disponibilidade das informações no ambiente digital;»

em linguagem simples · O conjunto de medidas técnicas, políticas e práticas que protegem redes, sistemas e dados contra ataques, acessos não autorizados e falhas. O objectivo é garantir quatro propriedades da informação: confidencialidade, integridade, autenticidade e disponibilidade. É o tema central de toda a lei.

art. 1.ºart. 7.ºart. 9.ºart. 12.ºart. 21.ºart. 22.º

h)

Comunicações Electrónicas

«informação trocada ou enviada entre um número finito de partes, mediante a utilização de um serviço de comunicações electrónicas acessíveis ao público;»

em linguagem simples · A informação trocada entre pessoas ou entidades determinadas através de um serviço público de comunicações, como chamadas, mensagens ou correio electrónico. O sigilo destas comunicações é protegido pela Constituição e só pode ser quebrado por decisão judicial.

art. 5.ºart. 7.ºart. 23.ºart. 24.ºart. 42.º

i)

CSIRT (Computer Security Incident Response Team)

«equipa de especialistas responsáveis por prevenir, gerir e responder a ameaças e ataques cibernéticos;»

em linguagem simples · Uma equipa de resposta a incidentes de segurança. A lei distingue o CSIRT institucional, criado dentro de cada organização, e o CSIRT sectorial, partilhado por um sector de actividade. Várias categorias de entidades são obrigadas a criar um CSIRT institucional ou a aderir a um sectorial.

art. 7.ºart. 10.ºart. 14.ºart. 16.ºart. 30.ºart. 32.ºart. 34.ºart. 45.ºart. 46.ºart. 47.º

j)

Dados

«representação de factos, vídeos ou imagens, informações ou conceitos, incluindo de programas de computador, que são armazenados, transmitidos ou processados num sistema de informação;»

em linguagem simples · Qualquer informação em formato digital, incluindo texto, imagens, vídeos e programas, que seja guardada, transmitida ou processada num sistema de informação. Os prestadores de serviços devem proteger os dados contra destruição, perda, alteração e divulgação não autorizada.

art. 4.ºart. 7.ºart. 18.ºart. 20.ºart. 24.ºart. 47.º

k)

Dados Informáticos

«representação de factos, informações ou conceitos numa forma adequada para o processamento informático, incluindo um programa que permita a um sistema informático executar uma função;»

em linguagem simples · Informação numa forma que um computador consegue processar, incluindo os próprios programas. É uma definição próxima da usada na legislação penal sobre crimes informáticos, e serve para definir o que é um sistema informático na alínea hh).

art. 7.º

l)

Dispositivo

«equipamento, material electromagnético, acústico, mecânico, técnico ou outro programa de computador;»

em linguagem simples · Qualquer equipamento ou programa capaz de participar no tratamento ou transmissão de informação: computadores, telemóveis, routers, sensores ou software. A definição é deliberadamente ampla e serve de base às definições de sistema de informação e sistema informático.

art. 7.º

m)

DNS (Domain Name System)

«sistema hierárquico e distribuído de gestão de nomes para computadores, que converte nomes de sites legíveis em endereços I.P numéricos;»

em linguagem simples · O sistema que traduz nomes de sites, como exemplo.ao, em endereços numéricos que os computadores usam. É uma peça crítica da internet. A lei exige que quem gere domínios e servidores DNS garanta a sua disponibilidade, integridade e resiliência.

art. 7.ºart. 27.º

n)

DNSSEC (Domain Name System Security)

«conjunto de extensões de protocolo DNS que adiciona assinaturas digitais criptográficas aos registos de um domínio;»

em linguagem simples · Uma tecnologia que assina digitalmente os registos de um domínio, para impedir que sejam falsificados e que os utilizadores sejam desviados para sites fraudulentos. A lei exige a sua implementação faseada pelos gestores de domínios, sempre que seja tecnicamente viável.

art. 7.ºart. 27.º

o)

Funções Vitais da Sociedade

«actividades essenciais sem as quais uma sociedade moderna não consegue funcionar de forma segura e sustentável;»

em linguagem simples · As actividades sem as quais o país não funciona, como o fornecimento de energia e água, as comunicações, a saúde, a banca ou os transportes. Servem de critério para identificar as infra-estruturas críticas e os serviços essenciais que a lei protege com mais exigência.

art. 7.ºart. 13.º

p)

Incidente Informático

«qualquer evento real ou suspeito relacionado com a segurança de sistema informático ou de rede;»

em linguagem simples · Qualquer acontecimento, confirmado ou apenas suspeito, que afecte a segurança de um sistema ou rede. A definição é ampla de propósito: basta a suspeita. A lei usa depois o conceito de impacto significativo para decidir que incidentes têm de ser notificados.

art. 6.ºart. 7.ºart. 28.ºart. 30.º

q)

Infra-Estruturas Críticas

«instalação, rede, sistema, activo, serviço ou conjunto de activos físicos ou digitais, situado em território nacional, cuja disponibilidade, integridade ou funcionamento é essencial para a manutenção de funções vitais da sociedade, da segurança nacional, da saúde pública, da economia ou do bem-estar da população, e cuja perturbação, comprometimento ou destruição seja susceptível de causar um impacto grave na continuidade desses serviços ou funções, nos termos da legislação aplicável;»

em linguagem simples · Instalações, redes ou sistemas em Angola cujo funcionamento é essencial para a sociedade, a segurança, a saúde, a economia ou o bem-estar, e cuja falha teria impacto grave. Os seus operadores têm as obrigações mais exigentes da lei e são os primeiros a ser fiscalizados.

art. 1.ºart. 7.ºart. 13.ºart. 14.ºart. 31.ºart. 32.ºart. 44.ºart. 46.º

r)

IMEI (International Mobile Equipment Identity)

«código pré-gravado nos equipamentos móveis, que permite a identificação do equipamento ou do terminal a nível internacional ao interligar-se a uma rede de comunicações electrónicas acessíveis ao público, considerando-se, quando aplicável, o código equivalente da tecnologia utilizada;»

em linguagem simples · O número único de identificação gravado em cada telemóvel ou equipamento móvel, que o identifica quando se liga a uma rede. A lei define o termo, embora não o use noutros artigos, o que sugere que será relevante em regulamentação futura sobre registo de equipamentos.

art. 7.º

s)

Operadores de Comunicações Electrónicas

«organismos, pessoas colectivas de direito público, pessoas singulares ou colectivas de direito privado ou misto, que oferecem redes ou serviços de comunicações electrónicas;»

em linguagem simples · Todas as entidades, públicas ou privadas, que oferecem redes ou serviços de telecomunicações. Inclui operadores de telefonia fixa e móvel e fornecedores de acesso à internet. Estão sujeitos às obrigações da subsecção sobre comunicações electrónicas e ao regime da Administração Pública, com adaptações.

art. 7.ºart. 23.ºart. 24.ºart. 42.º

t)

Operadores de Comunicações Electrónicas Acessíveis ao Público

«operadores de redes de comunicações electrónicas públicas e os operadores de serviços de comunicações electrónicas públicos, conforme estes sejam definidos na legislação relevante vigente;»

em linguagem simples · Os operadores que oferecem redes ou serviços de comunicações ao público em geral, e não apenas a um grupo fechado. A definição concreta vem da legislação das telecomunicações. É com estes operadores que os assinantes têm contrato.

art. 7.ºart. 23.ºart. 24.º

u)

Operador de Infra-Estruturas Críticas

«pessoa singular ou colectiva, pública ou privada, responsável pela gestão, exploração, manutenção ou controlo de uma ou mais infra-estruturas críticas, nos termos da presente Lei ou de legislação específica;»

em linguagem simples · A entidade que gere, explora, mantém ou controla uma infra-estrutura crítica, seja pública ou privada. Tem de criar um CSIRT, nomear um ponto focal, registar-se no Centro Nacional de Cibersegurança, cumprir os requisitos mínimos de segurança e notificar incidentes ao CERT.ao.

art. 7.ºart. 14.ºart. 30.ºart. 31.ºart. 32.ºart. 46.º

v)

Prestador de Serviço

«pessoa singular ou colectiva, pública ou privada que, no exercício da sua actividade, disponibiliza, explora ou assegura a prestação de serviços previstos na presente Lei, recorrendo a redes de comunicação e sistema de informação;»

em linguagem simples · Termo genérico para qualquer entidade que preste um dos serviços regulados pela lei usando redes e sistemas de informação. Cada tipo de prestador (digital, centro de dados, nuvem, cibersegurança, comunicações) tem depois uma definição e obrigações próprias.

art. 7.ºart. 11.ºart. 30.º

w)

Prestador de Serviços de Centro de Dados

«entidade, pública ou privada que presta serviços de armazenamento, tratamento e transmissão de dados, englobando estruturas ou grupos de estruturas dedicados ao alojamento, à interligação e à operação centralizada de equipamento de redes de comunicação de dados e tecnologias de informação;»

em linguagem simples · A entidade que opera instalações físicas dedicadas a alojar e operar servidores e equipamentos de rede para terceiros. Deve criar um CSIRT, registar-se, contratar seguro, proteger os dados alojados e informar os clientes sobre incidentes, seguro e políticas de continuidade.

art. 7.ºart. 17.ºart. 18.ºart. 37.ºart. 38.º

x)

Prestador de Serviços de Cibersegurança

«pessoa singular ou colectiva, pública ou privada, licenciada para a prestação de serviços de cibersegurança, relacionados com o tratamento de incidentes, gestão de vulnerabilidades, teste de penetração, serviços forenses digitais, governação de cibersegurança, gestão do risco, conformidade, formação e outros serviços de cibersegurança;»

em linguagem simples · Uma empresa ou profissional que vende serviços de segurança: resposta a incidentes, gestão de vulnerabilidades, testes de intrusão, análise forense, consultoria, conformidade ou formação. A definição refere licenciamento, cujos termos dependem de regulamentação. Deve registar-se e cumprir os requisitos da Administração Pública, com adaptações.

art. 7.ºart. 21.ºart. 22.ºart. 41.º

y)

Prestador de Serviços de Computação em Nuvem

«pessoa singular ou colectiva, pública ou privada, que fornece, directa ou indirectamente, um conjunto de recursos flexíveis e escaláveis físicos ou virtualmente compartilháveis;»

em linguagem simples · O fornecedor de serviços de cloud: capacidade de processamento, armazenamento ou aplicações partilhadas e ajustáveis a pedido. Deve criar um CSIRT, registar os utilizadores, registar-se no Centro Nacional de Cibersegurança e avisar os clientes sem atraso quando um incidente afecta os seus dados.

art. 7.ºart. 19.ºart. 20.ºart. 39.ºart. 40.º

z)

Prestador de Serviços de Comunicações Electrónicas

«entidade pública ou privada que presta ou explora serviços de transmissão e troca de comunicações, de forma síncrona ou assíncrona, por texto, voz, vídeo, imagem, documentos ou outros conteúdos digitais, através de redes de comunicações;»

em linguagem simples · A entidade que transmite comunicações de texto, voz, vídeo ou documentos através de redes, em tempo real ou não. Abrange operadores de telecomunicações e pode abranger serviços de mensagens. Deve registar os utilizadores, criar um CSIRT, registar-se e manter o sigilo das comunicações.

art. 7.ºart. 23.ºart. 24.ºart. 42.º

aa)

Prestador de Serviços Digitais

«pessoa singular ou colectiva, pública ou privada, prestadora de aplicações de internet que exploram, profissionalmente e com fins económicos e sociais, as plataformas digitais;»

em linguagem simples · Quem explora profissionalmente uma aplicação ou plataforma na internet: lojas online, marketplaces, aplicações móveis, plataformas de pagamento ou de reservas. Deve registar-se, ter CSIRT ou ponto focal, conservar apenas os registos necessários e notificar incidentes ao CERT.ao e ao CSIRT sectorial.

art. 7.ºart. 15.ºart. 16.ºart. 34.ºart. 35.ºart. 36.º

bb)

Prestador de Serviços Essenciais

«Pessoa singular ou colectiva, pública ou privada que presta serviços indispensáveis ao funcionamento da sociedade e da economia, cuja interrupção ou perturbação significativa causa um impacto relevante na continuidade de funções sociais ou económicas fundamentais;»

em linguagem simples · A entidade que presta serviços indispensáveis à sociedade e à economia, cuja interrupção teria impacto relevante: energia, água, saúde, banca, transportes, telecomunicações. Tem obrigações detalhadas de gestão de risco, monitorização contínua, continuidade de negócio e notificação, e deve registar-se.

art. 7.ºart. 13.ºart. 14.ºart. 33.ºart. 34.º

cc)

Programa de Computador

«conjunto de instruções (software) usado directa ou indirectamente num computador, tendo em vista à obtenção de determinado resultado, incluindo o material de concepção;»

em linguagem simples · O software: o conjunto de instruções que um computador executa para obter um resultado, incluindo a documentação de concepção. A gestão segura e atempada das actualizações de software é uma das obrigações concretas dos prestadores de serviços essenciais.

art. 7.ºart. 14.º

dd)

Rede

«grupo de sistemas de informação interligados entre si que permite o envio e a recepção de dados;»

em linguagem simples · Um conjunto de sistemas ligados entre si que trocam dados, desde a rede local de um escritório até à rede de um operador. As redes devem garantir integridade, disponibilidade, autenticidade e confidencialidade através de medidas adequadas ao risco.

art. 7.ºart. 25.ºart. 26.ºart. 29.º

ee)

Rede do Ciberespaço

«sistemas de transmissão ou equipamentos de comutação ou encaminhamento e os demais recursos que permitem o envio de sinais por cabo, meios radioeléctricos, meios ópticos ou por outros meios electromagnéticos, incluindo as redes de satélites, as redes terrestres fixas (com comutação de circuitos ou de pacotes, incluindo internet) e móveis os sistemas de cabos de electricidade, na medida em que sejam utilizados para a transmissão de sinais, as redes utilizadas para a radiodifusão sonora e televisiva por cabo, independentemente do tipo de informação transmitida;»

em linguagem simples · Toda a infra-estrutura física de transmissão de sinais: cabos, fibra, rádio, satélite, redes fixas e móveis, incluindo a internet, redes eléctricas usadas para transmitir sinais e redes de televisão por cabo. É a estas redes que o artigo 25.º impõe medidas de segurança.

art. 7.ºart. 25.º

ff)

Sistema de Comunicações Electrónicas

«rede de comunicações electrónicas e qualquer dispositivo ou conjunto de dispositivos que permitem a transmissão de sinais por meio óptico, celular, radioeléctrico, electromagnético ou através de qualquer outra plataforma;»

em linguagem simples · A rede de comunicações mais os equipamentos que transmitem sinais por fibra, rede móvel, rádio ou qualquer outra tecnologia. É a infra-estrutura operada pelos prestadores de comunicações electrónicas, sujeitos às obrigações da lei e à regulação sectorial.

art. 7.ºart. 23.ºart. 24.º

gg)

Sistema de Informação

«dispositivo ou conjunto de dispositivos, bem como a rede que suporta a comunicação entre eles, que, de forma separada ou conjunta, armazenam, tratam, transmitem, recebem ou recuperam dados;»

em linguagem simples · Um ou mais dispositivos, com a rede que os liga, que guardam, tratam ou transmitem dados. É o termo mais usado na lei para designar os sistemas que as organizações têm de proteger, monitorizar e, em caso de incidente, preservar para análise.

art. 7.ºart. 25.ºart. 29.ºart. 31.ºart. 46.ºart. 47.º

hh)

Sistema Informático

«dispositivo ou conjunto de dispositivos que procedem ao armazenamento, tratamento, recuperação ou transmissão de dados informáticos em execução de um programa de computador;»

em linguagem simples · Um ou mais dispositivos que processam dados informáticos ao executar um programa: computadores, servidores e sistemas embebidos. A lei usa este termo sobretudo no contexto da fiscalização das redes e sistemas informáticos pelo órgão regulador.

art. 7.ºart. 16.ºart. 51.º

ii)

Utilizador

«pessoa com credenciais e direitos de acesso a uma rede, dispositivo ou sistema de informação.»

em linguagem simples · Qualquer pessoa com credenciais e permissões para aceder a uma rede, dispositivo ou sistema. Alguns prestadores devem registar os seus utilizadores, mas a lei proíbe que isso seja interpretado como identificação civil obrigatória de todos os utilizadores de serviços digitais.

art. 7.ºart. 16.ºart. 20.ºart. 24.ºart. 32.º