Visão geral
A lei em dez minutos.
A Lei n.º 9/26 estabelece o regime jurídico da cibersegurança em Angola. Protege cidadãos e instituições contra ciberameaças e ciberataques e garante a integridade, disponibilidade, autenticidade e confidencialidade das redes, dos sistemas de informação, das infra-estruturas críticas e dos serviços essenciais art. 1.º.
| Diploma | Lei n.º 9/26, de 28 de Setembro, Lei da Cibersegurança |
|---|---|
| Publicação | Diário da República, I série, n.º 183, páginas 7266 a 7290 |
| Aprovação | Assembleia Nacional, 12 de Agosto de 2026 (104 votos a favor, 54 contra) |
| Promulgação | 8 de Setembro de 2026 |
| Entrada em vigor | 28 de Setembro de 2026, na data da publicação art. 67.º |
| Revoga | Lei n.º 7/17, de 16 de Fevereiro, Lei de Protecção das Redes e Sistemas Informáticos art. 65.º |
| Dimensão | 67 artigos em 7 capítulos |
| Fiscaliza e sanciona | Centro Nacional de Cibersegurança art. 58.º |
Em 30 segundos
- Quem: todas as pessoas que utilizem o ciberespaço angolano, com obrigações concretas para sete categorias de entidades e para a Administração Pública art. 2.º art. 11.º.
- O quê: registo no Centro Nacional de Cibersegurança, CSIRT ou ponto focal, gestão de risco aprovada pela gestão, requisitos mínimos de segurança, notificação de incidentes ao CERT.ao, cooperação com as autoridades e formação periódica.
- Quando: a lei já está em vigor. O registo tem de ser feito em 180 dias, até 27 de Março de 2027 art. 64.º. Os prazos de notificação e os requisitos técnicos aguardam regulamentação.
Como está organizada
- Capítulo I, Disposições gerais (artigos 1.º a 8.º)
- Capítulo II, Sistema Nacional da Cibersegurança (artigos 9.º a 24.º)
- Capítulo III, Segurança das redes e dos sistemas de informação (artigos 25.º a 43.º)
- Capítulo IV, Resposta a ameaças e incidentes de cibersegurança (artigos 44.º a 49.º)
- Capítulo V, Supervisão, fiscalização e auditoria (artigos 50.º a 52.º)
- Capítulo VI, Responsabilidade (artigos 53.º a 62.º)
- Capítulo VII, Disposições finais e transitórias (artigos 63.º a 67.º)
O sistema que a lei cria
O Sistema Nacional de Cibersegurança é composto por três órgãos: o Conselho Nacional de Cibersegurança, o Centro Nacional de Cibersegurança, cuja estrutura operacional é o CERT.ao, e a Rede Nacional de CSIRT art. 10.º. A sua organização é definida por acto do Presidente da República, tal como a Estratégia Nacional de Cibersegurança art. 12.º. A cadeia de resposta a incidentes vai do CSIRT institucional de cada entidade ao CSIRT sectorial e deste ao CERT.ao. Ver o sistema nacional.
Quem está abrangido
art. 14.º n.º 1
Operadores de infra-estruturas críticas
art. 14.º n.º 2
Prestadores de serviços essenciais
art. 16.º
Prestadores de serviços digitais
art. 18.º
Prestadores de serviços de centro de dados
art. 20.º
Prestadores de serviços de computação em nuvem
art. 22.º
Prestadores de serviços de cibersegurança
art. 24.º
Prestadores de serviços de comunicações electrónicas
art. 31.º
Órgãos e serviços da Administração Pública
Uma organização pode caber em mais do que uma categoria e acumula as obrigações de todas. A calculadora de classificação faz esse cruzamento.
As garantias
O sigilo da correspondência e das comunicações privadas é inviolável e só cede por decisão judicial art. 5.º. O tratamento de dados pessoais pelos órgãos do sistema limita-se ao estritamente necessário art. 4.º. O dever de registo de utilizadores não pode ser lido como identificação civil geral nem como recolha massiva art. 16.º n.º 4. A notificação de um incidente não constitui reconhecimento de responsabilidade art. 32.º n.º 8. Quem comunica vulnerabilidades de boa-fé está protegido art. 48.º.
Calendário legal
O que mudou
A Lei 7/17 era uma lei de protecção de redes e sistemas, centrada em intercepção, conservação de dados e contravenções aplicadas pela Agência de Protecção de Dados. A Lei 9/26 é uma lei de governação e resiliência: cria órgãos, categorias de entidades, obrigações de gestão de risco e de notificação, e entrega a fiscalização ao Centro Nacional de Cibersegurança. Comparação artigo a artigo.
Por onde começar
- Descobrir em que categorias cai e que obrigações tem.
- Fazer a autoavaliação para saber onde está.
- Seguir o roadmap de 180 dias até ao registo no Centro Nacional de Cibersegurança.
- Adaptar os templates às políticas que faltam.