Artigos 11.º a 24.º, 31.º a 42.º
Sete categorias, sete pacotes de obrigações.
A lei organiza os serviços do sistema nacional em seis tipos art. 11.º, cada um com uma subsecção própria de obrigações, e trata à parte a Administração Pública e os operadores de infra-estruturas críticas art. 31.º art. 32.º. Todas as categorias reguladas têm de se registar no Centro Nacional de Cibersegurança art. 64.º.
Operadores de infra-estruturas críticas
obrigações: art. 14.º n.º 1 · notificação: art. 32.ºPessoa singular ou colectiva, pública ou privada, responsável pela gestão, exploração, manutenção ou controlo de instalações, redes, sistemas ou activos cuja disponibilidade, integridade ou funcionamento é essencial para funções vitais da sociedade, segurança nacional, saúde pública, economia ou bem-estar da população.
- registo no CNC
- CSIRT institucional obrigatório
Prestadores de serviços essenciais
obrigações: art. 14.º n.º 2 · notificação: art. 34.ºPessoa singular ou colectiva, pública ou privada, que presta serviços indispensáveis ao funcionamento da sociedade e da economia, cuja interrupção ou perturbação significativa causa impacto relevante na continuidade de funções sociais ou económicas fundamentais.
- registo no CNC
- CSIRT quando exigido pela dimensão e risco
Prestadores de serviços digitais
obrigações: art. 16.º · notificação: art. 36.ºPessoa singular ou colectiva, pública ou privada, prestadora de aplicações de internet que exploram, profissionalmente e com fins económicos e sociais, as plataformas digitais.
- registo no CNC
- CSIRT, ponto focal ou CSIRT sectorial
- regulamentação específica se serve o Estado
Prestadores de serviços de centro de dados
obrigações: art. 18.º · notificação: art. 38.ºEntidade, pública ou privada, que presta serviços de armazenamento, tratamento e transmissão de dados, englobando estruturas dedicadas ao alojamento, à interligação e à operação centralizada de equipamento de redes e tecnologias de informação.
- registo no CNC
- CSIRT institucional obrigatório
- seguro obrigatório
- regulamentação específica se serve o Estado
Prestadores de serviços de computação em nuvem
obrigações: art. 20.º · notificação: art. 40.ºPessoa singular ou colectiva, pública ou privada, que fornece, directa ou indirectamente, um conjunto de recursos flexíveis e escaláveis, físicos ou virtualmente compartilháveis.
- registo no CNC
- CSIRT institucional obrigatório
- registo de utilizadores
- informar sobre seguro
- regulamentação específica se serve o Estado
Prestadores de serviços de cibersegurança
obrigações: art. 22.º · notificação: art. 41.ºPessoa singular ou colectiva, pública ou privada, licenciada para a prestação de serviços de cibersegurança relacionados com o tratamento de incidentes, gestão de vulnerabilidades, testes de penetração, serviços forenses, governação, gestão do risco, conformidade, formação e outros.
- registo no CNC
- CSIRT quando exigido pela dimensão e risco
Prestadores de serviços de comunicações electrónicas
obrigações: art. 24.º · notificação: art. 42.ºEntidade pública ou privada que presta ou explora serviços de transmissão e troca de comunicações, de forma síncrona ou assíncrona, por texto, voz, vídeo, imagem, documentos ou outros conteúdos digitais, através de redes de comunicações.
- registo no CNC
- CSIRT institucional obrigatório
- registo de utilizadores
Órgãos e serviços da Administração Pública
obrigações: art. 31.º · notificação: art. 32.ºÓrgãos e serviços da Administração Pública central e local que utilizam redes e sistemas de informação, com excepção das redes de comando e controlo da Defesa, Segurança e Ordem Interna e das que processam informação classificada.
- sem registo no CNC
- CSIRT institucional obrigatório
Matriz de obrigações
Todas as obrigações da lei cruzadas com as categorias. Filtre por tipo, procure por palavra e exporte em CSV.
97 de 97 obrigações
IC Infra-estruturas críticasSE Serviços essenciaisSD Serviços digitaisCD Centros de dadosNV Computação em nuvemCS Serviços de cibersegurançaCE Comunicações electrónicasAP Administração Pública
| obrigação | artigos | IC | SE | SD | CD | NV | CS | CE | AP |
|---|---|---|---|---|---|---|---|---|---|
| Comunicar imediatamente às autoridades competentes, ou às entidades responsáveis pelos sistemas afectados, as ameaças ou incidentes susceptíveis de comprometer a segurança das redes. | art. 6.º n.º 1 | ● | ● | ● | ● | ● | ● | ● | ● |
| Adoptar comportamentos responsáveis na utilização do ciberespaço, respeitando as normas de cibersegurança da lei. | art. 6.º n.º 2 | ● | ● | ● | ● | ● | ● | ● | ● |
| Registar-se no Centro Nacional de Cibersegurança no prazo de 180 dias a contar da entrada em vigor da lei, ou seja, até 27 de Março de 2027.reg. | art. 64.º; art. 14.º n.º 3; art. 16.º n.º 2; art. 18.º n.º 2; art. 20.º n.º 2; art. 22.º n.º 2; art. 24.º n.º 2 | ● | ● | ● | ● | ● | ● | ● | · |
| Estabelecer um CSIRT institucional. | art. 14.º n.º 1 a); art. 32.º n.º 1 | ● | · | · | · | · | · | · | ● |
| Designar um ponto focal de cibersegurança. | art. 14.º n.º 1 b) | ● | · | · | · | · | · | · | · |
| Aderir a um CSIRT sectorial, de acordo com a dimensão, o risco e a criticidade da entidade.reg. | art. 14.º n.º 1 c) | ● | · | · | · | · | · | · | · |
| Implementar medidas técnico-organizativas adequadas e proporcionais aos riscos, em conformidade com os requisitos mínimos de segurança da lei. | art. 14.º n.º 1 d); art. 31.º n.º 4 | ● | · | · | · | · | · | · | · |
| Adoptar uma abordagem de gestão de riscos para identificar, compreender e mitigar os riscos e prevenir incidentes. | art. 14.º n.º 1 e) | ● | · | · | · | · | · | · | · |
| Dispor de procedimentos sólidos para a recuperação célere de incidentes cibernéticos. | art. 14.º n.º 1 f) | ● | · | · | · | · | · | · | · |
| Manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores, nos termos da Lei de Protecção de Dados. | art. 14.º n.º 1 g) | ● | · | · | · | · | · | · | · |
| Preservar e fornecer dados ou informações às autoridades competentes nos casos, termos, limites e garantias previstos na Constituição e na lei. | art. 14.º n.º 1 h) | ● | · | · | · | · | · | · | · |
| Informar o CERT.ao sobre as ciberameaças e os ciberataques registados na sua actividade. | art. 14.º n.º 1 i) | ● | · | · | · | · | · | · | · |
| Implementar processos internos de gestão da cibersegurança, com objectivos, responsabilidades e mecanismos de monitorização adequados aos riscos. | art. 14.º n.º 1 j) | ● | · | · | · | · | · | · | · |
| Promover formação e capacitação periódica em cibersegurança e documentar as decisões relevantes. | art. 14.º n.º 1 k) | ● | · | · | · | · | · | · | · |
| Realizar avaliação sistemática do risco de ocorrência de incidentes e geri-lo. | art. 14.º n.º 2 a) | · | ● | · | · | · | · | · | · |
| Implementar medidas técnicas e organizacionais segundo o estado mais recente dos conhecimentos: operação segura, segurança física e ambiental, continuidade do serviço, planos de acção documentados e monitorização contínua. | art. 14.º n.º 2 b) | · | ● | · | · | · | · | · | · |
| Recolher informações sobre ciberameaças e vulnerabilidades do sistema de informação usado no serviço essencial. | art. 14.º n.º 2 c) | · | ● | · | · | · | · | · | · |
| Aplicar medidas para prevenir e limitar o impacto de incidentes: mecanismos de confidencialidade, integridade, disponibilidade e autenticidade; actualizações de software tempestivas; protecção contra modificações não autorizadas; medidas imediatas perante vulnerabilidades. | art. 14.º n.º 2 d) | · | ● | · | · | · | · | · | · |
| Utilizar meios de comunicação adequados e seguros no âmbito do sistema nacional de cibersegurança. | art. 14.º n.º 2 e) | · | ● | · | · | · | · | · | · |
| Adoptar políticas de cópias de segurança, recuperação de desastres, continuidade de negócio, gestão de crises, segurança da cadeia de fornecimento, controlo de acessos, autenticação multifactor e criptografia adequada ao risco. | art. 14.º n.º 2 f) | · | ● | · | · | · | · | · | · |
| Designar o responsável pela cibersegurança e assegurar que o órgão de gestão aprova e acompanha as medidas de gestão de risco. | art. 14.º n.º 2 g) | · | ● | · | · | · | · | · | · |
| Adoptar medidas técnicas e organizativas adequadas e proporcionais ao risco, com um nível de segurança ajustado aos progressos técnicos, e medidas preventivas para assegurar a continuidade dos serviços essenciais. | art. 33.º | · | ● | · | · | · | · | · | · |
| Estabelecer um CSIRT institucional quando exigido em função da dimensão, criticidade e risco. | art. 34.º n.º 1 | · | ● | · | · | · | · | · | · |
| Notificar o CSIRT sectorial competente e o CERT.ao dos incidentes com impacto relevante na continuidade dos serviços essenciais, no prazo legalmente estabelecido.reg. | art. 34.º n.º 1 | · | ● | · | · | · | · | · | · |
| Quando depender de um prestador de serviços digitais terceiro, notificar todos os impactos importantes na continuidade dos seus serviços decorrentes de incidentes nesse prestador. | art. 34.º n.º 2 | · | ● | · | · | · | · | · | · |
| Incluir na notificação informação que permita ao Centro Nacional de Cibersegurança determinar o impacto transfronteiriço do incidente. | art. 34.º n.º 3 | · | ● | · | · | · | · | · | · |
| Conservar os registos técnicos, contratuais e de segurança estritamente necessários à prestação do serviço, à prevenção de incidentes e ao cumprimento de obrigações legais, com finalidade, minimização e prazo de conservação. | art. 16.º n.º 1 a) | · | · | ● | · | · | · | · | · |
| Estabelecer um CSIRT institucional, designar um ponto focal de cibersegurança ou aderir a um CSIRT sectorial, em função da dimensão, risco e criticidade. | art. 16.º n.º 1 b) | · | · | ● | · | · | · | · | · |
| Adoptar medidas técnicas e organizacionais para antecipar, detectar, reagir e recuperar de incidentes, tendo em conta a segurança dos sistemas, o tratamento de incidentes, a continuidade, a auditoria e as normas internacionais. | art. 16.º n.º 1 c); art. 35.º n.º 2 | · | · | ● | · | · | · | · | · |
| Informar o CERT.ao sobre as ciberameaças e ciberataques registados na actividade. | art. 16.º n.º 1 d) | · | · | ● | · | · | · | · | · |
| Implementar as normas técnicas adequadas à protecção de redes e sistemas informáticos. | art. 16.º n.º 1 e) | · | · | ● | · | · | · | · | · |
| Garantir a segurança dos dados armazenados em ambientes de computação em nuvem. | art. 16.º n.º 1 f) | · | · | ● | · | · | · | · | · |
| Notificar os incidentes de cibersegurança ao CERT.ao e ao CSIRT sectorial competente nos prazos previstos, e à autoridade de protecção de dados quando estejam em causa dados pessoais.reg. | art. 16.º n.º 1 g); art. 36.º n.º 1 | · | · | ● | · | · | · | · | · |
| Manter sigilo sobre as comunicações e informações transmitidas ou tratadas pelos utilizadores e clientes, salvo nos casos previstos na Constituição e na lei. | art. 16.º n.º 1 h) | · | · | ● | · | · | · | · | · |
| Não interpretar o dever de registo de utilizadores como identificação civil geral de todos os utilizadores nem como autorização para recolha massiva de dados pessoais ou de conteúdo das comunicações. | art. 16.º n.º 4 | · | · | ● | · | · | · | · | · |
| Cumprir a regulamentação específica aplicável aos prestadores de serviços digitais que prestam serviços ao Estado.reg. | art. 16.º n.º 3 | · | · | ● | · | · | · | · | · |
| Adoptar medidas de identificação e autenticação proporcionais ao risco e conservar os registos técnicos, contratuais e de segurança estritamente necessários. | art. 18.º n.º 1 a) | · | · | · | ● | · | · | · | · |
| Estabelecer o CSIRT institucional. | art. 18.º n.º 1 b) | · | · | · | ● | · | · | · | · |
| Garantir que os dados conservados têm a mesma qualidade e a mesma protecção e segurança que os dados na rede. | art. 18.º n.º 1 c) | · | · | · | ● | · | · | · | · |
| Adoptar medidas técnicas e organizacionais contra a destruição, perda, alteração ou divulgação não autorizada dos dados. | art. 18.º n.º 1 d) | · | · | · | ● | · | · | · | · |
| Informar o CERT.ao sobre as ciberameaças e ciberataques registados na actividade. | art. 18.º n.º 1 e) | · | · | · | ● | · | · | · | · |
| Contratar e manter em vigor um seguro adequado à cobertura dos riscos decorrentes da prestação dos serviços. | art. 18.º n.º 1 f) | · | · | · | ● | · | · | · | · |
| Adoptar medidas para evitar incidentes e reduzir ao mínimo o seu impacto, garantindo a integridade, confidencialidade e disponibilidade dos dados e reduzindo o tempo de inactividade. | art. 18.º n.º 1 g); art. 37.º n.º 1 | · | · | · | ● | · | · | · | · |
| Notificar os clientes sobre incidentes de cibersegurança que afectem ou possam afectar os seus dados, conteúdos ou serviços, incluindo violações de dados pessoais. | art. 38.º n.º 1 | · | · | · | ● | · | · | · | · |
| Notificar o CERT.ao no prazo legalmente estabelecido.reg. | art. 38.º n.º 2 | · | · | · | ● | · | · | · | · |
| Informar os assinantes sobre a existência, o âmbito e as condições da cobertura do seguro de responsabilidade civil, com as características que lhes permitam avaliar a exposição ao risco. | art. 38.º n.º 3; art. 38.º n.º 4 | · | · | · | ● | · | · | · | · |
| Adoptar regras e políticas internas de continuidade do negócio, recuperação de desastres e gestão de riscos, e fornecer aos assinantes um resumo dessas regras. | art. 38.º n.º 5 | · | · | · | ● | · | · | · | · |
| Submeter ao CSIRT sectorial e ao CERT.ao o relatório final de resposta e resolução do incidente, com causas, tempo de resolução, medidas aplicadas e impacto.reg. | art. 38.º n.º 6; art. 38.º n.º 7 | · | · | · | ● | · | · | · | · |
| Cumprir a regulamentação específica aplicável aos centros de dados que prestam serviços ao Estado.reg. | art. 18.º n.º 3 | · | · | · | ● | · | · | · | · |
| Estabelecer o CSIRT institucional. | art. 20.º n.º 1 a) | · | · | · | · | ● | · | · | · |
| Registar os seus utilizadores. | art. 20.º n.º 1 b) | · | · | · | · | ● | · | · | · |
| Garantir que os dados conservados têm a mesma qualidade e a mesma protecção e segurança que os dados na rede. | art. 20.º n.º 1 c) | · | · | · | · | ● | · | · | · |
| Adoptar medidas técnicas e organizacionais contra a destruição, perda, alteração ou divulgação não autorizada dos dados. | art. 20.º n.º 1 d) | · | · | · | · | ● | · | · | · |
| Informar o CERT.ao sobre as ciberameaças e ciberataques registados na actividade. | art. 20.º n.º 1 e) | · | · | · | · | ● | · | · | · |
| Adoptar medidas técnicas e organizacionais para antecipar, detectar, reagir e recuperar dos danos causados por incidentes. | art. 20.º n.º 1 f) | · | · | · | · | ● | · | · | · |
| Avaliar e gerir os riscos de armazenamento, processamento, transferência, segregação, disponibilidade e recuperação de dados, assegurando configuração segura, controlo de acessos, registo técnico, continuidade, reversibilidade, portabilidade, conformidade contratual e boas práticas reconhecidas. | art. 39.º n.º 1 | · | · | · | · | ● | · | · | · |
| Notificar os clientes, sem atraso injustificado, sobre incidentes que afectem ou possam afectar conteúdos, dados ou serviços, incluindo violações de dados pessoais. | art. 40.º a) | · | · | · | · | ● | · | · | · |
| Notificar o CERT.ao, nos prazos previstos na lei, qualquer incidente de impacto significativo, incluindo violações de dados pessoais, sem prejuízo da notificação à autoridade de protecção de dados.reg. | art. 40.º b) | · | · | · | · | ● | · | · | · |
| Informar os assinantes sobre qualquer cobertura de seguro do serviço contra responsabilidade civil, com as características que lhes permitam avaliar a exposição ao risco. | art. 40.º c) | · | · | · | · | ● | · | · | · |
| Adoptar regras internas de continuidade, recuperação de desastres e gestão de riscos, e fornecer aos assinantes um resumo dessas regras. | art. 40.º d) | · | · | · | · | ● | · | · | · |
| Submeter ao CSIRT sectorial e ao CERT.ao o relatório final sobre a resposta e resolução do incidente.reg. | art. 40.º e) | · | · | · | · | ● | · | · | · |
| Cumprir a regulamentação específica aplicável à nuvem privada que presta serviços ao Estado.reg. | art. 20.º n.º 3 | · | · | · | · | ● | · | · | · |
| Descrever os serviços oferecidos e os processos técnicos envolvidos. | art. 22.º n.º 1 a) | · | · | · | · | · | ● | · | · |
| Manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores. | art. 22.º n.º 1 b) | · | · | · | · | · | ● | · | · |
| Adoptar medidas técnicas e organizacionais para antecipar, detectar, reagir e recuperar dos danos causados por incidentes. | art. 22.º n.º 1 c) | · | · | · | · | · | ● | · | · |
| Informar o CERT.ao sobre as ciberameaças e ciberataques registados na actividade. | art. 22.º n.º 1 d) | · | · | · | · | · | ● | · | · |
| Adoptar uma abordagem de gestão de riscos para identificar, compreender e mitigar os riscos e prevenir incidentes. | art. 22.º n.º 1 e) | · | · | · | · | · | ● | · | · |
| Cumprir, com as devidas adaptações, as regras de segurança e de notificação estabelecidas para a Administração Pública. | art. 41.º n.º 1 | · | · | · | · | · | ● | · | · |
| Registar os seus utilizadores. | art. 24.º n.º 1 a) | · | · | · | · | · | · | ● | · |
| Estabelecer o CSIRT institucional. | art. 24.º n.º 1 b) | · | · | · | · | · | · | ● | · |
| Garantir que os dados conservados têm a mesma qualidade e a mesma protecção e segurança que os dados na rede. | art. 24.º n.º 1 c) | · | · | · | · | · | · | ● | · |
| Adoptar medidas técnicas e organizacionais contra a destruição, perda, alteração ou divulgação não autorizada dos dados. | art. 24.º n.º 1 d) | · | · | · | · | · | · | ● | · |
| Descrever os serviços oferecidos e os processos técnicos envolvidos. | art. 24.º n.º 1 e) | · | · | · | · | · | · | ● | · |
| Informar o CERT.ao sobre as ciberameaças e ciberataques registados na actividade. | art. 24.º n.º 1 f) | · | · | · | · | · | · | ● | · |
| Manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores. | art. 24.º n.º 1 g) | · | · | · | · | · | · | ● | · |
| Assegurar nas redes do ciberespaço a integridade, disponibilidade, autenticidade e confidencialidade das comunicações, com gestão de acessos, monitorização de segurança, gestão de vulnerabilidades, actualizações, cópias de segurança, criptografia, continuidade e resposta a incidentes. | art. 25.º | · | · | · | · | · | · | ● | · |
| Nos serviços de comunicação de dados através da internet, adoptar medidas baseadas em normas técnicas internacionalmente reconhecidas que garantam a integridade, a confidencialidade e a segurança das informações transmitidas. | art. 26.º | · | · | · | · | · | · | ● | · |
| Os gestores de domínios, registos de nomes de domínio e responsáveis técnicos pelo DNS adoptam medidas para assegurar disponibilidade, integridade, autenticidade e resiliência, incluindo a implementação faseada de DNSSEC e procedimentos de verificação, correcção e acesso lícito aos dados de registo. | art. 27.º | · | · | ● | · | · | · | ● | · |
| Cumprir, com as devidas adaptações, as regras de segurança e de notificação estabelecidas para a Administração Pública. | art. 42.º n.º 1 | · | · | · | · | · | · | ● | · |
| Cumprir os requisitos mínimos de segurança: políticas de gestão de risco; prevenção, detecção, resposta e recuperação; protecção da disponibilidade, integridade, confidencialidade e autenticidade; controlo de acessos e gestão de identidades; avaliações de risco e testes periódicos; planos de continuidade e recuperação; formação e sensibilização. | art. 31.º n.º 1; art. 31.º n.º 4 | ● | · | · | · | · | · | · | ● |
| Garantir um nível de segurança adequado ao risco em causa, tendo em conta os progressos técnicos mais recentes, e tomar medidas para evitar incidentes e reduzir ao mínimo o seu impacto. | art. 31.º n.º 2; art. 31.º n.º 3 | ● | · | · | · | · | · | · | ● |
| Estabelecer CSIRT institucionais e notificar ao respectivo CSIRT sectorial, caso exista, e ao CERT.ao os incidentes com impacto relevante na segurança das redes e sistemas de informação. | art. 32.º n.º 1 | ● | · | · | · | · | · | · | ● |
| Incluir na notificação informação que permita ao CERT.ao determinar o impacto transfronteiriço do incidente. | art. 32.º n.º 2 | ● | · | · | · | · | · | · | · |
| Submeter ao CSIRT sectorial e ao CERT.ao o relatório final de resposta e resolução do incidente, com causas, tempo gasto, medidas aplicadas e impacto, no prazo legalmente estabelecido, e relatórios intercalares quando solicitados ou enquanto o incidente durar.reg. | art. 32.º n.º 6; art. 32.º n.º 7 | ● | ● | ● | · | · | ● | ● | ● |
| Incluir na notificação de incidentes, pelo menos, a descrição e natureza do incidente, o impacto estimado, as medidas de contenção adoptadas, a avaliação preliminar da causa e outras informações relevantes. | art. 30.º n.º 4 | ● | ● | ● | ● | ● | ● | ● | ● |
| Comunicar imediatamente os incidentes de elevado impacto, mesmo antes de definido o prazo geral de notificação. | art. 30.º n.º 5 | ● | ● | ● | ● | ● | ● | ● | ● |
| Fazer também as notificações legalmente devidas à autoridade de protecção de dados, aos reguladores sectoriais, às autoridades judiciárias e aos destinatários dos serviços, porque a notificação ao CERT.ao não as substitui. | art. 30.º n.º 3 | ● | ● | ● | ● | ● | ● | ● | ● |
| Facultar ao CSIRT institucional, ao CSIRT sectorial ou ao CERT.ao as informações técnicas e operacionais necessárias à prevenção, detecção, análise e resposta a incidentes, incluindo registos, indicadores de comprometimento, descrições e medidas de mitigação. | art. 47.º n.º 1; art. 47.º n.º 2 | ● | ● | ● | ● | ● | ● | ● | ● |
| Executar as medidas preventivas ou correctivas exigidas pelo CERT.ao ou pelo CSIRT sectorial, preservar o estado do sistema e os registos técnicos e realizar a análise de vulnerabilidades pedida. | art. 46.º | ● | ● | ● | ● | ● | · | ● | ● |
| Cumprir a determinação de limitação temporária do uso do sistema ou de componentes, quando fundamentada, registada e comunicada pelo CERT.ao ou pelo CSIRT sectorial. | art. 47.º n.º 4 | ● | ● | ● | ● | ● | ● | ● | ● |
| Proteger a informação recebida no âmbito de notificações, fiscalização, auditoria ou resposta a incidentes contra acesso indevido e divulgação não autorizada. | art. 47.º n.º 3; art. 43.º n.º 3 | ● | ● | ● | ● | ● | ● | ● | ● |
| Acusar a recepção das comunicações de vulnerabilidades, indicar um ponto de contacto e cooperar de boa-fé com quem as comunica.reg. | art. 48.º n.º 4 | ● | ● | ● | ● | ● | ● | ● | ● |
| Elaborar e manter um plano de resposta a incidentes. | art. 55.º n.º 2 d); art. 31.º n.º 4 b) | ● | ● | ● | ● | ● | ● | ● | ● |
| Submeter os relatórios periódicos nos prazos que vierem a ser definidos.reg. | art. 55.º n.º 1; art. 55.º n.º 2 c) | ● | ● | ● | ● | ● | ● | ● | · |
| Cumprir os regulamentos técnicos e metodológicos emitidos pelo órgão legalmente competente.reg. | art. 55.º n.º 2 e); art. 29.º n.º 3 | ● | ● | ● | ● | ● | ● | ● | ● |
| Os fornecedores de tecnologia e serviços cumprem os requisitos de segurança acordados com os seus clientes; as entidades abrangidas exigem-nos nos contratos. | art. 55.º n.º 2 f); art. 14.º n.º 2 f) | ● | ● | ● | ● | ● | ● | ● | ● |
| Não obstruir a supervisão, fiscalização ou auditoria legitimamente ordenada e não omitir nem falsificar informações nos relatórios de auditoria ou de gestão de riscos. | art. 55.º n.º 3 b); art. 55.º n.º 3 c); art. 52.º | ● | ● | ● | ● | ● | ● | ● | ● |