Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança
Páginas desta lei

Artigos 11.º a 24.º, 31.º a 42.º

Sete categorias, sete pacotes de obrigações.

A lei organiza os serviços do sistema nacional em seis tipos art. 11.º, cada um com uma subsecção própria de obrigações, e trata à parte a Administração Pública e os operadores de infra-estruturas críticas art. 31.º art. 32.º. Todas as categorias reguladas têm de se registar no Centro Nacional de Cibersegurança art. 64.º.

entidades abrangidas pela Lei n.º 9/26 anel com o CNC ao centro e, à volta, as oito categorias de entidades com o artigo que fixa as suas obrigações. quem responde perante o CNC oito categorias de entidades e o artigo das suas obrigações CNC Centro Nacional de Cibersegurança infra-estruturas críticas art. 14.º serviços essenciais art. 14.º n.º 2 serviços digitais art. 16.º centros de dados art. 18.º computação em nuvem art. 20.º serviços de cibersegurança art. 22.º comunicações electrónicas art. 24.º Administração Pública art. 31.º todas se registam no CNC no prazo de 180 dias, art. 64.º

Operadores de infra-estruturas críticas

obrigações: art. 14.º n.º 1 · notificação: art. 32.º

Pessoa singular ou colectiva, pública ou privada, responsável pela gestão, exploração, manutenção ou controlo de instalações, redes, sistemas ou activos cuja disponibilidade, integridade ou funcionamento é essencial para funções vitais da sociedade, segurança nacional, saúde pública, economia ou bem-estar da população.

  • registo no CNC
  • CSIRT institucional obrigatório

Prestadores de serviços essenciais

obrigações: art. 14.º n.º 2 · notificação: art. 34.º

Pessoa singular ou colectiva, pública ou privada, que presta serviços indispensáveis ao funcionamento da sociedade e da economia, cuja interrupção ou perturbação significativa causa impacto relevante na continuidade de funções sociais ou económicas fundamentais.

  • registo no CNC
  • CSIRT quando exigido pela dimensão e risco

Prestadores de serviços digitais

obrigações: art. 16.º · notificação: art. 36.º

Pessoa singular ou colectiva, pública ou privada, prestadora de aplicações de internet que exploram, profissionalmente e com fins económicos e sociais, as plataformas digitais.

  • registo no CNC
  • CSIRT, ponto focal ou CSIRT sectorial
  • regulamentação específica se serve o Estado

Prestadores de serviços de centro de dados

obrigações: art. 18.º · notificação: art. 38.º

Entidade, pública ou privada, que presta serviços de armazenamento, tratamento e transmissão de dados, englobando estruturas dedicadas ao alojamento, à interligação e à operação centralizada de equipamento de redes e tecnologias de informação.

  • registo no CNC
  • CSIRT institucional obrigatório
  • seguro obrigatório
  • regulamentação específica se serve o Estado

Prestadores de serviços de computação em nuvem

obrigações: art. 20.º · notificação: art. 40.º

Pessoa singular ou colectiva, pública ou privada, que fornece, directa ou indirectamente, um conjunto de recursos flexíveis e escaláveis, físicos ou virtualmente compartilháveis.

  • registo no CNC
  • CSIRT institucional obrigatório
  • registo de utilizadores
  • informar sobre seguro
  • regulamentação específica se serve o Estado

Prestadores de serviços de cibersegurança

obrigações: art. 22.º · notificação: art. 41.º

Pessoa singular ou colectiva, pública ou privada, licenciada para a prestação de serviços de cibersegurança relacionados com o tratamento de incidentes, gestão de vulnerabilidades, testes de penetração, serviços forenses, governação, gestão do risco, conformidade, formação e outros.

  • registo no CNC
  • CSIRT quando exigido pela dimensão e risco

Prestadores de serviços de comunicações electrónicas

obrigações: art. 24.º · notificação: art. 42.º

Entidade pública ou privada que presta ou explora serviços de transmissão e troca de comunicações, de forma síncrona ou assíncrona, por texto, voz, vídeo, imagem, documentos ou outros conteúdos digitais, através de redes de comunicações.

  • registo no CNC
  • CSIRT institucional obrigatório
  • registo de utilizadores

Órgãos e serviços da Administração Pública

obrigações: art. 31.º · notificação: art. 32.º

Órgãos e serviços da Administração Pública central e local que utilizam redes e sistemas de informação, com excepção das redes de comando e controlo da Defesa, Segurança e Ordem Interna e das que processam informação classificada.

  • sem registo no CNC
  • CSIRT institucional obrigatório

Matriz de obrigações

Todas as obrigações da lei cruzadas com as categorias. Filtre por tipo, procure por palavra e exporte em CSV.

97 de 97 obrigações

IC Infra-estruturas críticasSE Serviços essenciaisSD Serviços digitaisCD Centros de dadosNV Computação em nuvemCS Serviços de cibersegurançaCE Comunicações electrónicasAP Administração Pública

obrigaçãoartigosICSESDCDNVCSCEAP
Comunicar imediatamente às autoridades competentes, ou às entidades responsáveis pelos sistemas afectados, as ameaças ou incidentes susceptíveis de comprometer a segurança das redes.art. 6.º n.º 1●●●●●●●●
Adoptar comportamentos responsáveis na utilização do ciberespaço, respeitando as normas de cibersegurança da lei.art. 6.º n.º 2●●●●●●●●
Registar-se no Centro Nacional de Cibersegurança no prazo de 180 dias a contar da entrada em vigor da lei, ou seja, até 27 de Março de 2027.reg.art. 64.º; art. 14.º n.º 3; art. 16.º n.º 2; art. 18.º n.º 2; art. 20.º n.º 2; art. 22.º n.º 2; art. 24.º n.º 2●●●●●●●·
Estabelecer um CSIRT institucional.art. 14.º n.º 1 a); art. 32.º n.º 1●······●
Designar um ponto focal de cibersegurança.art. 14.º n.º 1 b)●·······
Aderir a um CSIRT sectorial, de acordo com a dimensão, o risco e a criticidade da entidade.reg.art. 14.º n.º 1 c)●·······
Implementar medidas técnico-organizativas adequadas e proporcionais aos riscos, em conformidade com os requisitos mínimos de segurança da lei.art. 14.º n.º 1 d); art. 31.º n.º 4●·······
Adoptar uma abordagem de gestão de riscos para identificar, compreender e mitigar os riscos e prevenir incidentes.art. 14.º n.º 1 e)●·······
Dispor de procedimentos sólidos para a recuperação célere de incidentes cibernéticos.art. 14.º n.º 1 f)●·······
Manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores, nos termos da Lei de Protecção de Dados.art. 14.º n.º 1 g)●·······
Preservar e fornecer dados ou informações às autoridades competentes nos casos, termos, limites e garantias previstos na Constituição e na lei.art. 14.º n.º 1 h)●·······
Informar o CERT.ao sobre as ciberameaças e os ciberataques registados na sua actividade.art. 14.º n.º 1 i)●·······
Implementar processos internos de gestão da cibersegurança, com objectivos, responsabilidades e mecanismos de monitorização adequados aos riscos.art. 14.º n.º 1 j)●·······
Promover formação e capacitação periódica em cibersegurança e documentar as decisões relevantes.art. 14.º n.º 1 k)●·······
Realizar avaliação sistemática do risco de ocorrência de incidentes e geri-lo.art. 14.º n.º 2 a)·●······
Implementar medidas técnicas e organizacionais segundo o estado mais recente dos conhecimentos: operação segura, segurança física e ambiental, continuidade do serviço, planos de acção documentados e monitorização contínua.art. 14.º n.º 2 b)·●······
Recolher informações sobre ciberameaças e vulnerabilidades do sistema de informação usado no serviço essencial.art. 14.º n.º 2 c)·●······
Aplicar medidas para prevenir e limitar o impacto de incidentes: mecanismos de confidencialidade, integridade, disponibilidade e autenticidade; actualizações de software tempestivas; protecção contra modificações não autorizadas; medidas imediatas perante vulnerabilidades.art. 14.º n.º 2 d)·●······
Utilizar meios de comunicação adequados e seguros no âmbito do sistema nacional de cibersegurança.art. 14.º n.º 2 e)·●······
Adoptar políticas de cópias de segurança, recuperação de desastres, continuidade de negócio, gestão de crises, segurança da cadeia de fornecimento, controlo de acessos, autenticação multifactor e criptografia adequada ao risco.art. 14.º n.º 2 f)·●······
Designar o responsável pela cibersegurança e assegurar que o órgão de gestão aprova e acompanha as medidas de gestão de risco.art. 14.º n.º 2 g)·●······
Adoptar medidas técnicas e organizativas adequadas e proporcionais ao risco, com um nível de segurança ajustado aos progressos técnicos, e medidas preventivas para assegurar a continuidade dos serviços essenciais.art. 33.º·●······
Estabelecer um CSIRT institucional quando exigido em função da dimensão, criticidade e risco.art. 34.º n.º 1·●······
Notificar o CSIRT sectorial competente e o CERT.ao dos incidentes com impacto relevante na continuidade dos serviços essenciais, no prazo legalmente estabelecido.reg.art. 34.º n.º 1·●······
Quando depender de um prestador de serviços digitais terceiro, notificar todos os impactos importantes na continuidade dos seus serviços decorrentes de incidentes nesse prestador.art. 34.º n.º 2·●······
Incluir na notificação informação que permita ao Centro Nacional de Cibersegurança determinar o impacto transfronteiriço do incidente.art. 34.º n.º 3·●······
Conservar os registos técnicos, contratuais e de segurança estritamente necessários à prestação do serviço, à prevenção de incidentes e ao cumprimento de obrigações legais, com finalidade, minimização e prazo de conservação.art. 16.º n.º 1 a)··●·····
Estabelecer um CSIRT institucional, designar um ponto focal de cibersegurança ou aderir a um CSIRT sectorial, em função da dimensão, risco e criticidade.art. 16.º n.º 1 b)··●·····
Adoptar medidas técnicas e organizacionais para antecipar, detectar, reagir e recuperar de incidentes, tendo em conta a segurança dos sistemas, o tratamento de incidentes, a continuidade, a auditoria e as normas internacionais.art. 16.º n.º 1 c); art. 35.º n.º 2··●·····
Informar o CERT.ao sobre as ciberameaças e ciberataques registados na actividade.art. 16.º n.º 1 d)··●·····
Implementar as normas técnicas adequadas à protecção de redes e sistemas informáticos.art. 16.º n.º 1 e)··●·····
Garantir a segurança dos dados armazenados em ambientes de computação em nuvem.art. 16.º n.º 1 f)··●·····
Notificar os incidentes de cibersegurança ao CERT.ao e ao CSIRT sectorial competente nos prazos previstos, e à autoridade de protecção de dados quando estejam em causa dados pessoais.reg.art. 16.º n.º 1 g); art. 36.º n.º 1··●·····
Manter sigilo sobre as comunicações e informações transmitidas ou tratadas pelos utilizadores e clientes, salvo nos casos previstos na Constituição e na lei.art. 16.º n.º 1 h)··●·····
Não interpretar o dever de registo de utilizadores como identificação civil geral de todos os utilizadores nem como autorização para recolha massiva de dados pessoais ou de conteúdo das comunicações.art. 16.º n.º 4··●·····
Cumprir a regulamentação específica aplicável aos prestadores de serviços digitais que prestam serviços ao Estado.reg.art. 16.º n.º 3··●·····
Adoptar medidas de identificação e autenticação proporcionais ao risco e conservar os registos técnicos, contratuais e de segurança estritamente necessários.art. 18.º n.º 1 a)···●····
Estabelecer o CSIRT institucional.art. 18.º n.º 1 b)···●····
Garantir que os dados conservados têm a mesma qualidade e a mesma protecção e segurança que os dados na rede.art. 18.º n.º 1 c)···●····
Adoptar medidas técnicas e organizacionais contra a destruição, perda, alteração ou divulgação não autorizada dos dados.art. 18.º n.º 1 d)···●····
Informar o CERT.ao sobre as ciberameaças e ciberataques registados na actividade.art. 18.º n.º 1 e)···●····
Contratar e manter em vigor um seguro adequado à cobertura dos riscos decorrentes da prestação dos serviços.art. 18.º n.º 1 f)···●····
Adoptar medidas para evitar incidentes e reduzir ao mínimo o seu impacto, garantindo a integridade, confidencialidade e disponibilidade dos dados e reduzindo o tempo de inactividade.art. 18.º n.º 1 g); art. 37.º n.º 1···●····
Notificar os clientes sobre incidentes de cibersegurança que afectem ou possam afectar os seus dados, conteúdos ou serviços, incluindo violações de dados pessoais.art. 38.º n.º 1···●····
Notificar o CERT.ao no prazo legalmente estabelecido.reg.art. 38.º n.º 2···●····
Informar os assinantes sobre a existência, o âmbito e as condições da cobertura do seguro de responsabilidade civil, com as características que lhes permitam avaliar a exposição ao risco.art. 38.º n.º 3; art. 38.º n.º 4···●····
Adoptar regras e políticas internas de continuidade do negócio, recuperação de desastres e gestão de riscos, e fornecer aos assinantes um resumo dessas regras.art. 38.º n.º 5···●····
Submeter ao CSIRT sectorial e ao CERT.ao o relatório final de resposta e resolução do incidente, com causas, tempo de resolução, medidas aplicadas e impacto.reg.art. 38.º n.º 6; art. 38.º n.º 7···●····
Cumprir a regulamentação específica aplicável aos centros de dados que prestam serviços ao Estado.reg.art. 18.º n.º 3···●····
Estabelecer o CSIRT institucional.art. 20.º n.º 1 a)····●···
Registar os seus utilizadores.art. 20.º n.º 1 b)····●···
Garantir que os dados conservados têm a mesma qualidade e a mesma protecção e segurança que os dados na rede.art. 20.º n.º 1 c)····●···
Adoptar medidas técnicas e organizacionais contra a destruição, perda, alteração ou divulgação não autorizada dos dados.art. 20.º n.º 1 d)····●···
Informar o CERT.ao sobre as ciberameaças e ciberataques registados na actividade.art. 20.º n.º 1 e)····●···
Adoptar medidas técnicas e organizacionais para antecipar, detectar, reagir e recuperar dos danos causados por incidentes.art. 20.º n.º 1 f)····●···
Avaliar e gerir os riscos de armazenamento, processamento, transferência, segregação, disponibilidade e recuperação de dados, assegurando configuração segura, controlo de acessos, registo técnico, continuidade, reversibilidade, portabilidade, conformidade contratual e boas práticas reconhecidas.art. 39.º n.º 1····●···
Notificar os clientes, sem atraso injustificado, sobre incidentes que afectem ou possam afectar conteúdos, dados ou serviços, incluindo violações de dados pessoais.art. 40.º a)····●···
Notificar o CERT.ao, nos prazos previstos na lei, qualquer incidente de impacto significativo, incluindo violações de dados pessoais, sem prejuízo da notificação à autoridade de protecção de dados.reg.art. 40.º b)····●···
Informar os assinantes sobre qualquer cobertura de seguro do serviço contra responsabilidade civil, com as características que lhes permitam avaliar a exposição ao risco.art. 40.º c)····●···
Adoptar regras internas de continuidade, recuperação de desastres e gestão de riscos, e fornecer aos assinantes um resumo dessas regras.art. 40.º d)····●···
Submeter ao CSIRT sectorial e ao CERT.ao o relatório final sobre a resposta e resolução do incidente.reg.art. 40.º e)····●···
Cumprir a regulamentação específica aplicável à nuvem privada que presta serviços ao Estado.reg.art. 20.º n.º 3····●···
Descrever os serviços oferecidos e os processos técnicos envolvidos.art. 22.º n.º 1 a)·····●··
Manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores.art. 22.º n.º 1 b)·····●··
Adoptar medidas técnicas e organizacionais para antecipar, detectar, reagir e recuperar dos danos causados por incidentes.art. 22.º n.º 1 c)·····●··
Informar o CERT.ao sobre as ciberameaças e ciberataques registados na actividade.art. 22.º n.º 1 d)·····●··
Adoptar uma abordagem de gestão de riscos para identificar, compreender e mitigar os riscos e prevenir incidentes.art. 22.º n.º 1 e)·····●··
Cumprir, com as devidas adaptações, as regras de segurança e de notificação estabelecidas para a Administração Pública.art. 41.º n.º 1·····●··
Registar os seus utilizadores.art. 24.º n.º 1 a)······●·
Estabelecer o CSIRT institucional.art. 24.º n.º 1 b)······●·
Garantir que os dados conservados têm a mesma qualidade e a mesma protecção e segurança que os dados na rede.art. 24.º n.º 1 c)······●·
Adoptar medidas técnicas e organizacionais contra a destruição, perda, alteração ou divulgação não autorizada dos dados.art. 24.º n.º 1 d)······●·
Descrever os serviços oferecidos e os processos técnicos envolvidos.art. 24.º n.º 1 e)······●·
Informar o CERT.ao sobre as ciberameaças e ciberataques registados na actividade.art. 24.º n.º 1 f)······●·
Manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores.art. 24.º n.º 1 g)······●·
Assegurar nas redes do ciberespaço a integridade, disponibilidade, autenticidade e confidencialidade das comunicações, com gestão de acessos, monitorização de segurança, gestão de vulnerabilidades, actualizações, cópias de segurança, criptografia, continuidade e resposta a incidentes.art. 25.º······●·
Nos serviços de comunicação de dados através da internet, adoptar medidas baseadas em normas técnicas internacionalmente reconhecidas que garantam a integridade, a confidencialidade e a segurança das informações transmitidas.art. 26.º······●·
Os gestores de domínios, registos de nomes de domínio e responsáveis técnicos pelo DNS adoptam medidas para assegurar disponibilidade, integridade, autenticidade e resiliência, incluindo a implementação faseada de DNSSEC e procedimentos de verificação, correcção e acesso lícito aos dados de registo.art. 27.º··●···●·
Cumprir, com as devidas adaptações, as regras de segurança e de notificação estabelecidas para a Administração Pública.art. 42.º n.º 1······●·
Cumprir os requisitos mínimos de segurança: políticas de gestão de risco; prevenção, detecção, resposta e recuperação; protecção da disponibilidade, integridade, confidencialidade e autenticidade; controlo de acessos e gestão de identidades; avaliações de risco e testes periódicos; planos de continuidade e recuperação; formação e sensibilização.art. 31.º n.º 1; art. 31.º n.º 4●······●
Garantir um nível de segurança adequado ao risco em causa, tendo em conta os progressos técnicos mais recentes, e tomar medidas para evitar incidentes e reduzir ao mínimo o seu impacto.art. 31.º n.º 2; art. 31.º n.º 3●······●
Estabelecer CSIRT institucionais e notificar ao respectivo CSIRT sectorial, caso exista, e ao CERT.ao os incidentes com impacto relevante na segurança das redes e sistemas de informação.art. 32.º n.º 1●······●
Incluir na notificação informação que permita ao CERT.ao determinar o impacto transfronteiriço do incidente.art. 32.º n.º 2●·······
Submeter ao CSIRT sectorial e ao CERT.ao o relatório final de resposta e resolução do incidente, com causas, tempo gasto, medidas aplicadas e impacto, no prazo legalmente estabelecido, e relatórios intercalares quando solicitados ou enquanto o incidente durar.reg.art. 32.º n.º 6; art. 32.º n.º 7●●●··●●●
Incluir na notificação de incidentes, pelo menos, a descrição e natureza do incidente, o impacto estimado, as medidas de contenção adoptadas, a avaliação preliminar da causa e outras informações relevantes.art. 30.º n.º 4●●●●●●●●
Comunicar imediatamente os incidentes de elevado impacto, mesmo antes de definido o prazo geral de notificação.art. 30.º n.º 5●●●●●●●●
Fazer também as notificações legalmente devidas à autoridade de protecção de dados, aos reguladores sectoriais, às autoridades judiciárias e aos destinatários dos serviços, porque a notificação ao CERT.ao não as substitui.art. 30.º n.º 3●●●●●●●●
Facultar ao CSIRT institucional, ao CSIRT sectorial ou ao CERT.ao as informações técnicas e operacionais necessárias à prevenção, detecção, análise e resposta a incidentes, incluindo registos, indicadores de comprometimento, descrições e medidas de mitigação.art. 47.º n.º 1; art. 47.º n.º 2●●●●●●●●
Executar as medidas preventivas ou correctivas exigidas pelo CERT.ao ou pelo CSIRT sectorial, preservar o estado do sistema e os registos técnicos e realizar a análise de vulnerabilidades pedida.art. 46.º●●●●●·●●
Cumprir a determinação de limitação temporária do uso do sistema ou de componentes, quando fundamentada, registada e comunicada pelo CERT.ao ou pelo CSIRT sectorial.art. 47.º n.º 4●●●●●●●●
Proteger a informação recebida no âmbito de notificações, fiscalização, auditoria ou resposta a incidentes contra acesso indevido e divulgação não autorizada.art. 47.º n.º 3; art. 43.º n.º 3●●●●●●●●
Acusar a recepção das comunicações de vulnerabilidades, indicar um ponto de contacto e cooperar de boa-fé com quem as comunica.reg.art. 48.º n.º 4●●●●●●●●
Elaborar e manter um plano de resposta a incidentes.art. 55.º n.º 2 d); art. 31.º n.º 4 b)●●●●●●●●
Submeter os relatórios periódicos nos prazos que vierem a ser definidos.reg.art. 55.º n.º 1; art. 55.º n.º 2 c)●●●●●●●·
Cumprir os regulamentos técnicos e metodológicos emitidos pelo órgão legalmente competente.reg.art. 55.º n.º 2 e); art. 29.º n.º 3●●●●●●●●
Os fornecedores de tecnologia e serviços cumprem os requisitos de segurança acordados com os seus clientes; as entidades abrangidas exigem-nos nos contratos.art. 55.º n.º 2 f); art. 14.º n.º 2 f)●●●●●●●●
Não obstruir a supervisão, fiscalização ou auditoria legitimamente ordenada e não omitir nem falsificar informações nos relatórios de auditoria ou de gestão de riscos.art. 55.º n.º 3 b); art. 55.º n.º 3 c); art. 52.º●●●●●●●●

última verificação: 30 de setembro de 2026 · fonte: DR I série n.º 183, pp. 7266 a 7290