Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança
Páginas desta lei

natureza: art. 15.º · obrigações: art. 16.º · notificação: art. 36.º

Prestadores de serviços digitais.

Pessoa singular ou colectiva, pública ou privada, prestadora de aplicações de internet que exploram, profissionalmente e com fins económicos e sociais, as plataformas digitais.

em 30 segundos

  • Registo no CNC: obrigatório até 27 de Março de 2027.
  • CSIRT: CSIRT institucional, ponto focal ou adesão a CSIRT sectorial, conforme a dimensão.
  • Obrigações: 28, de que 7 dependem de regulamentação para ficarem completas.

Exemplos típicos

  • lojas online e marketplaces
  • aplicações móveis com contas de utilizador
  • portais de notícias e redes sociais
  • plataformas de transporte, entregas e reservas
  • software como serviço para empresas
  • portais de serviços ao cidadão

A lei não designa entidades concretas; o enquadramento resulta da actividade de cada uma. Confirme o seu.

As obrigações, uma a uma

notificação

  • Comunicar imediatamente às autoridades competentes, ou às entidades responsáveis pelos sistemas afectados, as ameaças ou incidentes susceptíveis de comprometer a segurança das redes.

    art. 6.º n.º 1

    evidência: Procedimento interno de comunicação e registo das comunicações feitas. · templates: plano-resposta-incidentes · ferramenta: notificacao

  • Informar o CERT.ao sobre as ciberameaças e ciberataques registados na actividade.

    art. 16.º n.º 1 d)

    evidência: Registo das comunicações ao CERT.ao. · templates: registo-incidentes

  • Notificar os incidentes de cibersegurança ao CERT.ao e ao CSIRT sectorial competente nos prazos previstos, e à autoridade de protecção de dados quando estejam em causa dados pessoais.

    art. 16.º n.º 1 g)art. 36.º n.º 1aguarda regulamentaçãofalta: contra-ordenação grave

    evidência: Notificações enviadas e comprovativos. · templates: notificacao-incidente · ferramenta: notificacao

  • Submeter ao CSIRT sectorial e ao CERT.ao o relatório final de resposta e resolução do incidente, com causas, tempo gasto, medidas aplicadas e impacto, no prazo legalmente estabelecido, e relatórios intercalares quando solicitados ou enquanto o incidente durar.

    art. 32.º n.º 6art. 32.º n.º 7aguarda regulamentação

    evidência: Relatórios finais e intercalares enviados. · templates: relatorio-final-incidente

  • Incluir na notificação de incidentes, pelo menos, a descrição e natureza do incidente, o impacto estimado, as medidas de contenção adoptadas, a avaliação preliminar da causa e outras informações relevantes.

    art. 30.º n.º 4

    evidência: Modelo de notificação com os cinco campos. · templates: notificacao-incidente · ferramenta: notificacao

  • Comunicar imediatamente os incidentes de elevado impacto, mesmo antes de definido o prazo geral de notificação.

    art. 30.º n.º 5

    evidência: Critérios internos de escalada imediata. · templates: plano-resposta-incidentes

  • Fazer também as notificações legalmente devidas à autoridade de protecção de dados, aos reguladores sectoriais, às autoridades judiciárias e aos destinatários dos serviços, porque a notificação ao CERT.ao não as substitui.

    art. 30.º n.º 3

    evidência: Matriz de destinatários de notificação por tipo de incidente. · templates: plano-resposta-incidentes · ferramenta: incidente

  • Submeter os relatórios periódicos nos prazos que vierem a ser definidos.

    art. 55.º n.º 1art. 55.º n.º 2 c)aguarda regulamentaçãofalta: contra-ordenação grave

    evidência: Relatórios internos periódicos, prontos para submissão quando o regulamento sair. · templates: registo-incidentes

governação

  • Adoptar comportamentos responsáveis na utilização do ciberespaço, respeitando as normas de cibersegurança da lei.

    art. 6.º n.º 2

    evidência: Política de cibersegurança e acções de sensibilização. · templates: politica-ciberseguranca

  • Conservar os registos técnicos, contratuais e de segurança estritamente necessários à prestação do serviço, à prevenção de incidentes e ao cumprimento de obrigações legais, com finalidade, minimização e prazo de conservação.

    art. 16.º n.º 1 a)

    evidência: Política de conservação de registos com prazos. · templates: registo-utilizadores

  • Estabelecer um CSIRT institucional, designar um ponto focal de cibersegurança ou aderir a um CSIRT sectorial, em função da dimensão, risco e criticidade.

    art. 16.º n.º 1 b)

    evidência: Acta de designação ou regulamento do CSIRT. · templates: designacao-responsavel, regulamento-csirt

  • Manter sigilo sobre as comunicações e informações transmitidas ou tratadas pelos utilizadores e clientes, salvo nos casos previstos na Constituição e na lei.

    art. 16.º n.º 1 h)

    evidência: Política de confidencialidade e controlos de acesso.

  • Não interpretar o dever de registo de utilizadores como identificação civil geral de todos os utilizadores nem como autorização para recolha massiva de dados pessoais ou de conteúdo das comunicações.

    art. 16.º n.º 4

    evidência: Procedimento de registo de utilizadores com minimização documentada. · templates: registo-utilizadores

  • Cumprir a regulamentação específica aplicável aos prestadores de serviços digitais que prestam serviços ao Estado.

    art. 16.º n.º 3aguarda regulamentação

    evidência: Conformidade com o regulamento quando publicado.

  • Proteger a informação recebida no âmbito de notificações, fiscalização, auditoria ou resposta a incidentes contra acesso indevido e divulgação não autorizada.

    art. 47.º n.º 3art. 43.º n.º 3falta: contra-ordenação muito grave

    evidência: Classificação da informação e controlo de acessos.

  • Elaborar e manter um plano de resposta a incidentes.

    art. 55.º n.º 2 d)art. 31.º n.º 4 b)falta: contra-ordenação grave

    evidência: Plano aprovado, testado e revisto. · templates: plano-resposta-incidentes

registo

medidas técnicas

  • Adoptar medidas técnicas e organizacionais para antecipar, detectar, reagir e recuperar de incidentes, tendo em conta a segurança dos sistemas, o tratamento de incidentes, a continuidade, a auditoria e as normas internacionais.

    art. 16.º n.º 1 c)art. 35.º n.º 2falta: contra-ordenação muito grave

    evidência: Plano de resposta e registos de testes. · templates: plano-resposta-incidentes

  • Implementar as normas técnicas adequadas à protecção de redes e sistemas informáticos.

    art. 16.º n.º 1 e)

    evidência: Referencial adoptado (por exemplo ISO/IEC 27001) e relatório de conformidade.

  • Os gestores de domínios, registos de nomes de domínio e responsáveis técnicos pelo DNS adoptam medidas para assegurar disponibilidade, integridade, autenticidade e resiliência, incluindo a implementação faseada de DNSSEC e procedimentos de verificação, correcção e acesso lícito aos dados de registo.

    art. 27.º

    evidência: DNSSEC activo nas zonas geridas e procedimento de acesso aos dados de registo. · ferramenta: dominio

  • Cumprir os regulamentos técnicos e metodológicos emitidos pelo órgão legalmente competente.

    art. 55.º n.º 2 e)art. 29.º n.º 3aguarda regulamentaçãofalta: contra-ordenação grave

    evidência: Acompanhamento das publicações e plano de adaptação.

fornecedores

  • Garantir a segurança dos dados armazenados em ambientes de computação em nuvem.

    art. 16.º n.º 1 f)

    evidência: Contratos com prestadores de nuvem com cláusulas de segurança e localização dos dados. · templates: politica-fornecedores

  • Os fornecedores de tecnologia e serviços cumprem os requisitos de segurança acordados com os seus clientes; as entidades abrangidas exigem-nos nos contratos.

    art. 55.º n.º 2 f)art. 14.º n.º 2 f)falta: contra-ordenação grave

    evidência: Cláusulas contratuais de segurança e avaliação de fornecedores. · templates: politica-fornecedores

cooperação com as autoridades

  • Facultar ao CSIRT institucional, ao CSIRT sectorial ou ao CERT.ao as informações técnicas e operacionais necessárias à prevenção, detecção, análise e resposta a incidentes, incluindo registos, indicadores de comprometimento, descrições e medidas de mitigação.

    art. 47.º n.º 1art. 47.º n.º 2

    evidência: Procedimento de resposta a pedidos de informação, com localização dos registos. · ferramenta: checklist-cert

  • Executar as medidas preventivas ou correctivas exigidas pelo CERT.ao ou pelo CSIRT sectorial, preservar o estado do sistema e os registos técnicos e realizar a análise de vulnerabilidades pedida.

    art. 46.ºfalta: contra-ordenação muito grave

    evidência: Procedimento de preservação de evidências e registo das medidas aplicadas. · templates: plano-resposta-incidentes

  • Cumprir a determinação de limitação temporária do uso do sistema ou de componentes, quando fundamentada, registada e comunicada pelo CERT.ao ou pelo CSIRT sectorial.

    art. 47.º n.º 4falta: contra-ordenação muito grave

    evidência: Registo das determinações recebidas e das acções tomadas.

  • Acusar a recepção das comunicações de vulnerabilidades, indicar um ponto de contacto e cooperar de boa-fé com quem as comunica.

    art. 48.º n.º 4aguarda regulamentação

    evidência: Política de comunicação responsável de vulnerabilidades publicada, com canal de contacto. · templates: comunicacao-vulnerabilidades

  • Não obstruir a supervisão, fiscalização ou auditoria legitimamente ordenada e não omitir nem falsificar informações nos relatórios de auditoria ou de gestão de riscos.

    art. 55.º n.º 3 b)art. 55.º n.º 3 c)art. 52.ºfalta: contra-ordenação muito grave

    evidência: Registos de auditoria íntegros e procedimento de acompanhamento de inspecções.

Templates para esta categoria

última verificação: 30 de setembro de 2026 · fonte: DR I série n.º 183, pp. 7266 a 7290