Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança
Páginas desta lei

natureza: art. 7.º bb) · obrigações: art. 14.º n.º 2 · notificação: art. 34.º

Prestadores de serviços essenciais.

Pessoa singular ou colectiva, pública ou privada, que presta serviços indispensáveis ao funcionamento da sociedade e da economia, cuja interrupção ou perturbação significativa causa impacto relevante na continuidade de funções sociais ou económicas fundamentais.

em 30 segundos

  • Registo no CNC: obrigatório até 27 de Março de 2027.
  • CSIRT: CSIRT institucional quando exigido pela dimensão, criticidade e risco.
  • Obrigações: 29, de que 6 dependem de regulamentação para ficarem completas.

Exemplos típicos

  • bancos e seguradoras
  • operadores de pagamentos e fintech
  • saúde e laboratórios
  • transportes públicos e logística
  • abastecimento alimentar e combustíveis
  • serviços públicos digitais

A lei não designa entidades concretas; o enquadramento resulta da actividade de cada uma. Confirme o seu.

As obrigações, uma a uma

notificação

  • Comunicar imediatamente às autoridades competentes, ou às entidades responsáveis pelos sistemas afectados, as ameaças ou incidentes susceptíveis de comprometer a segurança das redes.

    art. 6.º n.º 1

    evidência: Procedimento interno de comunicação e registo das comunicações feitas. · templates: plano-resposta-incidentes · ferramenta: notificacao

  • Notificar o CSIRT sectorial competente e o CERT.ao dos incidentes com impacto relevante na continuidade dos serviços essenciais, no prazo legalmente estabelecido.

    art. 34.º n.º 1aguarda regulamentaçãofalta: contra-ordenação grave

    evidência: Notificações enviadas e comprovativos. · templates: notificacao-incidente · ferramenta: notificacao

  • Quando depender de um prestador de serviços digitais terceiro, notificar todos os impactos importantes na continuidade dos seus serviços decorrentes de incidentes nesse prestador.

    art. 34.º n.º 2

    evidência: Cláusulas contratuais de comunicação de incidentes pelos fornecedores. · templates: politica-fornecedores

  • Incluir na notificação informação que permita ao Centro Nacional de Cibersegurança determinar o impacto transfronteiriço do incidente.

    art. 34.º n.º 3

    evidência: Campo de impacto transfronteiriço no modelo de notificação. · templates: notificacao-incidente

  • Submeter ao CSIRT sectorial e ao CERT.ao o relatório final de resposta e resolução do incidente, com causas, tempo gasto, medidas aplicadas e impacto, no prazo legalmente estabelecido, e relatórios intercalares quando solicitados ou enquanto o incidente durar.

    art. 32.º n.º 6art. 32.º n.º 7aguarda regulamentação

    evidência: Relatórios finais e intercalares enviados. · templates: relatorio-final-incidente

  • Incluir na notificação de incidentes, pelo menos, a descrição e natureza do incidente, o impacto estimado, as medidas de contenção adoptadas, a avaliação preliminar da causa e outras informações relevantes.

    art. 30.º n.º 4

    evidência: Modelo de notificação com os cinco campos. · templates: notificacao-incidente · ferramenta: notificacao

  • Comunicar imediatamente os incidentes de elevado impacto, mesmo antes de definido o prazo geral de notificação.

    art. 30.º n.º 5

    evidência: Critérios internos de escalada imediata. · templates: plano-resposta-incidentes

  • Fazer também as notificações legalmente devidas à autoridade de protecção de dados, aos reguladores sectoriais, às autoridades judiciárias e aos destinatários dos serviços, porque a notificação ao CERT.ao não as substitui.

    art. 30.º n.º 3

    evidência: Matriz de destinatários de notificação por tipo de incidente. · templates: plano-resposta-incidentes · ferramenta: incidente

  • Submeter os relatórios periódicos nos prazos que vierem a ser definidos.

    art. 55.º n.º 1art. 55.º n.º 2 c)aguarda regulamentaçãofalta: contra-ordenação grave

    evidência: Relatórios internos periódicos, prontos para submissão quando o regulamento sair. · templates: registo-incidentes

governação

  • Adoptar comportamentos responsáveis na utilização do ciberespaço, respeitando as normas de cibersegurança da lei.

    art. 6.º n.º 2

    evidência: Política de cibersegurança e acções de sensibilização. · templates: politica-ciberseguranca

  • Realizar avaliação sistemática do risco de ocorrência de incidentes e geri-lo.

    art. 14.º n.º 2 a)

    evidência: Matriz de risco revista periodicamente. · templates: politica-gestao-risco, matriz-risco

  • Designar o responsável pela cibersegurança e assegurar que o órgão de gestão aprova e acompanha as medidas de gestão de risco.

    art. 14.º n.º 2 g)

    evidência: Acta de designação e actas de aprovação e acompanhamento pela gestão. · templates: designacao-responsavel

  • Estabelecer um CSIRT institucional quando exigido em função da dimensão, criticidade e risco.

    art. 34.º n.º 1

    evidência: Regulamento do CSIRT ou decisão fundamentada de adesão a CSIRT sectorial. · templates: regulamento-csirt

  • Proteger a informação recebida no âmbito de notificações, fiscalização, auditoria ou resposta a incidentes contra acesso indevido e divulgação não autorizada.

    art. 47.º n.º 3art. 43.º n.º 3falta: contra-ordenação muito grave

    evidência: Classificação da informação e controlo de acessos.

  • Elaborar e manter um plano de resposta a incidentes.

    art. 55.º n.º 2 d)art. 31.º n.º 4 b)falta: contra-ordenação grave

    evidência: Plano aprovado, testado e revisto. · templates: plano-resposta-incidentes

registo

medidas técnicas

  • Implementar medidas técnicas e organizacionais segundo o estado mais recente dos conhecimentos: operação segura, segurança física e ambiental, continuidade do serviço, planos de acção documentados e monitorização contínua.

    art. 14.º n.º 2 b)falta: contra-ordenação muito grave

    evidência: Planos de acção documentados e registos de monitorização. · templates: plano-continuidade

  • Recolher informações sobre ciberameaças e vulnerabilidades do sistema de informação usado no serviço essencial.

    art. 14.º n.º 2 c)

    evidência: Fontes de informação de ameaças e registo de vulnerabilidades tratadas. · templates: gestao-vulnerabilidades

  • Aplicar medidas para prevenir e limitar o impacto de incidentes: mecanismos de confidencialidade, integridade, disponibilidade e autenticidade; actualizações de software tempestivas; protecção contra modificações não autorizadas; medidas imediatas perante vulnerabilidades.

    art. 14.º n.º 2 d)

    evidência: Procedimento de gestão de vulnerabilidades e actualizações, com registos. · templates: gestao-vulnerabilidades

  • Utilizar meios de comunicação adequados e seguros no âmbito do sistema nacional de cibersegurança.

    art. 14.º n.º 2 e)

    evidência: Canais cifrados definidos para comunicação com o CERT.ao e o CSIRT sectorial.

  • Adoptar políticas de cópias de segurança, recuperação de desastres, continuidade de negócio, gestão de crises, segurança da cadeia de fornecimento, controlo de acessos, autenticação multifactor e criptografia adequada ao risco.

    art. 14.º n.º 2 f)

    evidência: As políticas aprovadas e a prova da sua aplicação. · templates: politica-copias-seguranca, plano-continuidade, politica-fornecedores, politica-controlo-acessos, politica-criptografia

  • Adoptar medidas técnicas e organizativas adequadas e proporcionais ao risco, com um nível de segurança ajustado aos progressos técnicos, e medidas preventivas para assegurar a continuidade dos serviços essenciais.

    art. 33.ºfalta: contra-ordenação muito grave

    evidência: Avaliação de risco e plano de tratamento. · ferramenta: autoavaliacao

  • Cumprir os regulamentos técnicos e metodológicos emitidos pelo órgão legalmente competente.

    art. 55.º n.º 2 e)art. 29.º n.º 3aguarda regulamentaçãofalta: contra-ordenação grave

    evidência: Acompanhamento das publicações e plano de adaptação.

cooperação com as autoridades

  • Facultar ao CSIRT institucional, ao CSIRT sectorial ou ao CERT.ao as informações técnicas e operacionais necessárias à prevenção, detecção, análise e resposta a incidentes, incluindo registos, indicadores de comprometimento, descrições e medidas de mitigação.

    art. 47.º n.º 1art. 47.º n.º 2

    evidência: Procedimento de resposta a pedidos de informação, com localização dos registos. · ferramenta: checklist-cert

  • Executar as medidas preventivas ou correctivas exigidas pelo CERT.ao ou pelo CSIRT sectorial, preservar o estado do sistema e os registos técnicos e realizar a análise de vulnerabilidades pedida.

    art. 46.ºfalta: contra-ordenação muito grave

    evidência: Procedimento de preservação de evidências e registo das medidas aplicadas. · templates: plano-resposta-incidentes

  • Cumprir a determinação de limitação temporária do uso do sistema ou de componentes, quando fundamentada, registada e comunicada pelo CERT.ao ou pelo CSIRT sectorial.

    art. 47.º n.º 4falta: contra-ordenação muito grave

    evidência: Registo das determinações recebidas e das acções tomadas.

  • Acusar a recepção das comunicações de vulnerabilidades, indicar um ponto de contacto e cooperar de boa-fé com quem as comunica.

    art. 48.º n.º 4aguarda regulamentação

    evidência: Política de comunicação responsável de vulnerabilidades publicada, com canal de contacto. · templates: comunicacao-vulnerabilidades

  • Não obstruir a supervisão, fiscalização ou auditoria legitimamente ordenada e não omitir nem falsificar informações nos relatórios de auditoria ou de gestão de riscos.

    art. 55.º n.º 3 b)art. 55.º n.º 3 c)art. 52.ºfalta: contra-ordenação muito grave

    evidência: Registos de auditoria íntegros e procedimento de acompanhamento de inspecções.

fornecedores

  • Os fornecedores de tecnologia e serviços cumprem os requisitos de segurança acordados com os seus clientes; as entidades abrangidas exigem-nos nos contratos.

    art. 55.º n.º 2 f)art. 14.º n.º 2 f)falta: contra-ordenação grave

    evidência: Cláusulas contratuais de segurança e avaliação de fornecedores. · templates: politica-fornecedores

Templates para esta categoria

última verificação: 30 de setembro de 2026 · fonte: DR I série n.º 183, pp. 7266 a 7290