natureza: art. 7.º q) · obrigações: art. 14.º n.º 1 · notificação: art. 32.º
Operadores de infra-estruturas críticas.
Pessoa singular ou colectiva, pública ou privada, responsável pela gestão, exploração, manutenção ou controlo de instalações, redes, sistemas ou activos cuja disponibilidade, integridade ou funcionamento é essencial para funções vitais da sociedade, segurança nacional, saúde pública, economia ou bem-estar da população.
em 30 segundos
- Registo no CNC: obrigatório até 27 de Março de 2027.
- CSIRT: CSIRT institucional obrigatório.
- Obrigações: 32, de que 6 dependem de regulamentação para ficarem completas.
Exemplos típicos
- produção, transporte e distribuição de electricidade
- captação e distribuição de água
- redes de telecomunicações nacionais
- portos, aeroportos e caminhos-de-ferro
- sistema bancário e de pagamentos
- hospitais de referência
- exploração de petróleo e gás
A lei não designa entidades concretas; o enquadramento resulta da actividade de cada uma. Confirme o seu.
As obrigações, uma a uma
notificação
Comunicar imediatamente às autoridades competentes, ou às entidades responsáveis pelos sistemas afectados, as ameaças ou incidentes susceptíveis de comprometer a segurança das redes.
evidência: Procedimento interno de comunicação e registo das comunicações feitas. · templates: plano-resposta-incidentes · ferramenta: notificacao
Informar o CERT.ao sobre as ciberameaças e os ciberataques registados na sua actividade.
evidência: Registo das comunicações ao CERT.ao. · templates: registo-incidentes
Estabelecer CSIRT institucionais e notificar ao respectivo CSIRT sectorial, caso exista, e ao CERT.ao os incidentes com impacto relevante na segurança das redes e sistemas de informação.
art. 32.º n.º 1falta: contra-ordenação grave
evidência: Notificações enviadas e comprovativos. · templates: notificacao-incidente, regulamento-csirt · ferramenta: notificacao
Incluir na notificação informação que permita ao CERT.ao determinar o impacto transfronteiriço do incidente.
evidência: Campo de impacto transfronteiriço no modelo de notificação. · templates: notificacao-incidente
Submeter ao CSIRT sectorial e ao CERT.ao o relatório final de resposta e resolução do incidente, com causas, tempo gasto, medidas aplicadas e impacto, no prazo legalmente estabelecido, e relatórios intercalares quando solicitados ou enquanto o incidente durar.
art. 32.º n.º 6art. 32.º n.º 7aguarda regulamentação
evidência: Relatórios finais e intercalares enviados. · templates: relatorio-final-incidente
Incluir na notificação de incidentes, pelo menos, a descrição e natureza do incidente, o impacto estimado, as medidas de contenção adoptadas, a avaliação preliminar da causa e outras informações relevantes.
evidência: Modelo de notificação com os cinco campos. · templates: notificacao-incidente · ferramenta: notificacao
Comunicar imediatamente os incidentes de elevado impacto, mesmo antes de definido o prazo geral de notificação.
evidência: Critérios internos de escalada imediata. · templates: plano-resposta-incidentes
Fazer também as notificações legalmente devidas à autoridade de protecção de dados, aos reguladores sectoriais, às autoridades judiciárias e aos destinatários dos serviços, porque a notificação ao CERT.ao não as substitui.
evidência: Matriz de destinatários de notificação por tipo de incidente. · templates: plano-resposta-incidentes · ferramenta: incidente
Submeter os relatórios periódicos nos prazos que vierem a ser definidos.
art. 55.º n.º 1art. 55.º n.º 2 c)aguarda regulamentaçãofalta: contra-ordenação grave
evidência: Relatórios internos periódicos, prontos para submissão quando o regulamento sair. · templates: registo-incidentes
governação
Adoptar comportamentos responsáveis na utilização do ciberespaço, respeitando as normas de cibersegurança da lei.
evidência: Política de cibersegurança e acções de sensibilização. · templates: politica-ciberseguranca
Estabelecer um CSIRT institucional.
art. 14.º n.º 1 a)art. 32.º n.º 1
evidência: Regulamento do CSIRT aprovado, composição e contactos. · templates: regulamento-csirt
Designar um ponto focal de cibersegurança.
evidência: Acta de designação com contactos e substituto. · templates: designacao-responsavel
Adoptar uma abordagem de gestão de riscos para identificar, compreender e mitigar os riscos e prevenir incidentes.
evidência: Política de gestão de risco e matriz de risco actualizada. · templates: politica-gestao-risco, matriz-risco
Manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores, nos termos da Lei de Protecção de Dados.
evidência: Cláusulas de confidencialidade e controlos de acesso aos dados de comunicações.
Implementar processos internos de gestão da cibersegurança, com objectivos, responsabilidades e mecanismos de monitorização adequados aos riscos.
evidência: Política de cibersegurança aprovada e indicadores de monitorização. · templates: politica-ciberseguranca
Promover formação e capacitação periódica em cibersegurança e documentar as decisões relevantes.
evidência: Plano de formação, registos de presenças e registo de decisões. · templates: plano-formacao
Proteger a informação recebida no âmbito de notificações, fiscalização, auditoria ou resposta a incidentes contra acesso indevido e divulgação não autorizada.
art. 47.º n.º 3art. 43.º n.º 3falta: contra-ordenação muito grave
evidência: Classificação da informação e controlo de acessos.
Elaborar e manter um plano de resposta a incidentes.
art. 55.º n.º 2 d)art. 31.º n.º 4 b)falta: contra-ordenação grave
evidência: Plano aprovado, testado e revisto. · templates: plano-resposta-incidentes
registo
Registar-se no Centro Nacional de Cibersegurança no prazo de 180 dias a contar da entrada em vigor da lei, ou seja, até 27 de Março de 2027.
art. 64.ºart. 14.º n.º 3art. 16.º n.º 2art. 18.º n.º 2art. 20.º n.º 2art. 22.º n.º 2art. 24.º n.º 2aguarda regulamentaçãofalta: contra-ordenação grave
evidência: Comprovativo de registo emitido pelo Centro Nacional de Cibersegurança. · templates: checklist-registo-cnc
cooperação com as autoridades
Aderir a um CSIRT sectorial, de acordo com a dimensão, o risco e a criticidade da entidade.
art. 14.º n.º 1 c)aguarda regulamentação
evidência: Acordo ou comprovativo de adesão ao CSIRT sectorial.
Preservar e fornecer dados ou informações às autoridades competentes nos casos, termos, limites e garantias previstos na Constituição e na lei.
evidência: Procedimento de resposta a pedidos das autoridades, com validação jurídica. · ferramenta: checklist-cert
Facultar ao CSIRT institucional, ao CSIRT sectorial ou ao CERT.ao as informações técnicas e operacionais necessárias à prevenção, detecção, análise e resposta a incidentes, incluindo registos, indicadores de comprometimento, descrições e medidas de mitigação.
art. 47.º n.º 1art. 47.º n.º 2
evidência: Procedimento de resposta a pedidos de informação, com localização dos registos. · ferramenta: checklist-cert
Executar as medidas preventivas ou correctivas exigidas pelo CERT.ao ou pelo CSIRT sectorial, preservar o estado do sistema e os registos técnicos e realizar a análise de vulnerabilidades pedida.
art. 46.ºfalta: contra-ordenação muito grave
evidência: Procedimento de preservação de evidências e registo das medidas aplicadas. · templates: plano-resposta-incidentes
Cumprir a determinação de limitação temporária do uso do sistema ou de componentes, quando fundamentada, registada e comunicada pelo CERT.ao ou pelo CSIRT sectorial.
art. 47.º n.º 4falta: contra-ordenação muito grave
evidência: Registo das determinações recebidas e das acções tomadas.
Acusar a recepção das comunicações de vulnerabilidades, indicar um ponto de contacto e cooperar de boa-fé com quem as comunica.
art. 48.º n.º 4aguarda regulamentação
evidência: Política de comunicação responsável de vulnerabilidades publicada, com canal de contacto. · templates: comunicacao-vulnerabilidades
Não obstruir a supervisão, fiscalização ou auditoria legitimamente ordenada e não omitir nem falsificar informações nos relatórios de auditoria ou de gestão de riscos.
art. 55.º n.º 3 b)art. 55.º n.º 3 c)art. 52.ºfalta: contra-ordenação muito grave
evidência: Registos de auditoria íntegros e procedimento de acompanhamento de inspecções.
medidas técnicas
Implementar medidas técnico-organizativas adequadas e proporcionais aos riscos, em conformidade com os requisitos mínimos de segurança da lei.
art. 14.º n.º 1 d)art. 31.º n.º 4falta: contra-ordenação muito grave
evidência: Políticas, procedimentos e registos de implementação dos requisitos mínimos. · templates: politica-ciberseguranca, politica-controlo-acessos, politica-criptografia · ferramenta: autoavaliacao
Dispor de procedimentos sólidos para a recuperação célere de incidentes cibernéticos.
art. 14.º n.º 1 f)falta: contra-ordenação grave
evidência: Plano de continuidade e recuperação testado. · templates: plano-continuidade, plano-resposta-incidentes
Cumprir os requisitos mínimos de segurança: políticas de gestão de risco; prevenção, detecção, resposta e recuperação; protecção da disponibilidade, integridade, confidencialidade e autenticidade; controlo de acessos e gestão de identidades; avaliações de risco e testes periódicos; planos de continuidade e recuperação; formação e sensibilização.
art. 31.º n.º 1art. 31.º n.º 4falta: contra-ordenação muito grave
evidência: As sete políticas e os registos de aplicação. · templates: politica-ciberseguranca, politica-gestao-risco, plano-resposta-incidentes, politica-controlo-acessos, plano-continuidade, plano-formacao · ferramenta: autoavaliacao
Garantir um nível de segurança adequado ao risco em causa, tendo em conta os progressos técnicos mais recentes, e tomar medidas para evitar incidentes e reduzir ao mínimo o seu impacto.
art. 31.º n.º 2art. 31.º n.º 3
evidência: Avaliação de risco actualizada e plano de tratamento. · templates: matriz-risco
Cumprir os regulamentos técnicos e metodológicos emitidos pelo órgão legalmente competente.
art. 55.º n.º 2 e)art. 29.º n.º 3aguarda regulamentaçãofalta: contra-ordenação grave
evidência: Acompanhamento das publicações e plano de adaptação.
fornecedores
Os fornecedores de tecnologia e serviços cumprem os requisitos de segurança acordados com os seus clientes; as entidades abrangidas exigem-nos nos contratos.
art. 55.º n.º 2 f)art. 14.º n.º 2 f)falta: contra-ordenação grave
evidência: Cláusulas contratuais de segurança e avaliação de fornecedores. · templates: politica-fornecedores
Templates para esta categoria
docx
Política de cibersegurança
A política de topo que a gestão aprova: âmbito, princípios, papéis e regras por domínio.
docx
Acta de designação do responsável e do ponto focal
Nomeia o responsável pela cibersegurança e o ponto focal, com poderes, contactos e substituto.
docx
Regulamento do CSIRT institucional
Missão, composição, níveis de serviço, classificação de incidentes e relação com o CSIRT sectorial e o CERT.ao.
docx
Política e metodologia de gestão de risco
Como a organização identifica, avalia e trata riscos de cibersegurança, com aprovação pela gestão.
xlsx
Matriz de avaliação de risco
Folha de cálculo para registar activos, ameaças, vulnerabilidades, risco e controlos.
docx
Plano de resposta a incidentes
Detecção, classificação, contenção, recuperação, notificação e lições aprendidas. A sua falta é contra-ordenação grave.
xlsx
Registo de incidentes
Folha de cálculo com todos os incidentes, classificação, notificações feitas e encerramento.
docx
Notificação de incidente ao CERT.ao
O documento de notificação com o conteúdo mínimo da lei, gerado a partir do simulador.
docx
Relatório final de resposta e resolução
Cronologia, causas, tempo de resolução, medidas, impacto e melhorias.
docx
Plano de continuidade e recuperação
Processos críticos, objectivos de recuperação, cenários, estratégias e testes.
docx
Política de controlo de acessos, identidades e MFA
Ciclo de vida de contas, privilégios, autenticação multifactor e revisões.
docx
Política de criptografia
Dados em trânsito e em repouso, algoritmos aceites, gestão de chaves e certificados.
docx
Política de fornecedores e cláusulas contratuais
Avaliação de fornecedores, requisitos mínimos e cláusulas modelo para nuvem e centros de dados.
docx
Política de comunicação responsável de vulnerabilidades
Canal de contacto, regras de boa-fé, métodos excluídos e prazos de resposta.
xlsx
Plano e registo de formação
Público, temas por função, calendário, presenças e registo de decisões relevantes.
docx
Checklist de preparação do registo no CNC
Tudo o que deve ter pronto para o registo no Centro Nacional de Cibersegurança até 27 de Março de 2027.