Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança
Páginas desta lei

Artigos 28.º, 30.º, 32.º, 34.º, 36.º, 38.º, 40.º e 43.º

Quando e como notificar um incidente.

A lei obriga a notificar ao CERT.ao e ao CSIRT sectorial os incidentes com impacto significativo ou relevante, com um conteúdo mínimo, e a produzir depois um relatório final. Os prazos e os canais ficaram para diploma próprio, mas o dever de comunicar já existe.

em 30 segundos

  • Quem: Administração Pública, CSIRT sectoriais e institucionais, operadores de infra-estruturas críticas e todos os prestadores de serviços regulados, e outras entidades em função da dimensão e risco art. 30.º n.º 2.
  • O quê: incidentes de impacto significativo art. 28.º, com os cinco elementos do art. 30.º n.º 4.
  • Quando: prazo a definir em diploma próprio; comunicação imediata nos de elevado impacto art. 30.º n.º 5.
fluxo de notificação de incidentes do incidente detectado à decisão de notificar o CERT.ao, o CSIRT sectorial, a APD e os clientes, com o relatório final. quem notificar quando há um incidente o percurso de decisão previsto na Lei n.º 9/26 incidente detectado impacto significativo? art. 28.º não registar internamente notificação voluntária possível art. 43.º sim notificar o CERT.ao e o CSIRT sectorial art. 30.º envolve dados pessoais? sim notificar também a APD art. 30.º n.º 3 não relatório final art. 32.º n.º 7 é centro de dados ou serviço de nuvem? notificar também os clientes afectados art. 38.º e 40.º os prazos concretos de cada notificação dependem de regulamentação ainda por publicar

1. Este incidente é significativo?

Basta uma das cinco condições art. 28.º n.º 1:

  • cause ou possa causar perturbação operacional grave, perda financeira relevante, indisponibilidade prolongada ou redução substancial da qualidade do serviço art. 28.º n.º 1 a);
  • afecte ou possa afectar um número relevante de utilizadores, destinatários, cidadãos, empresas, entidades públicas ou serviços dependentes art. 28.º n.º 1 b);
  • tenha ou possa ter impacto transfronteiriço, intersectorial ou sistémico art. 28.º n.º 1 c);
  • envolva violação de dados pessoais, segredo das comunicações, dados sensíveis, informação classificada ou protegida por sigilo profissional art. 28.º n.º 1 d);
  • exija medidas excepcionais de recuperação, contenção, continuidade, gestão de crise ou comunicação pública art. 28.º n.º 1 e).

Para a Administração Pública e os operadores de infra-estruturas críticas, a lei fala em incidentes com "impacto relevante" e manda ter em conta o número de utilizadores afectados, a duração e a distribuição geográfica art. 32.º n.º 3. O classificador de incidente avalia as duas coisas.

2. A quem notificar

3. O que a notificação tem de conter

  1. a descrição do incidente e a sua natureza;
  2. o impacto estimado sobre os serviços afectados;
  3. as medidas de contenção adoptadas;
  4. a avaliação preliminar da causa;
  5. outras informações relevantes para a gestão da resposta art. 30.º n.º 4.

Os operadores de infra-estruturas críticas e os prestadores de serviços essenciais incluem também informação que permita determinar o impacto transfronteiriço art. 32.º n.º 2 art. 34.º n.º 3. O gerador de notificação produz o documento Word com todos estes campos.

4. Quando

A notificação deve ser efectuada no prazo a definir em diploma próprio, sem prejuízo da comunicação imediata em caso de incidentes de elevado impacto art. 30.º n.º 5. Os requisitos técnicos, procedimentais e os canais são definidos em regulamento art. 30.º n.º 6. Enquanto não existem, vale o dever geral de comunicar imediatamente art. 6.º n.º 1.

5. Depois: seguimento e relatório final

Sempre que possível, o órgão competente presta ao notificante informações de seguimento úteis ao tratamento do incidente art. 32.º n.º 4 e pode divulgar incidentes específicos de acordo com o interesse público, salvaguardando os interesses dos operadores art. 32.º n.º 5. A entidade submete depois ao CSIRT sectorial e ao CERT.ao o relatório final de resposta e resolução, com as causas, o tempo gasto, as medidas aplicadas e o impacto, e relatórios intercalares quando solicitados art. 32.º n.º 6 art. 32.º n.º 7.

Notificar não é confessar

A notificação, por si só, não constitui reconhecimento de responsabilidade civil, administrativa ou criminal, nem pode ser usada como fundamento exclusivo para responsabilizar a entidade notificante art. 32.º n.º 8.

Notificação voluntária

Qualquer entidade pode notificar voluntariamente incidentes com impacto importante. A notificação voluntária não impõe ao notificante obrigações decorrentes dela, e a informação recebida fica protegida por dever de confidencialidade, só partilhável com outras autoridades quando necessário, proporcional e legalmente admissível art. 43.º.

Quem está excluído

As redes de comando e controlo da Defesa Nacional, Segurança e Ordem Interna e as redes que processam informação classificada art. 30.º n.º 7.

última verificação: 30 de setembro de 2026 · fonte: DR I série n.º 183, pp. 7266 a 7290