Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança
Páginas desta lei

Artigo 65.º

Da Lei 7/17 à Lei 9/26.

A Lei n.º 7/17, de 16 de Fevereiro, Lei de Protecção das Redes e Sistemas Informáticos, foi revogada, bem como todas as disposições legais que contrariem a nova lei art. 65.º. Não é uma revisão: é uma lei de natureza diferente.

TemaLei 7/17 (revogada)Lei 9/26 (em vigor)
Natureza da leiProtecção das redes e sistemas informáticos, com foco em intercepção, conservação de dados e contravenções.Regime jurídico da cibersegurança: governação, categorias de entidades, gestão de risco, notificação de incidentes e resposta.
ÓrgãosEquipa de Monitorização e Respostas aos Incidentes Informáticos, a regular em diploma próprio.Conselho Nacional de Cibersegurança, Centro Nacional de Cibersegurança com o CERT.ao, e Rede Nacional de CSIRT (art. 10.º).
Quem fiscaliza e sancionaAgência de Protecção de Dados instruía os processos e o seu presidente aplicava as multas.Centro Nacional de Cibersegurança (art. 58.º).
Entidades abrangidasOperadores de comunicações electrónicas e prestadores de serviços, em termos genéricos.Sete categorias com obrigações próprias mais a Administração Pública (arts. 11.º a 24.º, 31.º, 32.º).
RegistoNão previsto.Registo obrigatório no Centro Nacional de Cibersegurança em 180 dias (art. 64.º).
Notificação de incidentesNão regulada de forma sistemática.Critérios de impacto significativo, conteúdo mínimo, relatório final, notificação voluntária (arts. 28.º a 43.º).
Conservação de dados de tráfegoRegime detalhado de conservação por categorias de dados, com multas por não conservação.Só a conservação dos registos "estritamente necessários", com minimização (art. 16.º n.º 1 a). O regime anterior foi revogado.
Intercepção de comunicaçõesOperadores asseguravam o acesso aos órgãos de inteligência mediante autorização de magistrado (art. 39.º da Lei 7/17).Sigilo inviolável; ingerência só por decisão judicial (art. 5.º). Sem regime próprio de intercepção nesta lei.
SançõesMultas em kwanzas, de 1 a 200 milhões, dobradas para pessoas colectivas.Coimas em salários mínimos, em três níveis, até 4.000 salários mínimos para pessoas colectivas, com sanções acessórias (arts. 55.º a 57.º).
VulnerabilidadesSem protecção para quem comunica.Porto seguro para a comunicação responsável de boa-fé (art. 48.º).
CrimesRemissão para a legislação penal.Igual: a responsabilidade penal rege-se pelo Código Penal (art. 53.º n.º 2).

O que isto significa na prática

  • Quem tinha procedimentos montados para a Lei 7/17 (conservação de dados por categorias, acesso para intercepção) deve rever a base legal desses procedimentos, porque essa lei já não existe.
  • As obrigações novas são de governação: registo, responsável, CSIRT, gestão de risco aprovada pela gestão, notificação e formação.
  • A Agência de Protecção de Dados deixa de ser a autoridade desta lei, mas continua a ser a autoridade da Lei de Protecção de Dados Pessoais, que a Lei 9/26 aplica subsidiariamente art. 63.º a).

última verificação: 30 de setembro de 2026 · fonte: DR I série n.º 183, pp. 7266 a 7290