Artigo 65.º
Da Lei 7/17 à Lei 9/26.
A Lei n.º 7/17, de 16 de Fevereiro, Lei de Protecção das Redes e Sistemas Informáticos, foi revogada, bem como todas as disposições legais que contrariem a nova lei art. 65.º. Não é uma revisão: é uma lei de natureza diferente.
| Tema | Lei 7/17 (revogada) | Lei 9/26 (em vigor) |
|---|---|---|
| Natureza da lei | Protecção das redes e sistemas informáticos, com foco em intercepção, conservação de dados e contravenções. | Regime jurídico da cibersegurança: governação, categorias de entidades, gestão de risco, notificação de incidentes e resposta. |
| Órgãos | Equipa de Monitorização e Respostas aos Incidentes Informáticos, a regular em diploma próprio. | Conselho Nacional de Cibersegurança, Centro Nacional de Cibersegurança com o CERT.ao, e Rede Nacional de CSIRT (art. 10.º). |
| Quem fiscaliza e sanciona | Agência de Protecção de Dados instruía os processos e o seu presidente aplicava as multas. | Centro Nacional de Cibersegurança (art. 58.º). |
| Entidades abrangidas | Operadores de comunicações electrónicas e prestadores de serviços, em termos genéricos. | Sete categorias com obrigações próprias mais a Administração Pública (arts. 11.º a 24.º, 31.º, 32.º). |
| Registo | Não previsto. | Registo obrigatório no Centro Nacional de Cibersegurança em 180 dias (art. 64.º). |
| Notificação de incidentes | Não regulada de forma sistemática. | Critérios de impacto significativo, conteúdo mínimo, relatório final, notificação voluntária (arts. 28.º a 43.º). |
| Conservação de dados de tráfego | Regime detalhado de conservação por categorias de dados, com multas por não conservação. | Só a conservação dos registos "estritamente necessários", com minimização (art. 16.º n.º 1 a). O regime anterior foi revogado. |
| Intercepção de comunicações | Operadores asseguravam o acesso aos órgãos de inteligência mediante autorização de magistrado (art. 39.º da Lei 7/17). | Sigilo inviolável; ingerência só por decisão judicial (art. 5.º). Sem regime próprio de intercepção nesta lei. |
| Sanções | Multas em kwanzas, de 1 a 200 milhões, dobradas para pessoas colectivas. | Coimas em salários mínimos, em três níveis, até 4.000 salários mínimos para pessoas colectivas, com sanções acessórias (arts. 55.º a 57.º). |
| Vulnerabilidades | Sem protecção para quem comunica. | Porto seguro para a comunicação responsável de boa-fé (art. 48.º). |
| Crimes | Remissão para a legislação penal. | Igual: a responsabilidade penal rege-se pelo Código Penal (art. 53.º n.º 2). |
O que isto significa na prática
- Quem tinha procedimentos montados para a Lei 7/17 (conservação de dados por categorias, acesso para intercepção) deve rever a base legal desses procedimentos, porque essa lei já não existe.
- As obrigações novas são de governação: registo, responsável, CSIRT, gestão de risco aprovada pela gestão, notificação e formação.
- A Agência de Protecção de Dados deixa de ser a autoridade desta lei, mas continua a ser a autoridade da Lei de Protecção de Dados Pessoais, que a Lei 9/26 aplica subsidiariamente art. 63.º a).