Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança
Páginas desta lei

Artigos 14.º, 25.º a 27.º, 29.º, 31.º, 33.º, 35.º, 37.º, 39.º

O que toda a organização abrangida tem de ter.

A lei define os requisitos de segurança para garantir confidencialidade, integridade, autenticidade, disponibilidade, resiliência e interoperabilidade das redes, com base em normas técnicas internacionalmente reconhecidas e sem impor fornecedores art. 29.º n.º 1. O art. 31.º n.º 4 lista os requisitos mínimos.

os quatro pilares da cibersegurança quatro colunas a segurar um frontão com o art. 1.º da Lei n.º 9/26: confidencialidade, integridade, autenticidade e disponibilidade. os quatro pilares que a lei protege o objecto da lei assenta em quatro propriedades da informação Lei n.º 9/26, art. 1.º confidencialidade só quem tem autorização acede aos dados integridade a informação não é alterada sem autorização autenticidade a origem e o autor são quem dizem ser disponibilidade os sistemas estão acessíveis quando são precisos a lei protege as redes e sistemas de informação e os dados que neles circulam

Os sete requisitos mínimos

Aplicam-se directamente à Administração Pública e aos operadores de infra-estruturas críticas art. 31.º n.º 4, e por remissão aos prestadores de serviços de cibersegurança art. 41.º n.º 1 e de comunicações electrónicas art. 42.º n.º 1. Para as restantes categorias são a referência natural, porque a lei exige medidas "adequadas e proporcionais ao risco" com o mesmo conteúdo.

  1. a) políticas e procedimentos de gestão de risco

    art. 31.º n.º 4 a)

    Uma metodologia aprovada, uma matriz de risco viva e um plano de tratamento com responsáveis e prazos.

    template: politica-gestao-risco
  2. b) prevenção, detecção, resposta e recuperação de incidentes

    art. 31.º n.º 4 b)

    Plano de resposta a incidentes aprovado e treinado, com registo de incidentes.

    template: plano-resposta-incidentes
  3. c) protecção da disponibilidade, integridade, confidencialidade e autenticidade

    art. 31.º n.º 4 c)

    Cifra, cópias de segurança, controlo de alterações e monitorização.

    template: politica-criptografia
  4. d) controlo de acessos e gestão de identidades

    art. 31.º n.º 4 d)

    Contas nominais, privilégios mínimos, MFA e revisões periódicas.

    template: politica-controlo-acessos
  5. e) avaliações de risco e testes de segurança periódicos

    art. 31.º n.º 4 e)

    Pelo menos uma avaliação e um teste por ano, com as conclusões tratadas.

    template: matriz-risco
  6. f) planos de continuidade e de recuperação

    art. 31.º n.º 4 f)

    Processos críticos, objectivos de recuperação e um teste anual.

    template: plano-continuidade
  7. g) formação e sensibilização dos colaboradores

    art. 31.º n.º 4 g)

    Plano anual, registo de presenças e conteúdos por função.

    template: plano-formacao

As obrigações do art. 14.º para infra-estruturas críticas e serviços essenciais

Os operadores de infra-estruturas críticas têm onze obrigações art. 14.º n.º 1: CSIRT institucional, ponto focal, adesão a CSIRT sectorial, medidas técnico-organizativas, gestão de riscos, procedimentos de recuperação célere, sigilo das comunicações, preservação e entrega de dados às autoridades, informação ao CERT.ao, processos internos de gestão da cibersegurança, e formação periódica com documentação das decisões.

Os prestadores de serviços essenciais têm sete art. 14.º n.º 2: avaliação sistemática do risco; medidas técnicas e organizacionais segundo o estado da técnica (operação segura, segurança física e ambiental, continuidade, planos de acção documentados, monitorização contínua); recolha de informação sobre ameaças e vulnerabilidades; medidas para prevenir e limitar o impacto (confidencialidade, integridade, disponibilidade e autenticidade; actualizações; protecção contra modificações; medidas imediatas); comunicação segura; políticas de cópias de segurança, recuperação de desastres, continuidade, gestão de crises, cadeia de fornecimento, controlo de acessos, autenticação multifactor e criptografia; e o responsável pela cibersegurança com aprovação e acompanhamento pelo órgão de gestão.

Segurança das redes

As redes do ciberespaço asseguram integridade, disponibilidade, autenticidade e confidencialidade com gestão de acessos, monitorização, gestão de vulnerabilidades, actualizações, cópias de segurança, criptografia, continuidade e resposta a incidentes art. 25.º. Os prestadores de comunicação de dados pela internet seguem normas técnicas internacionais art. 26.º. Os gestores de domínios e do DNS implementam DNSSEC de forma faseada e procedimentos de acesso lícito aos dados de registo art. 27.º.

Por categoria

  • Serviços essenciais: medidas adequadas e proporcionais ao risco, com prevenção para assegurar a continuidade art. 33.º.
  • Serviços digitais: segurança dos sistemas, tratamento de incidentes, continuidade, auditoria e testes, conformidade com normas internacionais art. 35.º n.º 2.
  • Centros de dados: integridade, confidencialidade e disponibilidade dos dados, reduzindo o tempo de inactividade art. 37.º n.º 1.
  • Nuvem: riscos de armazenamento, processamento, transferência, segregação, disponibilidade e recuperação; configuração segura, acessos, registo técnico, continuidade, reversibilidade, portabilidade e conformidade contratual art. 39.º n.º 1.

última verificação: 30 de setembro de 2026 · fonte: DR I série n.º 183, pp. 7266 a 7290