Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança
Páginas desta lei

Artigos 9.º a 12.º, 44.º a 47.º

Quem manda, quem responde, quem coordena.

O Sistema Nacional de Cibersegurança é integrado por órgãos, serviços e estratégia art. 9.º. Os órgãos são três art. 10.º n.º 1. A sua organização e atribuições são definidas por acto normativo do Presidente da República art. 10.º n.º 2.

em 30 segundos

  • Conselho Nacional de Cibersegurança: órgão de coordenação política.
  • Centro Nacional de Cibersegurança: regulador, fiscalizador e sancionador; o CERT.ao é a sua estrutura operacional.
  • Rede Nacional de CSIRT: fórum operacional que liga o CERT.ao aos CSIRT sectoriais e institucionais.
cadeia de resposta a incidentes três níveis em cascata: CSIRT institucional, CSIRT sectorial e CERT.ao, com a Rede Nacional de CSIRT como fórum de partilha. cadeia de resposta a incidentes quem responde a quem, do local ao nacional CSIRT institucional dentro de cada entidade abrangida art. 32.º CSIRT sectorial um por sector de actividade art. 45.º CERT.ao Centro Nacional de Cibersegurança art. 44.º Rede Nacional de CSIRT fórum de partilha entre todos os níveis art. 47.º n.º 6 base legal: art. 32.º, 44.º, 45.º e 47.º da Lei n.º 9/26

Conselho Nacional de Cibersegurança

É o primeiro órgão listado no art. 10.º. A lei não descreve as suas competências; remete-as para acto do Presidente da República. Foi criado em 2025, antes da lei, como órgão de coordenação e supervisão da política nacional de cibersegurança. Ficha do Conselho.

Centro Nacional de Cibersegurança

É a entidade central. Recebe o registo de todas as categorias reguladas art. 14.º n.º 3, tem as competências de fiscalização e de aplicação das sanções administrativas art. 58.º, garante a supervisão em articulação com os reguladores sectoriais art. 50.º, realiza acções de fiscalização art. 51.º e ordena auditorias art. 52.º. Foi criado pelo Decreto Presidencial n.º 263/25, de 10 de Dezembro, com personalidade jurídica e autonomia administrativa, financeira e patrimonial. Ficha do Centro.

CERT.ao

A Equipa Nacional de Resposta a Emergências Informáticas é a estrutura operacional do Centro art. 7.º b). É a ela que as entidades comunicam ciberameaças e ciberataques e notificam incidentes. Quando recebe informação sobre um incidente de impacto significativo, notifica a entidade afectada, o regulador sectorial e o CSIRT sectorial, para que se tomem as medidas de prevenção, contenção, gestão e recuperação art. 44.º. Pode exigir informação e medidas aos operadores art. 46.º e, em casos de sistema comprometido, determinar a limitação temporária do seu uso art. 47.º n.º 4. Ficha do CERT.ao.

Rede Nacional de CSIRT

É o fórum de partilha de informação operacional sobre incidentes entre o CERT.ao, os CSIRT sectoriais e os CSIRT institucionais, nos termos a definir em regulamento art. 47.º n.º 6. Um CSIRT sectorial que receba primeiro a informação sobre um incidente significativo tem de a passar ao CERT.ao para correlação com outros incidentes art. 45.º.

A cadeia de resposta

  1. CSIRT institucional: dentro de cada entidade. Obrigatório para operadores de infra-estruturas críticas, Administração Pública, centros de dados, nuvem e comunicações electrónicas art. 14.º n.º 1 a) art. 32.º n.º 1. Os prestadores de serviços digitais podem optar por ponto focal ou adesão a CSIRT sectorial art. 16.º n.º 1 b).
  2. CSIRT sectorial: por sector de actividade. As entidades aderem em função da dimensão, risco e criticidade art. 14.º n.º 1 c).
  3. CERT.ao: nacional. Correlaciona, coordena e responde.

Estratégia Nacional de Cibersegurança

É definida por acto do Presidente da República art. 12.º. Foi aprovada pelo Decreto Presidencial n.º 256/25, de 3 de Dezembro, e enquadra a lei. Ficha da Estratégia.

O que fica de fora

As matérias de ciberdefesa e ordem interna são reguladas em diploma próprio, mas as entidades que delas tratam cooperam institucionalmente com as entidades civis art. 3.º. As redes de comando e controlo da Defesa, Segurança e Ordem Interna e as redes que processam informação classificada estão excluídas do regime de notificação art. 30.º n.º 7.

última verificação: 30 de setembro de 2026 · fonte: DR I série n.º 183, pp. 7266 a 7290