Artigos 9.º a 12.º, 44.º a 47.º
Quem manda, quem responde, quem coordena.
O Sistema Nacional de Cibersegurança é integrado por órgãos, serviços e estratégia art. 9.º. Os órgãos são três art. 10.º n.º 1. A sua organização e atribuições são definidas por acto normativo do Presidente da República art. 10.º n.º 2.
em 30 segundos
- Conselho Nacional de Cibersegurança: órgão de coordenação política.
- Centro Nacional de Cibersegurança: regulador, fiscalizador e sancionador; o CERT.ao é a sua estrutura operacional.
- Rede Nacional de CSIRT: fórum operacional que liga o CERT.ao aos CSIRT sectoriais e institucionais.
Conselho Nacional de Cibersegurança
É o primeiro órgão listado no art. 10.º. A lei não descreve as suas competências; remete-as para acto do Presidente da República. Foi criado em 2025, antes da lei, como órgão de coordenação e supervisão da política nacional de cibersegurança. Ficha do Conselho.
Centro Nacional de Cibersegurança
É a entidade central. Recebe o registo de todas as categorias reguladas art. 14.º n.º 3, tem as competências de fiscalização e de aplicação das sanções administrativas art. 58.º, garante a supervisão em articulação com os reguladores sectoriais art. 50.º, realiza acções de fiscalização art. 51.º e ordena auditorias art. 52.º. Foi criado pelo Decreto Presidencial n.º 263/25, de 10 de Dezembro, com personalidade jurídica e autonomia administrativa, financeira e patrimonial. Ficha do Centro.
CERT.ao
A Equipa Nacional de Resposta a Emergências Informáticas é a estrutura operacional do Centro art. 7.º b). É a ela que as entidades comunicam ciberameaças e ciberataques e notificam incidentes. Quando recebe informação sobre um incidente de impacto significativo, notifica a entidade afectada, o regulador sectorial e o CSIRT sectorial, para que se tomem as medidas de prevenção, contenção, gestão e recuperação art. 44.º. Pode exigir informação e medidas aos operadores art. 46.º e, em casos de sistema comprometido, determinar a limitação temporária do seu uso art. 47.º n.º 4. Ficha do CERT.ao.
Rede Nacional de CSIRT
É o fórum de partilha de informação operacional sobre incidentes entre o CERT.ao, os CSIRT sectoriais e os CSIRT institucionais, nos termos a definir em regulamento art. 47.º n.º 6. Um CSIRT sectorial que receba primeiro a informação sobre um incidente significativo tem de a passar ao CERT.ao para correlação com outros incidentes art. 45.º.
A cadeia de resposta
- CSIRT institucional: dentro de cada entidade. Obrigatório para operadores de infra-estruturas críticas, Administração Pública, centros de dados, nuvem e comunicações electrónicas art. 14.º n.º 1 a) art. 32.º n.º 1. Os prestadores de serviços digitais podem optar por ponto focal ou adesão a CSIRT sectorial art. 16.º n.º 1 b).
- CSIRT sectorial: por sector de actividade. As entidades aderem em função da dimensão, risco e criticidade art. 14.º n.º 1 c).
- CERT.ao: nacional. Correlaciona, coordena e responde.
Estratégia Nacional de Cibersegurança
É definida por acto do Presidente da República art. 12.º. Foi aprovada pelo Decreto Presidencial n.º 256/25, de 3 de Dezembro, e enquadra a lei. Ficha da Estratégia.
O que fica de fora
As matérias de ciberdefesa e ordem interna são reguladas em diploma próprio, mas as entidades que delas tratam cooperam institucionalmente com as entidades civis art. 3.º. As redes de comando e controlo da Defesa, Segurança e Ordem Interna e as redes que processam informação classificada estão excluídas do regime de notificação art. 30.º n.º 7.