análise · 28 de setembro de 2026 · Equipa Lei Ciber AO
Angola tem uma nova lei da cibersegurança: o que muda em 10 pontos
A Lei n.º 9/26 entrou em vigor a 28 de Setembro de 2026 e substitui a Lei 7/17. Cria um regulador com poder de coima, obriga seis tipos de serviços a registar-se em 180 dias e fixa requisitos mínimos de segurança. Os dez pontos que interessam a quem tem de cumprir.

A Lei n.º 9/26, de 28 de Setembro, foi publicada no Diário da República I série n.º 183 e entrou em vigor no próprio dia da publicação, sem período de adaptação (art. 67.º). Tem 67 artigos em sete capítulos e revoga a Lei n.º 7/17, de 16 de Fevereiro (art. 65.º). Foi aprovada na Assembleia Nacional a 12 de Agosto de 2026 e promulgada a 8 de Setembro.
Estes são os dez pontos que um gestor, um responsável de sistemas ou um jurista precisa de saber hoje.
1. Aplica-se a quase toda a gente
A lei aplica-se a todas as pessoas singulares e colectivas, públicas e privadas, que utilizem o ciberespaço angolano, e ainda a actos praticados fora do país desde que se destinem a esse ciberespaço (art. 2.º). Todos têm o dever de comunicar imediatamente ameaças e incidentes de que tenham conhecimento (art. 6.º).
2. Seis tipos de serviços com obrigações próprias
As obrigações pesadas recaem sobre seis tipos de serviços (art. 11.º): infra-estruturas críticas e serviços essenciais, serviços digitais, centros de dados, computação em nuvem, serviços de cibersegurança e comunicações electrónicas. A Administração Pública tem obrigações equivalentes às das infra-estruturas críticas (art. 31.º). Cada categoria tem um artigo de obrigações, e uma organização pode estar em mais do que uma.
3. Registo no Centro Nacional de Cibersegurança em 180 dias
As entidades sujeitas a registo têm 180 dias a contar da entrada em vigor para se registarem no Centro Nacional de Cibersegurança (art. 64.º). O prazo termina a 27 de Março de 2027. Não se registar é contra-ordenação grave (art. 55.º n.º 2).
4. Um regulador com poder de coima
O Centro Nacional de Cibersegurança fiscaliza e aplica as sanções (art. 58.º). O CERT.ao é a sua estrutura operacional (art. 7.º b)). Na Lei 7/17 a competência sancionatória estava na Agência de Protecção de Dados.
5. Requisitos mínimos de segurança
Para a Administração Pública e as infra-estruturas críticas, a lei lista sete requisitos mínimos (art. 31.º n.º 4): gestão de risco, prevenção e resposta a incidentes, protecção dos quatro pilares, controlo de acessos, avaliações e testes periódicos, continuidade e recuperação, e formação dos colaboradores. Os serviços essenciais têm uma lista mais detalhada, com cópias de segurança, autenticação multifactor, criptografia e responsável pela cibersegurança (art. 14.º n.º 2).
6. Notificação de incidentes com impacto significativo
Os incidentes com impacto significativo notificam-se ao CERT.ao e ao CSIRT sectorial (art. 30.º), com um conteúdo mínimo definido na lei. Os critérios de impacto estão no art. 28.º. A notificação não é reconhecimento de responsabilidade (art. 32.º n.º 8). O prazo concreto para notificar fica para diploma próprio.
7. Cadeia de resposta em três níveis
Cada entidade tem um CSIRT institucional ou um ponto focal; cada sector tem um CSIRT sectorial; ao topo está o CERT.ao. A Rede Nacional de CSIRT junta os três níveis num fórum de partilha (art. 47.º n.º 6). O CERT.ao e os CSIRT sectoriais podem exigir informação e medidas, e em casos extremos determinar a limitação temporária de um sistema (art. 47.º n.º 4).
8. Coimas em salários mínimos
As coimas são indexadas ao salário mínimo nacional e vão, para pessoas colectivas, de 70 salários mínimos nas contra-ordenações leves até 4.000 nas muito graves (art. 56.º). A isso somam-se sanções acessórias: suspensão de actividade e proibição de contratação pública até três anos (art. 57.º).
9. Garantias para quem coopera
Quem comunica vulnerabilidades de boa-fé não viola a lei nem contratos por o fazer (art. 48.º). Quem entrega informação ao CERT.ao não viola deveres de confidencialidade (art. 47.º n.º 2). O sigilo das comunicações só cede por decisão judicial (art. 5.º).
10. Muito fica para regulamento
Prazos de notificação, canais, requisitos técnicos, critérios de impacto significativo, regime de supervisão e organização dos órgãos ficam todos para regulamento ou diploma próprio. Só há três prazos concretos em toda a lei: 180 dias para registo, 30 dias para pagar coimas e três anos de proibição de contratação. Acompanhamos cada remissão no tracker de regulamentação.
O que muda para si
- Se gere uma organização abrangida: tem seis meses para se registar e para ter os requisitos mínimos em funcionamento. Comece pelo roadmap de 180 dias.
- Se não sabe se é abrangido: a calculadora de classificação responde em doze perguntas.
- Se é responsável técnico: a autoavaliação mede a distância aos requisitos mínimos e gera um relatório.
- Se quer ler a lei: o texto integral tem os 67 artigos com âncoras e explicação simples.
conteúdo informativo, não constitui aconselhamento jurídico