Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança

guia · 30 de setembro de 2026 · Equipa Lei Ciber AO

Centros de dados e nuvem: as obrigações novas para com os clientes

A Lei n.º 9/26 dá aos clientes de centros de dados e de nuvem direitos que antes só existiam por contrato: ser notificados de incidentes, saber que seguro cobre o serviço e receber um resumo das políticas de continuidade. O que os prestadores têm de fazer e o que os clientes podem exigir.

Quase todas as organizações angolanas dependem de um centro de dados ou de um serviço de nuvem, próprio ou alheio. A Lei n.º 9/26 dedica-lhes duas subsecções (arts. 17.º a 20.º) e dois artigos de notificação (arts. 38.º e 40.º), e a novidade maior não está no que os prestadores devem ao Estado, está no que passam a dever aos clientes.

Três direitos novos dos clientes

Ser notificado de incidentes

Os centros de dados têm de notificar os clientes sobre incidentes que afectem ou possam afectar os seus dados, conteúdos ou serviços, incluindo violações de dados pessoais (art. 38.º n.º 1). Os prestadores de nuvem fazem o mesmo, sem atraso injustificado (art. 40.º a)). Note o “possam afectar”: a obrigação nasce com o risco, não com a confirmação do dano.

Esta notificação é independente da notificação ao CERT.ao (art. 38.º n.º 2, art. 40.º b)) e da eventual notificação à APD. Um prestador de nuvem com um incidente significativo que envolva dados pessoais tem três destinatários.

Saber que seguro cobre o serviço

Os centros de dados têm de contratar e manter seguro adequado à cobertura dos riscos da sua actividade (art. 18.º n.º 1 f)) e informar os assinantes sobre a existência, o âmbito e as condições de cobertura do seguro de responsabilidade civil (art. 38.º n.º 3), com as características básicas que permitam ao cliente avaliar a sua exposição ao risco (art. 38.º n.º 4). Para a nuvem, a lei não impõe o seguro mas obriga a informar os assinantes de qualquer cobertura existente, com o mesmo detalhe (art. 40.º c)).

Receber um resumo das políticas de continuidade

Centros de dados e prestadores de nuvem têm de ter regras internas de continuidade de negócio, recuperação de desastres e gestão de riscos, e de fornecer aos assinantes um resumo dessas regras (art. 38.º n.º 5, art. 40.º d)). Um cliente pode, a partir de agora, pedir esse resumo e usá-lo na sua própria avaliação de risco.

O que os prestadores têm de fazer

Além dos direitos dos clientes, cada categoria tem a sua lista de obrigações.

Centros de dados (art. 18.º): identificação e autenticação proporcionais ao risco e conservação dos registos estritamente necessários; CSIRT institucional; dados conservados com a mesma qualidade e protecção que os dados na rede; medidas contra destruição, perda, alteração ou divulgação não autorizada; informar o CERT.ao sobre ciberameaças e ciberataques; seguro; medidas para evitar incidentes e reduzir o impacto; registo no CNC. Fecham o ciclo com o relatório final de resposta e resolução ao CSIRT sectorial e ao CERT.ao (art. 38.º n.º 6 e 7).

Computação em nuvem (art. 20.º): CSIRT institucional; registar os utilizadores; a mesma garantia de qualidade e protecção dos dados; medidas contra destruição, perda, alteração ou divulgação; informar o CERT.ao; medidas de antecipação, detecção, reacção e recuperação; registo no CNC. E também o relatório final (art. 40.º e)).

O registo de utilizadores é a obrigação que mais perguntas levanta. A lei não diz que dados se registam nem por quanto tempo, e a salvaguarda contra identificação civil geral está escrita para os serviços digitais (art. 16.º n.º 4), não para a nuvem. Fica para regulamento.

Quem serve o Estado

Os centros de dados que prestam serviços ao Estado (art. 18.º n.º 3) e os prestadores de nuvem privada que sirvam o Estado (art. 20.º n.º 3) ficam sujeitos a regulamentação específica, ainda por publicar. É de esperar requisitos adicionais de localização, segurança e auditoria. Quem tem ou quer contratos públicos deve acompanhar esta remissão no tracker.

E os prestadores estrangeiros

A lei aplica-se a actos praticados fora do território nacional desde que se destinem ao ciberespaço angolano (art. 2.º n.º 2). Um prestador de nuvem sem presença em Angola que sirva clientes angolanos está, na letra da lei, abrangido. Como isso se aplica na prática, sem mecanismo de execução transfronteiriça, é uma das perguntas sem resposta. Para o cliente angolano, a consequência prática é outra: se o seu prestador não cumpre, é o cliente que fica exposto perante o CNC pelos seus próprios requisitos de segurança e de cadeia de fornecimento (art. 14.º n.º 2 f)).

O que muda para si

  • Se é cliente de nuvem ou de centro de dados: peça ao prestador, por escrito, a informação sobre seguro e o resumo das políticas de continuidade, e confirme que o contrato prevê a notificação de incidentes. O template de cláusulas para fornecedores ajuda.
  • Se é prestador: monte o procedimento de notificação a clientes antes do procedimento para o CERT.ao, porque não depende de regulamento. Prepare a informação sobre cobertura de seguro e o resumo das políticas de continuidade.
  • Se serve o Estado: subscreva os alertas de regulamentação. A regulamentação específica pode alterar as regras do jogo.
  • Para simular um incidente com dados de clientes, use o simulador de notificação, que já inclui o ramo de notificação a clientes.
partilharWhatsAppLinkedIn

conteúdo informativo, não constitui aconselhamento jurídico

outras notícias