Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança

análise · 30 de setembro de 2026 · Equipa Lei Ciber AO

Da Lei 7/17 à Lei 9/26: o que foi revogado

A Lei n.º 9/26 revoga integralmente a Lei n.º 7/17, de 16 de Fevereiro, a Lei de Protecção das Redes e Sistemas Informáticos. Muda o regulador, o método das coimas e a lógica das obrigações. E deixa cair o regime de conservação de dados de tráfego que a lei antiga tinha.

A Lei n.º 9/26 revoga a Lei n.º 7/17, de 16 de Fevereiro, Lei de Protecção das Redes e Sistemas Informáticos, e todas as disposições que a contrariem (art. 65.º). A revogação é total: não há artigos da lei antiga que sobrevivam. Quem tinha políticas, contratos ou procedimentos escritos com referências à Lei 7/17 tem de os rever.

O que a Lei 7/17 era

Aprovada em 2017, a Lei 7/17 foi a primeira lei angolana dedicada à segurança das redes e dos sistemas informáticos. Nasceu num quadro em que a protecção de dados era o tema dominante, e isso via-se na arquitectura: a entidade sancionadora era a Agência de Protecção de Dados, as multas eram fixadas em kwanzas, e uma parte importante do texto tratava de conservação de dados de tráfego e de intercepção de comunicações para fins de investigação criminal.

O que muda

O regulador

Na Lei 7/17, a competência sancionatória estava na Agência de Protecção de Dados. Na Lei 9/26, a fiscalização e as sanções cabem ao Centro Nacional de Cibersegurança (art. 58.º), com o CERT.ao como estrutura operacional (art. 7.º b)). A APD continua competente para os dados pessoais, e a notificação de incidentes ao CERT.ao não substitui a notificação devida à APD (art. 30.º n.º 3). Passa a haver dois reguladores em vez de um.

As coimas

A Lei 7/17 fixava as multas em kwanzas, entre 7 e 150 milhões, dobradas para pessoas colectivas e chegando a 200 e 400 milhões nalguns casos. A Lei 9/26 usa salários mínimos nacionais em três níveis de gravidade (art. 56.º). O tecto nominal é parecido, 400 milhões de kwanzas para pessoas colectivas ao salário mínimo actual, mas agora sobe automaticamente com o salário mínimo e distingue leve, grave e muito grave. Comparamos os valores na notícia sobre as coimas.

A lógica das obrigações

A lei antiga tratava as redes e sistemas em geral. A nova organiza as obrigações por tipo de serviço (art. 11.º): infra-estruturas críticas e serviços essenciais, serviços digitais, centros de dados, nuvem, serviços de cibersegurança e comunicações electrónicas, cada um com o seu artigo. É a abordagem da directiva europeia NIS2, com requisitos mínimos (art. 31.º n.º 4), responsabilidade do órgão de gestão (art. 14.º n.º 2 g)), cadeia de fornecimento, autenticação multifactor e criptografia (art. 14.º n.º 2 f)).

O sistema nacional

A Lei 7/17 não tinha um sistema nacional de cibersegurança. A Lei 9/26 cria-o em lei (art. 10.º), com o Conselho Nacional, o Centro Nacional e a Rede Nacional de CSIRT, dando cobertura legislativa a órgãos que o Executivo já tinha montado por decreto em 2025.

As garantias

A nova lei traz protecções que a antiga não tinha: a notificação de incidentes não é reconhecimento de responsabilidade (art. 32.º n.º 8), a comunicação responsável de vulnerabilidades de boa-fé é protegida (art. 48.º) e a resposta a incidentes não pode aceder ao conteúdo de comunicações privadas sem autorização judicial (art. 47.º n.º 5).

O que a revogação deixa em aberto

A Lei 7/17 tinha um regime de conservação de dados de tráfego e de intercepção de comunicações. A Lei 9/26 revoga-o integralmente e não o substitui: prevê apenas a conservação dos registos técnicos “estritamente necessários” (art. 16.º n.º 1 a), art. 18.º n.º 1 a)) e mantém o sigilo das comunicações sob reserva judicial (art. 5.º). Fica por confirmar se a Lei das Comunicações Electrónicas cobre a conservação de dados para investigação criminal. Se não cobrir, há um vazio que só outro diploma pode preencher.

Por outro lado, a nova lei obriga os prestadores de nuvem (art. 20.º n.º 1 b)) e os operadores de comunicações electrónicas (art. 24.º) a registar os seus utilizadores, e a salvaguarda contra identificação civil geral e recolha massiva está escrita apenas para os serviços digitais (art. 16.º n.º 4).

O que muda para si

  • Reveja documentos que citem a Lei 7/17: políticas de segurança, cláusulas contratuais, procedimentos de resposta. As referências estão mortas.
  • Se tinha a APD como interlocutor único, passa a ter dois: o CNC para cibersegurança e a APD para dados pessoais. A página sobre dados pessoais explica a articulação.
  • Se é operador de comunicações ou prestador de nuvem, o registo de utilizadores é uma obrigação nova e sem regulamento. Acompanhe o tracker.
  • Para ver as diferenças artigo a artigo, a página o que mudou põe as duas leis lado a lado.
partilharWhatsAppLinkedIn

conteúdo informativo, não constitui aconselhamento jurídico

outras notícias