Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança

regulamentação · 29 de setembro de 2026 · Equipa Lei Ciber AO

O que a lei deixa para regulamentação e o que já é exigível

A Lei n.º 9/26 remete para regulamento ou diploma próprio pelo menos catorze matérias, dos prazos de notificação aos requisitos técnicos. Mas várias obrigações já são exigíveis desde 28 de Setembro. Separamos o que espera pelos regulamentos do que não espera.

A Lei n.º 9/26 é uma lei-quadro. Fixa quem é abrangido, o que tem de fazer e quanto custa não fazer, mas remete para regulamento ou para diploma próprio quase tudo o que é técnico ou processual. Enquanto esses diplomas não saem, há duas perguntas que toda a gente faz: o que é que ainda não está definido, e o que é que já me podem exigir.

O que fica para regulamento

Contámos catorze remissões expressas. O tracker de regulamentação acompanha cada uma com o seu estado.

matéria artigo instrumento
ciberdefesa e ordem interna 3.º diploma próprio
organização e atribuições dos órgãos do sistema nacional 10.º n.º 2 acto do Presidente da República
Estratégia Nacional de Cibersegurança 12.º acto do Presidente da República
prestadores de serviços digitais, centros de dados e nuvem privada que sirvam o Estado 16.º, 18.º n.º 3, 20.º n.º 3 regulamentação específica
critérios de incidente de impacto significativo 28.º n.º 2 regulamentação própria
especificação técnica dos requisitos de segurança 29.º n.º 3, 31.º n.º 5 regulamento
prazo de notificação de incidentes 30.º n.º 5 diploma próprio
requisitos técnicos e canais de notificação 30.º n.º 6 regulamento
prazo e conteúdo adicional do relatório final 32.º n.º 6 e 7, 38.º n.º 6 diploma próprio
Rede Nacional de CSIRT 47.º n.º 6 regulamento
prazo para acusar recepção de vulnerabilidades 48.º n.º 4 lei
supervisão 50.º diploma próprio
fiscalização 51.º regulamento
auditoria 52.º diploma próprio

Há ainda um caso estranho: a lei pune a falta e o atraso de “relatórios periódicos definidos pela presente Lei” (art. 55.º n.º 1 e n.º 2 c)), mas nunca define esses relatórios nem a sua periodicidade. Enquanto não houver regulamento a dizer que relatórios são, esta contra-ordenação não tem objecto.

O que isto significa na prática

Sem prazo de notificação, não se pode punir alguém por notificar fora de prazo. Sem regime de fiscalização, não há procedimento para uma inspecção. Sem especificação técnica, “medidas adequadas e proporcionais” é o que a lei diz e nada mais. A maior parte das obrigações operacionais só se torna plenamente fiscalizável quando os regulamentos saírem.

Isto não é o mesmo que dizer que a lei não vale. Vale, e algumas obrigações já são exigíveis.

O que já é exigível desde 28 de Setembro

  • O registo no CNC, com prazo certo de 180 dias (art. 64.º). Não depende de regulamento para existir; depende apenas de o CNC abrir o procedimento.
  • O dever geral de comunicar imediatamente ameaças e incidentes (art. 6.º). Aplica-se a todos, sem prazo porque é imediato.
  • A comunicação imediata em incidentes de elevado impacto (art. 30.º n.º 5), que a lei ressalva expressamente do prazo a definir.
  • Os requisitos mínimos de segurança (art. 31.º n.º 4) e as obrigações dos operadores (art. 14.º). O regulamento vai detalhar, mas a obrigação de ter gestão de risco, controlo de acessos, continuidade e formação já existe.
  • O plano de resposta a incidentes, cuja falta é contra-ordenação grave sem depender de nenhum regulamento (art. 55.º n.º 2 d)).
  • O dever de facultar informação ao CERT.ao quando pedida (art. 47.º n.º 1).
  • As obrigações para com clientes de centros de dados e nuvem: notificar incidentes, informar sobre o seguro e sobre as políticas de continuidade (art. 38.º, art. 40.º).

O que muda para si

  • Não espere pelos regulamentos para o que já é exigível. O registo, o plano de resposta e os requisitos mínimos podem ser fiscalizados assim que o CNC tiver o procedimento montado.
  • Subscreva os alertas no tracker de regulamentação para saber no dia em que cada diploma sair.
  • Enquanto não há prazo de notificação, adopte um prazo interno curto e escreva-o no plano de resposta. Quando o regulamento sair, será quase de certeza uma questão de horas.
  • Use o simulador de notificação para ter o documento pronto com o conteúdo mínimo do art. 30.º n.º 4, que esse já está na lei.
partilharWhatsAppLinkedIn

conteúdo informativo, não constitui aconselhamento jurídico

outras notícias