Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança

prazos · 29 de setembro de 2026 · Equipa Lei Ciber AO

Os 180 dias: como preparar o registo no Centro Nacional de Cibersegurança

O art. 64.º dá 180 dias, até 27 de Março de 2027, para as entidades abrangidas se registarem no Centro Nacional de Cibersegurança. O procedimento ainda não foi publicado, mas o que o registo vai pedir já se sabe. Cinco fases para chegar lá preparado.

A Lei n.º 9/26 tem um único prazo dirigido às empresas: as entidades sujeitas a registo devem registar-se no prazo de 180 dias a contar da entrada em vigor (art. 64.º). A lei entrou em vigor a 28 de Setembro de 2026, por isso o prazo termina a 27 de Março de 2027. A contagem decrescente está na página inicial.

Quem tem de se registar

O registo é obrigação de cada um dos seis tipos de prestadores de serviços regulados. A lei repete-o categoria a categoria: operadores de infra-estruturas críticas e de serviços essenciais (art. 14.º n.º 3), prestadores de serviços digitais (art. 16.º), centros de dados (art. 18.º n.º 2), computação em nuvem (art. 20.º n.º 2), serviços de cibersegurança (art. 22.º) e comunicações electrónicas (art. 24.º).

A categoria mais surpreendente é a dos serviços digitais: aplicações de internet exploradas profissionalmente com fins económicos e sociais (art. 15.º). A lei não põe limiares de dimensão, por isso uma loja online ou uma plataforma de entregas pode estar abrangida. Se tem dúvidas, a calculadora de classificação percorre as perguntas certas.

O que acontece a quem não se regista

A falta de registo necessário ao exercício da actividade é contra-ordenação grave (art. 55.º n.º 2 a)). Para pessoas colectivas, a coima vai de 300 a 500 salários mínimos nacionais (art. 56.º n.º 3), ou seja, de 30 a 50 milhões de kwanzas ao salário mínimo de 100.000 Kz. Em caso de reincidência pode haver suspensão da actividade (art. 57.º a)).

O procedimento ainda não existe

A lei diz que há registo e dá o prazo. Não diz como se faz, que documentos se entregam nem que taxas se pagam. A organização e o funcionamento do Centro Nacional de Cibersegurança são definidos por acto do Presidente da República (art. 10.º n.º 2), e o CNC foi criado pelo Decreto Presidencial n.º 263/25, de 10 de Dezembro. É de esperar que o procedimento de registo venha por regulamento ou por instrução do próprio CNC. Assim que for publicado, actualizamos o tracker de regulamentação e avisamos quem subscrever alertas.

O que o registo vai provavelmente pedir

Mesmo sem formulário, o conteúdo do registo deduz-se das obrigações da lei. Uma entidade que se apresente ao CNC vai ter de dizer:

  • quem é: identificação, sector, categorias da lei em que se enquadra e serviços prestados;
  • quem responde: o responsável pela cibersegurança (art. 14.º n.º 2 g)) e o ponto focal (art. 14.º n.º 1 b));
  • como responde: se tem CSIRT institucional ou se aderiu a um CSIRT sectorial (art. 14.º n.º 1 a) e c));
  • o que protege: os sistemas e serviços críticos, para o CNC avaliar dimensão, risco e criticidade;
  • como cumpre: a política de gestão de risco aprovada pela gestão e o plano de resposta a incidentes, cuja falta é contra-ordenação grave (art. 55.º n.º 2 d)).

Quem chegar a Março com estas respostas prontas regista-se num dia. Quem chegar sem elas vai ter de as inventar à pressa.

Cinco fases até 27 de Março

O roadmap de conformidade do portal organiza os 180 dias assim:

  1. dias 1 a 15, diagnóstico e decisão: classificar a entidade, apresentar a lei à gestão, decidir orçamento e responsável;
  2. dias 16 a 45, governação: nomear responsável e ponto focal, decidir CSIRT ou adesão, aprovar a política de cibersegurança;
  3. dias 46 a 90, controlos mínimos: acessos e MFA, cópias de segurança, actualizações, monitorização, avaliação de risco;
  4. dias 91 a 150, resposta e pessoas: plano de resposta a incidentes, continuidade, contratos com fornecedores, formação documentada;
  5. dias 151 a 180, registo e evidências: registar no CNC, rever tudo e montar o dossier de evidências para uma futura auditoria.

O que muda para si

  • Se é gestor: a decisão de arrancar tem de ser tomada em Outubro. Cada semana perdida no início é uma semana a menos para os controlos.
  • Se é responsável técnico: comece pela autoavaliação para saber onde está e use os templates de política e de plano de resposta.
  • Se é jurista: reveja os contratos com fornecedores de tecnologia e de nuvem, porque a lei responsabiliza os fornecedores pelo incumprimento de requisitos junto dos clientes (art. 55.º n.º 2 f)).
partilharWhatsAppLinkedIn

conteúdo informativo, não constitui aconselhamento jurídico

outras notícias