Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança

análise · 30 de setembro de 2026 · Equipa Lei Ciber AO

Quanto custa não cumprir: as coimas em salários mínimos

A Lei n.º 9/26 indexa as coimas ao salário mínimo nacional, com três níveis de gravidade e valores diferentes para pessoas singulares e colectivas. Uma empresa arrisca até 4.000 salários mínimos, cerca de 400 milhões de kwanzas, mais suspensão e exclusão de contratos públicos.

A Lei 7/17 fixava as multas em kwanzas. A Lei n.º 9/26 muda o método: as coimas passam a ser expressas em salários mínimos nacionais (art. 56.º), o que as actualiza automaticamente sempre que o salário mínimo sobe. Com o salário mínimo em 100.000 Kz, os valores são estes.

A tabela

gravidade pessoa singular pessoa colectiva
leve 7 a 70 salários mínimos (700 mil a 7 milhões Kz) 70 a 150 salários mínimos (7 a 15 milhões Kz)
grave 100 a 250 salários mínimos (10 a 25 milhões Kz) 300 a 500 salários mínimos (30 a 50 milhões Kz)
muito grave 150 a 450 salários mínimos (15 a 45 milhões Kz) 2.000 a 4.000 salários mínimos (200 a 400 milhões Kz)

Ao câmbio de referência de 1.040 Kz por euro, o tecto para pessoas colectivas ronda os 385 mil euros. A calculadora de coimas faz as contas com o salário mínimo e o câmbio que quiser.

A coima paga-se em 30 dias a contar da notificação da decisão (art. 56.º n.º 5). Nas contra-ordenações leves, ou numa primeira infracção com impacto reduzido, o CNC pode aplicar apenas advertência (art. 56.º n.º 1 a)). O valor concreto depende da gravidade, do impacto na segurança das redes e da condição económica do agente (art. 56.º n.º 1 b)).

O que é leve, grave e muito grave

A lista está no art. 55.º.

Leve: submeter relatórios periódicos fora do prazo.

Grave:

  • falta do registo necessário ao exercício da actividade;
  • falta de notificação de incidentes ao CERT.ao no prazo definido;
  • não submissão de relatórios periódicos;
  • falta de elaboração ou manutenção do plano de resposta a incidentes;
  • incumprimento de regulamentos técnicos;
  • incumprimento, por fornecedores de tecnologia, dos requisitos de segurança junto dos clientes.

Muito grave:

  • não implementar os requisitos de segurança;
  • omissão ou falsificação de informação em relatórios de auditoria ou de gestão de risco;
  • obstrução dolosa das acções de supervisão;
  • divulgação não autorizada de informação confidencial;
  • incumprimento doloso de ordem técnica urgente do CERT.ao ou de CSIRT sectorial.

Repare no primeiro ponto das muito graves. Não implementar os requisitos de segurança é a infracção mais cara da lei, e os requisitos incluem coisas tão básicas como controlo de acessos, cópias de segurança e formação dos colaboradores (art. 31.º n.º 4).

As sanções que não são dinheiro

Além da coima, o CNC pode aplicar sanções acessórias (art. 57.º): suspensão temporária da actividade até a entidade cumprir, em caso de reincidência ou de contra-ordenação grave; e proibição de participar em contratação pública no sector, até três anos, em caso de contra-ordenação muito grave reiterada. Para quem vive de contratos com o Estado, a segunda pesa mais do que qualquer coima.

A decisão é registada (art. 59.º) e pode ser publicada, incluindo em páginas na internet, junto de entidades sectoriais e na comunicação social (art. 60.º). O dano reputacional soma-se ao financeiro.

Quem aplica

A fiscalização e a aplicação das sanções cabem ao Centro Nacional de Cibersegurança (art. 58.º). A responsabilidade civil segue o regime geral e a penal segue o Código Penal (art. 53.º), por isso a coima não afasta uma acção de indemnização de clientes lesados nem um processo-crime.

O que ainda não se pode aplicar

Várias contra-ordenações dependem de prazos ou de regulamentos que não existem. A falta de notificação “no prazo legalmente definido” precisa de um prazo definido. O incumprimento de regulamentos técnicos precisa de regulamentos técnicos. E os relatórios periódicos, punidos como leves e como graves, não estão definidos em lado nenhum da lei. Explicamos isto na notícia sobre o que a lei deixa para regulamentação.

Duas contra-ordenações não dependem de nada: a falta de registo e a falta de plano de resposta a incidentes. São as primeiras que o CNC pode aplicar.

O que muda para si

  • Faça as contas na calculadora de coimas com a dimensão da sua organização, para levar um número concreto à gestão.
  • Elimine as duas infracções fáceis: registe-se até 27 de Março de 2027 e tenha um plano de resposta a incidentes aprovado. O template está no portal.
  • Se fornece tecnologia, reveja os contratos: a lei responsabiliza-o pelo incumprimento de requisitos junto dos clientes (art. 55.º n.º 2 f)).
  • Se vive de contratação pública, trate as muito graves como risco de negócio, não como risco de TI.
partilharWhatsAppLinkedIn

conteúdo informativo, não constitui aconselhamento jurídico

outras notícias