análise · 30 de setembro de 2026 · Equipa Lei Ciber AO
Quanto custa não cumprir: as coimas em salários mínimos
A Lei n.º 9/26 indexa as coimas ao salário mínimo nacional, com três níveis de gravidade e valores diferentes para pessoas singulares e colectivas. Uma empresa arrisca até 4.000 salários mínimos, cerca de 400 milhões de kwanzas, mais suspensão e exclusão de contratos públicos.

A Lei 7/17 fixava as multas em kwanzas. A Lei n.º 9/26 muda o método: as coimas passam a ser expressas em salários mínimos nacionais (art. 56.º), o que as actualiza automaticamente sempre que o salário mínimo sobe. Com o salário mínimo em 100.000 Kz, os valores são estes.
A tabela
| gravidade | pessoa singular | pessoa colectiva |
|---|---|---|
| leve | 7 a 70 salários mínimos (700 mil a 7 milhões Kz) | 70 a 150 salários mínimos (7 a 15 milhões Kz) |
| grave | 100 a 250 salários mínimos (10 a 25 milhões Kz) | 300 a 500 salários mínimos (30 a 50 milhões Kz) |
| muito grave | 150 a 450 salários mínimos (15 a 45 milhões Kz) | 2.000 a 4.000 salários mínimos (200 a 400 milhões Kz) |
Ao câmbio de referência de 1.040 Kz por euro, o tecto para pessoas colectivas ronda os 385 mil euros. A calculadora de coimas faz as contas com o salário mínimo e o câmbio que quiser.
A coima paga-se em 30 dias a contar da notificação da decisão (art. 56.º n.º 5). Nas contra-ordenações leves, ou numa primeira infracção com impacto reduzido, o CNC pode aplicar apenas advertência (art. 56.º n.º 1 a)). O valor concreto depende da gravidade, do impacto na segurança das redes e da condição económica do agente (art. 56.º n.º 1 b)).
O que é leve, grave e muito grave
A lista está no art. 55.º.
Leve: submeter relatórios periódicos fora do prazo.
Grave:
- falta do registo necessário ao exercício da actividade;
- falta de notificação de incidentes ao CERT.ao no prazo definido;
- não submissão de relatórios periódicos;
- falta de elaboração ou manutenção do plano de resposta a incidentes;
- incumprimento de regulamentos técnicos;
- incumprimento, por fornecedores de tecnologia, dos requisitos de segurança junto dos clientes.
Muito grave:
- não implementar os requisitos de segurança;
- omissão ou falsificação de informação em relatórios de auditoria ou de gestão de risco;
- obstrução dolosa das acções de supervisão;
- divulgação não autorizada de informação confidencial;
- incumprimento doloso de ordem técnica urgente do CERT.ao ou de CSIRT sectorial.
Repare no primeiro ponto das muito graves. Não implementar os requisitos de segurança é a infracção mais cara da lei, e os requisitos incluem coisas tão básicas como controlo de acessos, cópias de segurança e formação dos colaboradores (art. 31.º n.º 4).
As sanções que não são dinheiro
Além da coima, o CNC pode aplicar sanções acessórias (art. 57.º): suspensão temporária da actividade até a entidade cumprir, em caso de reincidência ou de contra-ordenação grave; e proibição de participar em contratação pública no sector, até três anos, em caso de contra-ordenação muito grave reiterada. Para quem vive de contratos com o Estado, a segunda pesa mais do que qualquer coima.
A decisão é registada (art. 59.º) e pode ser publicada, incluindo em páginas na internet, junto de entidades sectoriais e na comunicação social (art. 60.º). O dano reputacional soma-se ao financeiro.
Quem aplica
A fiscalização e a aplicação das sanções cabem ao Centro Nacional de Cibersegurança (art. 58.º). A responsabilidade civil segue o regime geral e a penal segue o Código Penal (art. 53.º), por isso a coima não afasta uma acção de indemnização de clientes lesados nem um processo-crime.
O que ainda não se pode aplicar
Várias contra-ordenações dependem de prazos ou de regulamentos que não existem. A falta de notificação “no prazo legalmente definido” precisa de um prazo definido. O incumprimento de regulamentos técnicos precisa de regulamentos técnicos. E os relatórios periódicos, punidos como leves e como graves, não estão definidos em lado nenhum da lei. Explicamos isto na notícia sobre o que a lei deixa para regulamentação.
Duas contra-ordenações não dependem de nada: a falta de registo e a falta de plano de resposta a incidentes. São as primeiras que o CNC pode aplicar.
O que muda para si
- Faça as contas na calculadora de coimas com a dimensão da sua organização, para levar um número concreto à gestão.
- Elimine as duas infracções fáceis: registe-se até 27 de Março de 2027 e tenha um plano de resposta a incidentes aprovado. O template está no portal.
- Se fornece tecnologia, reveja os contratos: a lei responsabiliza-o pelo incumprimento de requisitos junto dos clientes (art. 55.º n.º 2 f)).
- Se vive de contratação pública, trate as muito graves como risco de negócio, não como risco de TI.
conteúdo informativo, não constitui aconselhamento jurídico