Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança

Mapa da regulamentação

A lei já vale. 14 peças ainda faltam.

A Lei 9/26 entrou em vigor sem período de adaptação, mas remete para diplomas futuros o prazo de notificação, os requisitos técnicos, o procedimento de registo, a supervisão e a auditoria. Esta página acompanha cada peça. Quando uma sair, actualizamos e avisamos por email.

avisar quando sair um regulamento

Pendentes

  1. Ciberdefesa e ordem interna

    pendente

    diploma próprio ·art. 3.º n.º 1

    O que fica em aberto: Regula as redes da Defesa Nacional, Segurança e Ordem Interna, excluídas do regime de notificação (art. 30.º n.º 7).

    Entretanto: As entidades civis abrangidas pela lei não dependem deste diploma.

  2. Procedimento de registo no Centro Nacional de Cibersegurança

    pendente

    regulamento ·art. 64.ºart. 14.º n.º 3art. 16.º n.º 2art. 18.º n.º 2art. 20.º n.º 2art. 22.º n.º 2art. 24.º n.º 2

    O que fica em aberto: A lei fixa o prazo de 180 dias e a obrigação de registo, mas não diz como se faz nem que documentos são exigidos.

    Entretanto: Prepare os dados da entidade, as categorias aplicáveis, o responsável, o ponto focal e o CSIRT. Use a checklist de preparação do registo.

  3. Regulamentação específica para prestadores de serviços digitais, centros de dados e nuvem privada que servem o Estado

    pendente

    regulamento ·art. 16.º n.º 3art. 18.º n.º 3art. 20.º n.º 3

    O que fica em aberto: Quem presta estes serviços ao Estado terá regras adicionais, ainda por publicar.

    Entretanto: As obrigações gerais da categoria aplicam-se desde já.

  4. Critérios de incidente de impacto significativo

    pendente

    regulamento ·art. 28.º n.º 2

    O que fica em aberto: Os cinco critérios do art. 28.º n.º 1 já valem; a regulamentação pode fixar limiares numéricos.

    Entretanto: Aplique os cinco critérios como estão. Basta um para o incidente ser significativo.

  5. Especificação técnica dos requisitos de segurança por tipo de entidade

    pendente

    regulamento ·art. 29.º n.º 3art. 31.º n.º 5art. 35.º n.º 4art. 37.º n.º 2art. 39.º n.º 2art. 41.º n.º 2art. 42.º n.º 2

    O que fica em aberto: Os requisitos mínimos do art. 31.º n.º 4 e as obrigações dos arts. 14.º a 24.º já são exigíveis; os regulamentos vão detalhar controlos por dimensão e risco.

    Entretanto: Implemente os requisitos mínimos com base em normas internacionais (ISO/IEC 27001, ISO 22301), que a lei admite pela neutralidade tecnológica do art. 29.º.

  6. Prazo de notificação de incidentes

    pendente

    diploma próprio ·art. 30.º n.º 5

    O que fica em aberto: Sem prazo definido, a contra-ordenação grave por falta de notificação "no prazo legalmente definido" fica difícil de aplicar.

    Entretanto: A lei exige comunicação imediata nos incidentes de elevado impacto (art. 30.º n.º 5) e o dever geral de comunicar imediatamente (art. 6.º). Notifique sem esperar pelo prazo.

  7. Requisitos técnicos, procedimentais e canais de notificação

    pendente

    regulamento ·art. 30.º n.º 6

    O que fica em aberto: Não existe ainda formulário nem plataforma oficial de notificação.

    Entretanto: Use os contactos do CERT.ao publicados nos recursos oficiais e guarde prova do envio. O gerador de notificação produz o documento com o conteúdo mínimo do art. 30.º n.º 4.

  8. Prazo e conteúdo do relatório final de resposta e resolução do incidente

    pendente

    diploma próprio ·art. 32.º n.º 6art. 32.º n.º 7

    O que fica em aberto: O relatório final é obrigatório, mas o prazo e os campos adicionais ainda não estão definidos.

    Entretanto: Produza o relatório com o conteúdo já previsto: causas, tempo de resolução, medidas aplicadas e impacto.

  9. Rede Nacional de CSIRT

    pendente

    regulamento ·art. 47.º n.º 6art. 10.º n.º 1 c)

    O que fica em aberto: Define como os CSIRT sectoriais e institucionais se organizam e partilham informação.

    Entretanto: Crie o CSIRT institucional ou designe o ponto focal; a adesão a CSIRT sectorial depende de os sectores os constituírem.

  10. Prazo para acusar a recepção de uma comunicação de vulnerabilidade

    pendente

    lei ·art. 48.º n.º 4

    O que fica em aberto: A entidade receptora tem de acusar a recepção "no prazo legalmente estabelecido", que não existe ainda.

    Entretanto: Publique uma política de comunicação responsável de vulnerabilidades com um prazo próprio (por exemplo, 5 dias úteis) e um ponto de contacto.

  11. Supervisão dos serviços pelo órgão regulador

    pendente

    diploma próprio ·art. 50.º

    O que fica em aberto: Define como o Centro Nacional de Cibersegurança articula a supervisão com os reguladores sectoriais.

    Entretanto: Os reguladores sectoriais (BNA, INACOM, ARSEG e outros) mantêm as suas competências.

  12. Acções de fiscalização das redes e sistemas

    pendente

    regulamento ·art. 51.º

    O que fica em aberto: Define como se realizam as inspecções e que informação pode ser pedida.

    Entretanto: A obrigação de facultar informações ao CERT.ao (art. 47.º) já é exigível.

  13. Auditorias de cibersegurança e auditorias independentes equivalentes

    pendente

    diploma próprio ·art. 52.º

    O que fica em aberto: Define os padrões técnicos das auditorias ordenadas em processo contra-ordenacional e a aceitação de auditorias independentes.

    Entretanto: Uma auditoria independente segundo normas reconhecidas é a melhor preparação.

  14. Relatórios periódicos e respectivos prazos

    pendente

    regulamento ·art. 55.º n.º 1art. 55.º n.º 2 c)

    O que fica em aberto: A lei pune a falta ou o atraso de relatórios periódicos, mas não define quais nem com que periodicidade.

    Entretanto: Mantenha um registo de incidentes e um relatório interno trimestral; quando o regulamento sair, a informação já existe.

Já publicadas

  1. Estratégia Nacional de Cibersegurança

    publicado

    art. 12.º

    Decreto Presidencial n.º 256/25, de 3 de Dezembro

    Define as prioridades e as linhas de acção do Estado em cibersegurança.

  2. Organização, funcionamento e atribuições do Conselho, do Centro Nacional de Cibersegurança e da Rede Nacional de CSIRT

    publicado

    art. 10.º n.º 2

    Decreto Presidencial n.º 263/25, de 10 de Dezembro (Centro Nacional de Cibersegurança e CERT.ao)

    O Centro e o CERT.ao já têm estatuto orgânico. A organização da Rede Nacional de CSIRT ainda depende de regulamento (art. 47.º n.º 6).

Fontes que vigiamos

  • Diário da República, I série (publicação oficial).
  • Consulta pública do MINTTICS, onde a proposta de lei e a Estratégia foram publicadas.
  • Centro Nacional de Cibersegurança e INACOM.
partilharWhatsAppLinkedIn

última verificação: 30 de Setembro de 2026