Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança
template · incidentes
Plano de resposta a incidentes.
Detecção, classificação, contenção, recuperação, notificação e lições aprendidas. A sua falta é contra-ordenação grave.
base legalart. 14.º n.º 1 f)art. 31.º n.º 4 b)art. 55.º n.º 2 d)
descarregar
O que contém
- objectivos e equipa
- contactos
- detecção e classificação (art. 28.º)
- contenção, erradicação e recuperação
- notificação: quem, o quê, quando
- comunicação a clientes
- lições aprendidas e exercícios
Obrigações que este documento cumpre
- Comunicar imediatamente às autoridades competentes, ou às entidades responsáveis pelos sistemas afectados, as ameaças ou incidentes susceptíveis de comprometer a segurança das redes. art. 6.º n.º 1
- Dispor de procedimentos sólidos para a recuperação célere de incidentes cibernéticos. art. 14.º n.º 1 f)
- Adoptar medidas técnicas e organizacionais para antecipar, detectar, reagir e recuperar de incidentes, tendo em conta a segurança dos sistemas, o tratamento de incidentes, a continuidade, a auditoria e as normas internacionais. art. 16.º n.º 1 c)art. 35.º n.º 2
- Adoptar medidas técnicas e organizacionais para antecipar, detectar, reagir e recuperar dos danos causados por incidentes. art. 20.º n.º 1 f)
- Adoptar medidas técnicas e organizacionais para antecipar, detectar, reagir e recuperar dos danos causados por incidentes. art. 22.º n.º 1 c)
- Cumprir os requisitos mínimos de segurança: políticas de gestão de risco; prevenção, detecção, resposta e recuperação; protecção da disponibilidade, integridade, confidencialidade e autenticidade; controlo de acessos e gestão de identidades; avaliações de risco e testes periódicos; planos de continuidade e recuperação; formação e sensibilização. art. 31.º n.º 1art. 31.º n.º 4
- Comunicar imediatamente os incidentes de elevado impacto, mesmo antes de definido o prazo geral de notificação. art. 30.º n.º 5
- Fazer também as notificações legalmente devidas à autoridade de protecção de dados, aos reguladores sectoriais, às autoridades judiciárias e aos destinatários dos serviços, porque a notificação ao CERT.ao não as substitui. art. 30.º n.º 3
- Executar as medidas preventivas ou correctivas exigidas pelo CERT.ao ou pelo CSIRT sectorial, preservar o estado do sistema e os registos técnicos e realizar a análise de vulnerabilidades pedida. art. 46.º
- Elaborar e manter um plano de resposta a incidentes. art. 55.º n.º 2 d)art. 31.º n.º 4 b)
Para quem
Operadores de infra-estruturas críticas; Prestadores de serviços essenciais; Prestadores de serviços digitais; Prestadores de serviços de centro de dados; Prestadores de serviços de computação em nuvem; Prestadores de serviços de cibersegurança; Prestadores de serviços de comunicações electrónicas; Órgãos e serviços da Administração Pública.