Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Diário da República · I série · n.º 183 · 28 de Setembro de 2026Lei n.º 9/26, de 28 de Setembro · Lei da Cibersegurança

template · controlos técnicos

Política de controlo de acessos, identidades e MFA.

Ciclo de vida de contas, privilégios, autenticação multifactor e revisões.

base legalart. 14.º n.º 2 f)art. 31.º n.º 4 d)

descarregar

O que contém

  1. ciclo de vida de contas
  2. privilégios
  3. MFA obrigatório
  4. acessos remotos
  5. revisões periódicas
  6. registos

Obrigações que este documento cumpre

  • Implementar medidas técnico-organizativas adequadas e proporcionais aos riscos, em conformidade com os requisitos mínimos de segurança da lei. art. 14.º n.º 1 d)art. 31.º n.º 4
  • Adoptar políticas de cópias de segurança, recuperação de desastres, continuidade de negócio, gestão de crises, segurança da cadeia de fornecimento, controlo de acessos, autenticação multifactor e criptografia adequada ao risco. art. 14.º n.º 2 f)
  • Adoptar medidas de identificação e autenticação proporcionais ao risco e conservar os registos técnicos, contratuais e de segurança estritamente necessários. art. 18.º n.º 1 a)
  • Adoptar medidas técnicas e organizacionais contra a destruição, perda, alteração ou divulgação não autorizada dos dados. art. 18.º n.º 1 d)
  • Adoptar medidas técnicas e organizacionais contra a destruição, perda, alteração ou divulgação não autorizada dos dados. art. 20.º n.º 1 d)
  • Adoptar medidas técnicas e organizacionais contra a destruição, perda, alteração ou divulgação não autorizada dos dados. art. 24.º n.º 1 d)
  • Assegurar nas redes do ciberespaço a integridade, disponibilidade, autenticidade e confidencialidade das comunicações, com gestão de acessos, monitorização de segurança, gestão de vulnerabilidades, actualizações, cópias de segurança, criptografia, continuidade e resposta a incidentes. art. 25.º
  • Cumprir os requisitos mínimos de segurança: políticas de gestão de risco; prevenção, detecção, resposta e recuperação; protecção da disponibilidade, integridade, confidencialidade e autenticidade; controlo de acessos e gestão de identidades; avaliações de risco e testes periódicos; planos de continuidade e recuperação; formação e sensibilização. art. 31.º n.º 1art. 31.º n.º 4

Para quem

Operadores de infra-estruturas críticas; Prestadores de serviços essenciais; Prestadores de serviços digitais; Prestadores de serviços de centro de dados; Prestadores de serviços de computação em nuvem; Prestadores de serviços de cibersegurança; Prestadores de serviços de comunicações electrónicas; Órgãos e serviços da Administração Pública.

partilharWhatsAppLinkedIn