Cibersegurança · Brazil
Cibersegurança — Brazil (2026)
O Brasil ainda não dispõe de uma lei única e abrangente em matéria de cibersegurança, ao estilo da NIS2. Em vez disso, baseia-se num quadro de governação estabelecido por decreto presidencial (PNCiber 2023 e a Estratégia E-Ciber atualizada de agosto de 2025), combinado com regras de cibersegurança específicas para o setor bancário (Resolução do BCB n.º 538/2025 e Resolução da CMN n.º 5.274/2025) e das telecomunicações (Resoluções da ANATEL n.ºs 740/2020 e 780/2025), além das obrigações de notificação de violações de dados pessoais previstas na LGPD, aplicadas pela ANPD. Um projeto de lei específico sobre o Quadro Jurídico de Cibersegurança (PL 4.752/2025), que criaria uma Autoridade Nacional de Cibersegurança, foi apresentado no Senado em setembro de 2025, mas ainda não foi aprovado.
Estrutura principalConjunto heterogéneo de normas setoriais (BCB/CMN para o setor financeiro, ANATEL para as telecomunicações), além da Lei n.º 13.709/2018 (LGPD) e da Resolução CD/ANPD n.º 15/2024 da ANPD sobre incidentes de segurança, coordenadas no âmbito da Política Nacional de Cibersegurança — PNCiber (Decreto n.º 11.856/2023) e a Estratégia Nacional de Cibersegurança — E-Ciber (Decreto n.º 12.573/2025). Encontra-se em tramitação um Quadro Jurídico abrangente de Cibersegurança (Projeto de Lei n.º 4.752/2025 do Senado).
Pontos principais
A Política Nacional de Cibersegurança (PNCiber) foi criada pelo Decreto n.º 11.856, de 26 de dezembro de 2023, que institui o Conselho Nacional de Cibersegurança (CNCiber) e estabelece princípios e objetivos — mas trata-se de um instrumento do poder executivo, não de uma lei abrangente de cibersegurança com obrigações vinculativas para os operadores privados.
O Decreto n.º 12.573, de 4 de agosto de 2025, lançou a estratégia E-Ciber atualizada, estruturada em torno da proteção dos cidadãos, da resiliência das infraestruturas críticas, da cooperação público-privada e da soberania nacional, com cerca de 40 ações estratégicas a serem detalhadas num futuro Plano Nacional de Cibersegurança (P-Ciber).
O projeto de lei PL 4.752/2025, apresentado no Senado Federal a 24 de setembro de 2025, visa criar um Quadro Jurídico para a Cibersegurança e uma Autoridade Nacional de Cibersegurança com competências para definir normas, realizar auditorias e publicar listas de conformidade; em 2026, continua em fase de apreciação legislativa e não se encontra em vigor.
Resolução da CMN n.º 5.274/2025 e Resolução do BCB n.º 538/2025 (publicadas a 18 de dezembro de 2025, com prazo de conformidade até 1 de março de 2026) reforçam as regras de cibersegurança e de serviços na nuvem para as instituições reguladas pelo Banco Central do Brasil, atualizando a anterior Resolução CMN n.º 4.893/2021 e abrangendo o Sistema Financeiro Nacional e o Sistema Brasileiro de Pagamentos (incluindo o PIX).
A Resolução n.º 740/2020 da ANATEL estabelece obrigações em matéria de cibersegurança para todos os prestadores de serviços de telecomunicações de interesse coletivo, e a Resolução n.º 780/2025 alarga os requisitos rigorosos de cibersegurança aos centros de dados integrados nas redes de telecomunicações.
Nos termos da LGPD (Lei n.º 13.709/2018) e da Resolução CD/ANPD n.º 15, de 24 de abril de 2024, os responsáveis pelo tratamento devem notificar a ANPD e os titulares dos dados afetados sobre incidentes de segurança que envolvam dados pessoais e que representem um risco relevante, no prazo de 3 dias úteis (6 para pequenos responsáveis), através da plataforma online da ANPD, devendo os registos dos incidentes ser conservados durante, pelo menos, 5 anos.
Esta página é uma tradução para facilitar a consulta; a versão em inglês é a que faz fé e não constitui aconselhamento jurídico.