Cibersegurança · Portugal
Cibersegurança — Portugal (2026)
Portugal dispõe de uma lei horizontal abrangente em matéria de cibersegurança. O anterior regime baseado na NIS foi substituído pelo Decreto-Lei n.º 125/2025 (publicado a 4 de dezembro de 2025), que transpõe a Diretiva NIS2 da UE na sequência da Lei de habilitação n.º 59/2025 (22 de outubro de 2025). O CNCS é a autoridade central de supervisão e o ponto de contacto único da UE, devendo as obrigações de gestão de riscos e de notificação de incidentes por fases, em conformidade com a NIS2, entrar em vigor em abril de 2026.
Estrutura principalRegime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, de 4 de dezembro), que transpõe a Diretiva NIS2 da UE (UE) 2022/2555; supervisionado pelo Centro Nacional de Cibersegurança (CNCS) na qualidade de autoridade nacional competente e ponto de contacto único, sendo o CERT.PT o CSIRT nacional.
Pontos principais
O Decreto-Lei n.º 125/2025 estabelece o novo Regime Jurídico da Cibersegurança, que transpõe a Diretiva (UE) 2022/2555 (NIS2), substituindo o anterior regime de cibersegurança de 2018. Foi precedido pela Lei de Habilitação n.º 59/2025, de 22 de outubro de 2025, que autorizou o Governo a legislar.
O Centro Nacional de Cibersegurança (CNCS) é a autoridade nacional em matéria de cibersegurança, a entidade supervisora e o ponto de contacto único da UE, sendo responsável pela gestão do registo central e pelas auditorias e inspeções de supervisão; o CERT.PT funciona como o CSIRT nacional, responsável pela receção e tratamento das notificações de incidentes.
As entidades essenciais e importantes devem apresentar uma notificação prévia de um incidente significativo no prazo de 24 horas após tomarem conhecimento do mesmo, uma atualização/notificação no prazo de 72 horas e um relatório final no prazo de um mês, devendo os utilizadores afetados ser informados sem demora injustificada.
Para além das infraestruturas críticas já abrangidas, o regime estende-se aos setores NIS2, incluindo a gestão de serviços de TIC, a gestão de águas residuais e de resíduos, o setor espacial, a indústria transformadora, os serviços postais, a indústria química, a produção e distribuição alimentar, os prestadores de serviços digitais e a investigação.
O decreto-lei entra em vigor 120 dias após a sua publicação (por volta de 3 de abril de 2026), com um período de carência de 12 meses antes da aplicação de coimas às entidades que tenham adotado procedimentos internos de adaptação.
As coimas administrativas podem atingir até 10 milhões de euros ou 2 % do volume de negócios anual global, no caso de entidades essenciais, e até 7 milhões de euros ou 1,4 % do volume de negócios, no caso de entidades importantes, consoante o valor mais elevado.
Esta página é uma tradução para facilitar a consulta; a versão em inglês é a que faz fé e não constitui aconselhamento jurídico.