Skip to content
World Watch/Portugal/Cibersegurança

Cibersegurança · Portugal

Cibersegurança — Portugal (2026)

Lei abrangenteÍndice por país 96 · A+

Portugal dispõe de uma lei horizontal abrangente em matéria de cibersegurança. O anterior regime baseado na NIS foi substituído pelo Decreto-Lei n.º 125/2025 (publicado a 4 de dezembro de 2025), que transpõe a Diretiva NIS2 da UE na sequência da Lei de habilitação n.º 59/2025 (22 de outubro de 2025). O CNCS é a autoridade central de supervisão e o ponto de contacto único da UE, devendo as obrigações de gestão de riscos e de notificação de incidentes por fases, em conformidade com a NIS2, entrar em vigor em abril de 2026.

Estrutura principalRegime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, de 4 de dezembro), que transpõe a Diretiva NIS2 da UE (UE) 2022/2555; supervisionado pelo Centro Nacional de Cibersegurança (CNCS) na qualidade de autoridade nacional competente e ponto de contacto único, sendo o CERT.PT o CSIRT nacional.

Pontos principais

Entrada em vigor da lei abrangente relativa à NIS2

O Decreto-Lei n.º 125/2025 estabelece o novo Regime Jurídico da Cibersegurança, que transpõe a Diretiva (UE) 2022/2555 (NIS2), substituindo o anterior regime de cibersegurança de 2018. Foi precedido pela Lei de Habilitação n.º 59/2025, de 22 de outubro de 2025, que autorizou o Governo a legislar.

Autoridade competente e CSIRT

O Centro Nacional de Cibersegurança (CNCS) é a autoridade nacional em matéria de cibersegurança, a entidade supervisora e o ponto de contacto único da UE, sendo responsável pela gestão do registo central e pelas auditorias e inspeções de supervisão; o CERT.PT funciona como o CSIRT nacional, responsável pela receção e tratamento das notificações de incidentes.

Funções relacionadas com a comunicação de incidentes por fases

As entidades essenciais e importantes devem apresentar uma notificação prévia de um incidente significativo no prazo de 24 horas após tomarem conhecimento do mesmo, uma atualização/notificação no prazo de 72 horas e um relatório final no prazo de um mês, devendo os utilizadores afetados ser informados sem demora injustificada.

Ampliação do âmbito setorial

Para além das infraestruturas críticas já abrangidas, o regime estende-se aos setores NIS2, incluindo a gestão de serviços de TIC, a gestão de águas residuais e de resíduos, o setor espacial, a indústria transformadora, os serviços postais, a indústria química, a produção e distribuição alimentar, os prestadores de serviços digitais e a investigação.

Entrada em vigor e período de carência

O decreto-lei entra em vigor 120 dias após a sua publicação (por volta de 3 de abril de 2026), com um período de carência de 12 meses antes da aplicação de coimas às entidades que tenham adotado procedimentos internos de adaptação.

Sanções

As coimas administrativas podem atingir até 10 milhões de euros ou 2 % do volume de negócios anual global, no caso de entidades essenciais, e até 7 milhões de euros ou 1,4 % do volume de negócios, no caso de entidades importantes, consoante o valor mais elevado.

Leia o perfil completo, o mapa e a cronologia em inglês

Esta página é uma tradução para facilitar a consulta; a versão em inglês é a que faz fé e não constitui aconselhamento jurídico.