- 1 -As entidades essenciais e importantes são responsáveis por garantir a segurança das redes e dos sistemas de informação, tomando as medidas técnicas, operacionais e organizativas adequadas para gerir os riscos que se colocam à segurança das redes e dos sistemas de informação que utilizam nas suas operações e para impedir ou minimizar o impacto de incidentes nos destinatários dos seus serviços e noutros serviços.
- 2 -As medidas de cibersegurança adotadas devem basear-se numa abordagem sistémica que abranja todos os riscos para as entidades essenciais e importantes e que vise proteger todos os ativos que garantam a continuidade do funcionamento das redes e os sistemas de informação que suportam os serviços essenciais, incluindo o seu ambiente físico, contra incidentes.
- 3 -As medidas devem ainda:
- a)Garantir um nível de segurança das redes e dos sistemas de informação adequado ao risco em causa, tendo em conta os progressos técnicos mais recentes e, se aplicáveis, as normas europeias e internacionais pertinentes, bem como os custos de execução e a viabilidade financeira destes; e
- b)Ser proporcionais ao grau de exposição da entidade aos riscos, a dimensão da entidade e a probabilidade de ocorrência de incidentes e a sua gravidade, incluindo o seu impacto social e económico, segundo os critérios técnicos que venham a ser definidos pelo CNCS.
- 4 -De forma a orientar a política de gestão de riscos de cibersegurança por parte das entidades essenciais e importantes, o CNCS pode emitir instruções técnicas de harmonização e, sempre que necessário, elaborar e atualizar a matriz de risco aplicável àquelas entidades.
- 5 -Considerando o setor de atividade e a dimensão da entidade e a matriz de risco definida, o CNCS, através de regulamento a aprovar pelo CNCS, define medidas de cibersegurança mínimas e específicas e níveis de conformidade a adotar pelas entidades essenciais e entidades importantes.
- 6 -As medidas de cibersegurança mínimas não prejudicam a adoção de outras medidas que sejam necessárias e proporcionais, em resultado da análise e gestão dos riscos residuais de cibersegurança, nos termos do artigo seguinte.
- 7 -As entidades públicas relevantes devem adotar as medidas técnicas, operacionais e organizativas adequadas que sejam determinadas pelo CNCS, de acordo com o grupo a que pertençam, nos termos do artigo 33.º
- 8 -Sempre que seja alterada a qualificação das entidades, nos termos do artigo 8.º, ou as medidas de cibersegurança mínimas previstas no n.º 5 do presente artigo, em função da atualização da matriz de risco, as entidades essenciais e importantes dispõem de um prazo de seis meses para a respetiva adaptação à nova qualificação ou às novas medidas de cibersegurança mínimas, podendo o prazo ser prorrogado até um ano pela Autoridade Nacional de Cibersegurança, mediante pedido fundamento da entidade.
Artigo 26.º — Sistema de gestão de riscos de cibersegurança
Vigente desde: 04/12/2025
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 04/12/2025
Referências (3)
- Artigo anexo-27
- Artigo 33.º
- Artigo 8.º
Referenciado por (9)
- Artigo 27.º do Decreto-Lei n.º 125/2025
- Artigo 33.º do Decreto-Lei n.º 125/2025
- Artigo 9.º do Decreto-Lei n.º 125/2025
- Artigo 29.º do Decreto-Lei n.º 125/2025
- Artigo 56.º do Decreto-Lei n.º 125/2025
- Artigo 10.º do Decreto-Lei n.º 125/2025
- Artigo 54.º do Decreto-Lei n.º 125/2025
- Artigo 55.º do Decreto-Lei n.º 125/2025
- Artigo 58.º do Decreto-Lei n.º 125/2025