- 1 -As entidades essenciais e importantes designam um responsável de cibersegurança para a gestão da cibersegurança e da segurança da informação, que seja titular dos órgãos de gestão, direção ou administração ou lhes responda organicamente e de forma direta.
- 2 -O responsável de cibersegurança tem, pelo menos, as seguintes funções:
- a)Propor as medidas de gestão dos riscos de cibersegurança, incluindo ao nível da cadeia de abastecimento, que devem ser aprovadas nos termos da alínea a) do n.º 1 do artigo 25.º;
- b)Prestar informações relativas às medidas de gestão dos riscos de cibersegurança aos órgãos da entidade responsável pela sua supervisão nos termos da alínea b) do n.º 1 do artigo 25.º;
- c)Auxiliar os órgãos da entidade no cumprimento das medidas de supervisão e de execução nos termos da alínea c) do n.º 1 do artigo 25.º;
- d)Contribuir para a promoção de uma cultura de cibersegurança na entidade, propondo, nomeadamente, as ações de formação em cibersegurança previstas na alínea d) do n.º 1 do artigo 25.º;
- e)Assegurar a gestão de riscos prevista no artigo 29.º;
- f)Assegurar o cumprimento das obrigações referentes à elaboração do relatório anual nos termos do artigo 30.º;
- g)Coordenar as ações do ponto de contacto permanente, previstas no artigo 32.º, quando esta função não seja assegurada por si.
- 3 -As entidades essenciais e importantes comunicam à autoridade de cibersegurança competente, no prazo de 20 dias úteis a contar do início de funções, a pessoa designada para exercer as funções de responsável de cibersegurança, incluindo a informação referida em regulamento a aprovar pelo CNCS.
- 4 -As entidades essenciais e importantes que tenham iniciado atividade antes da data de entrada em vigor do presente decreto-lei, efetuam a comunicação prevista no número anterior no prazo de 20 dias úteis a contar desta data.
- 5 -As entidades essenciais e importantes comunicam, sem demora injustificada, às autoridades de cibersegurança competentes, a substituição do responsável de cibersegurança.
- 6 -Relativamente às entidades essenciais e importantes que pertençam à administração direta, pode ser designado o mesmo responsável de cibersegurança para vários ministérios, áreas governativas ou secretarias regionais.
- 7 -Relativamente às entidades essenciais e importantes inseridas no mesmo grupo empresarial, pode cada empresa estabelecer um elemento que funcione como ponto de contacto para a cibersegurança sob coordenação de um responsável de segurança comum ao grupo.
- 8 -O exercício das funções de responsável de cibersegurança é compatível com a acumulações de outras funções dentro da mesma entidade, sem prejuízo do disposto no presente artigo.
Artigo 31.º — Responsável de cibersegurança
Vigente desde: 04/12/2025
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 04/12/2025