- 1 -A autoridade de cibersegurança competente dispõe, relativamente a entidades essenciais, de poderes para as submeter às seguintes medidas:
- a)Inspeções no local e a supervisão remota, incluindo controlos aleatórios efetuados por profissionais qualificados;
- b)Auditorias de segurança, regulares ou direcionadas, realizadas pela própria autoridade competente ou, quando tal se justifique, por uma entidade devidamente qualificada para o efeito que ofereça garantias de independência;
- c)Auditorias ad hoc, designadamente com fundamento na verificação de incidente significativo, incumprimento de ordens, instruções e orientações da autoridade de cibersegurança competente ou infração ao presente decreto-lei por parte da entidade em causa;
- d)Verificações de segurança com base em critérios de avaliação dos riscos objetivos, não discriminatórios, equitativos e transparentes, se necessário em cooperação com a entidade em causa;
- e)Pedidos de informações necessários para avaliar o cumprimento das medidas de cibersegurança referidas nos artigos 27.º e seguintes, adotadas pela entidade em causa;
- f)Pedidos de acesso a dados, documentos e informações necessários ao desempenho das suas funções de supervisão;
- g)Pedidos de apresentação das provas demonstrativas da aplicação das políticas e procedimentos de cibersegurança.
- 2 -As auditorias direcionadas referidas na alínea b) do número anterior baseiam-se na análise de risco realizada pela autoridade de cibersegurança competente, na análise de risco realizada pela entidade auditada ou noutras informações disponíveis relacionadas com os riscos, nomeadamente as constantes das instruções técnicas de harmonização e as matrizes de risco elaboradas pelo CNCS, nos termos do n.º 4 do artigo 26.º, bem como das ordens, instruções e orientações da autoridade de cibersegurança competente.
- 3 -Os custos das auditorias direcionadas referidas nas alíneas b) do n.º 1 são suportados pela entidade auditada, salvo decisão contrária fundamentada da autoridade de cibersegurança competente.
- 4 -Os pedidos de informação e de prova referidos nas alíneas e) a g) do n.º 1 devem indicar a respetiva finalidade, especificar a informação solicitada e fixar um prazo adequado e razoável para a entidade essencial lhes dar resposta.
Artigo 54.º — Medidas de supervisão relativas a entidades essenciais
Vigente desde: 04/12/2025
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 04/12/2025