1) O IPCA notifica o CNCS da ocorrência de incidentes com impacto relevante ou substancial nos termos, respetivamente, dos artigos 15.º, 17.º e 19.º do Regime Jurídico da Segurança do Ciberespaço.
2) O IPCA deve implementar todos os meios e os procedimentos necessários à deteção, à avaliação do impacto e à notificação de incidentes com impacto relevante ou substancial.
3) O IPCA deve, perante qualquer incidente detetado ou a este comunicado pelos seus clientes, utilizadores ou outras entidades, atender aos parâmetros previstos, respetivamente, no n.º 4 do artigo 15.º, no n.º 4 do artigo 17.º e no n.º 4 do artigo 19.º do Regime Jurídico da Segurança do Ciberespaço, bem como aos constantes dos normativos complementares setoriais aplicáveis, para classificar os incidentes como tendo impacto relevante ou substancial.
4) Sempre que um ocorra um Incidente de Segurança da Informação que envolva dados pessoais, a Equipa de Segurança da Informação deve comunicar, imediatamente, o mesmo ao EPD/DPO, para que este possa analisar se se trata de uma violação de dados pessoais nos termos do Regulamento Geral sobre a Proteção de Dados e proceder em conformidade com a notificação do mesmo à Autoridade Supervisora e Titulares de Dados, conforme aplicável.