A autorização legislativa referida na alínea a) do artigo anterior é concedida com os seguintes sentido e extensão:
- a)Ampliar o âmbito de aplicação do regime jurídico da cibersegurança, excluindo as entidades nos domínios da segurança nacional, da segurança pública, da defesa e dos serviços de informações, mas abrangendo uma parte substancial da Administração Pública, incluindo os serviços técnicos e administrativos dos órgãos de soberania, e ainda as designadas entidades essenciais, importantes e públicas relevantes, distinguidas mediante um conjunto de critérios relacionados com a importância, a dimensão e a tipologia da entidade, incluindo, designadamente:
- i)No que respeita às entidades essenciais, o respetivo grau de exposição a riscos, a dimensão da entidade, a importância da sua atividade e a probabilidade de ocorrência de incidentes e a sua gravidade, social e económica;
- ii)No que respeita a entidades importantes, a não aplicação dos critérios aplicáveis às entidades essenciais;
- iii)No que respeita a entidades públicas relevantes de Grupo A, a não aplicação dos critérios aplicáveis às entidades essenciais ou importantes, a natureza da entidade pública e a sua dimensão;
- iv)No que respeita a entidades públicas relevantes de Grupo B, a não aplicação dos critérios aplicáveis às entidades essenciais ou importantes, a natureza da entidade pública e a sua dimensão;
- b)Habilitar o desenvolvimento dos instrumentos estruturantes da segurança do ciberespaço, incluindo:
- i)A Estratégia Nacional de Segurança do Ciberespaço, que definirá as prioridades e os objetivos estratégicos nacionais em matéria de cibersegurança;
- ii)O Plano Nacional de Resposta a Crises e Incidentes de Cibersegurança em grande escala, regulando e aperfeiçoando a gestão deste tipo de incidentes;
- iii)O Quadro Nacional de Referência para a Cibersegurança, reunindo e divulgando as normas, padrões e boas práticas na gestão da Cibersegurança;
- c)Prever um novo quadro institucional da segurança do ciberespaço, incluindo, designadamente:
- i)O Conselho Superior de Segurança do Ciberespaço, na qualidade de órgão consultivo do Primeiro-Ministro no domínio da cibersegurança;
- ii)O Centro Nacional de Cibersegurança, na qualidade de autoridade nacional de cibersegurança;
- iii)O Gabinete Nacional de Segurança e a Autoridade Nacional de Comunicações, na qualidade de autoridades nacionais setoriais de cibersegurança;
- iv)A Autoridade de Supervisão de Seguros e Fundos de Pensões, a Comissão do Mercado de Valores Mobiliários e o Banco de Portugal, na qualidade de autoridades nacionais especiais de cibersegurança;
- d)Prever um novo regime aplicável às avaliações de segurança e propostas emitidas pela Comissão de Avaliação de Segurança do Ciberespaço, bem como às decisões, cuja competência é atribuída ao membro do Governo responsável pela área da cibersegurança, de aplicação de restrições provisórias à utilização, a cessação de utilização ou exclusão de equipamentos, componentes ou serviços de tecnologias de informação e comunicação, considerados de elevado risco para a segurança do ciberespaço nacional;
- e)Estabelecer um novo regime de gestão dos riscos de cibersegurança, incluindo, designadamente:
- i)A previsão de obrigações próprias dos órgãos de gestão, direção e administração das entidades abrangidas;
- ii)A previsão de um sistema de gestão de riscos de cibersegurança, constituído das medidas técnicas, operacionais e organizativas adequadas para gerir os riscos de cibersegurança;
- iii)A imposição de uma análise do risco residual, da emissão de um relatório anual sobre cibersegurança e da designação de um responsável de cibersegurança e de um ponto de contacto permanente nas entidades abrangidas;
- f)Prever um novo regime de prevenção e tratamento de incidentes de cibersegurança, incluindo, designadamente, o dever de as entidades abrangidas notificarem qualquer incidente significativo à autoridade de cibersegurança competente;
- g)Prever um novo regime de supervisão e execução em matéria de cibersegurança, que habilita a autoridade de cibersegurança competente a supervisionar o cumprimento do regime e a adotar, em relação às entidades abrangidas, medidas adequadas à prossecução daquele cumprimento, submetidas ao princípio da proporcionalidade e a garantias procedimentais, designadamente:
- i)Inspeções no local e a supervisão remota;
- ii)Auditorias de segurança e ad hoc;
- iii)Verificações de segurança;
- iv)Pedidos de informações e de apresentação das provas demonstrativas da aplicação das políticas e procedimentos de cibersegurança;
- v)Advertências, ordens ou instruções vinculativas;
- vi)Suspensão de certificação, autorização ou licença relativa à atividade da entidade;
- vii)Solicitação ao órgão competente da suspensão da autorização ou da licença relativa à atividade da entidade;
- viii)Bloqueio e redirecionamento de endereços de protocolo IP;
- h)Estabelecer um novo regime sancionatório em matéria de cibersegurança, incluindo, designadamente, a previsão de um regime contraordenacional, a previsão da possibilidade de as entidades solicitarem fundamentadamente à autoridade de cibersegurança competente a dispensa da aplicação de coimas durante 12 meses a contar da entrada em vigor do regime, e ainda a impugnabilidade das decisões da autoridade de cibersegurança competente no âmbito de processos de contraordenação para os tribunais judiciais.