- 1 -Nos termos do n.º 3 do artigo 34.º do Regime Jurídico da Cibersegurança, as entidades essenciais e importantes podem beneficiar da presunção de cumprimento das medidas de cibersegurança previstas nos artigos 26.º a 28.º do mesmo regime jurídico e no artigo 30.º do presente Regulamento, quando apresentem à autoridade de cibersegurança competente um certificado emitido por um organismo de certificação devidamente acreditado, nos termos do n.º 3.
- 2 -Nos termos do n.º 3 do artigo 34.º do Regime Jurídico da Cibersegurança, as entidades públicas relevantes podem beneficiar da presunção de cumprimento das medidas de cibersegurança previstas no artigo 33.º do Regime Jurídico da Cibersegurança e no artigo 30.º do presente Regulamento, quando apresentem à autoridade de cibersegurança competente um certificado emitido por um organismo de certificação devidamente acreditado, nos termos do número seguinte.
- 3 -A autoridade de cibersegurança competente, e como referido nos números anteriores, pode atestar o cumprimento das medidas de cibersegurança correspondentes ao nível de conformidade ou superior, exigido às entidades certificadas, tal como previsto nos artigos 26.º e 33.º do Regime Jurídico da Cibersegurança, através da certificação em referenciais de cibersegurança na sua versão atualizada, nomeadamente:
- a)Esquema de Certificação da conformidade com o Quadro Nacional de Referência para a Cibersegurança (EC QNRCS);
- b)ISO/IEC 27001, quando o âmbito da certificação abrange integralmente os sistemas de informação e redes associadas aos serviços prestados pela entidade no âmbito do Regime Jurídico da Cibersegurança; c) Para as entidades públicas relevantes, o Documento Normativo Português Especificação Técnica (DNP TS) 4577-1, Maturidade Digital - Selo Digital;
- c)Outro esquema devidamente aprovado ou reconhecido pela Autoridade Nacional de Certificação de Cibersegurança.
- 4 -Os certificados válidos referidos nos n.os 1 e 2 do presente artigo são submetidos voluntariamente pelas entidades à autoridade de cibersegurança competente ou sempre que solicitado, através da plataforma eletrónica prevista no presente Regulamento.
- 5 -O certificado previsto no número anterior, quando relativo ao referencial ISO/IEC 27001 contém a correspondente declaração de aplicabilidade.
- 6 -Qualquer alteração do certificado, nomeadamente a sua revogação, suspensão, renovação ou alteração de âmbito deve ser comunicada à autoridade de cibersegurança competente, através da plataforma eletrónica prevista no presente Regulamento, no prazo máximo de 72 horas para a revogação, e de 10 dias úteis para a suspensão, renovação ou alteração de âmbito todos os prazos a contar da respetiva alteração.
- 7 -O CNCS, enquanto autoridade nacional de certificação em cibersegurança, aprova e publica através de instrução técnica, uma matriz de equivalência entre os esquemas de certificação previstos no presente artigo e as medidas de cibersegurança mínimas constantes dos anexos iii e iv.
Artigo 27.º — Certificação voluntária
Vigente desde: 22/06/2026
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 22/06/2026