- 1 -A matriz de risco, aprovada no presente Regulamento e constante do Anexo II, é o quadro referencial que estabelece os valores de risco para o conjunto de cenários de risco que recaem sobre um setor e subsetor de atividade, considerando os ativos comuns, as principais ameaças e vulnerabilidades, nos termos do disposto na alínea m) do artigo 2.º, no n.os 5 do artigo 26.º e no n.º 3 do artigo 53.º do Regime Jurídico da Cibersegurança.
- 2 -Considerando o setor de atividade, a dimensão da entidade e a matriz de risco definida são determinados os níveis de conformidade e as medidas de cibersegurança mínimas e específicas a adotar que constam do anexo iii.
- 3 -Os valores de risco referidos no n.º 1 são determinados com base no nível de risco associado ao setor ou subsetor a que as entidades pertencem tendo em conta a sua dimensão e com a importância do setor ou subsetor, podendo ser atribuído um de três níveis de conformidade:
- a)Básico;
- b)Substancial;
- c)Elevado.
- 4 -Os critérios para a produção da matriz de risco são construídos e atualizados atendendo aos princípios da prossecução do interesse público, da legalidade, da eficiência, da eficácia e da proporcionalidade, devendo minimizar, sempre que possível, o seu impacto nas atividades públicas, sociais e empresariais das entidades.
- 5 -O CNCS disponibiliza na plataforma eletrónica um glossário de apoio à leitura da Matriz de Risco.
Artigo 28.º — Matriz de Risco
Vigente desde: 22/06/2026
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 22/06/2026