- 1 -As entidades essenciais, importantes e públicas relevantes aplicam, pelo menos, as medidas de cibersegurança mínimas, aprovadas no presente Regulamento e constante dos anexos iii e iv, nos termos dos n.os 5 e 6 do artigo 26.º, artigo 27.º e artigo 33.º do Regime Jurídico da Cibersegurança.
- 2 -As entidades essenciais e importantes sujeitas aos níveis de conformidade substancial e elevado asseguram, ainda, a aplicação das medidas de cibersegurança mínimas dos níveis de conformidade respetivamente inferiores.
- 3 -As entidades públicas relevantes sujeitas às medidas de cibersegurança previstas para o Grupo A, nos termos definidos no Anexo IV do presente Regulamento, asseguram, igualmente, a aplicação das medidas de cibersegurança mínimas definidas para o Grupo B do mesmo anexo.
- 4 -Caso as entidades essenciais ou importantes se encontrem em mais do que um nível de conformidade, aplica-se o nível de conformidade que se revelar mais exigente para gerir os riscos que se colocam à segurança das redes e sistemas de informação de acordo com a seguinte ordem descendente:
- a)Elevado;
- b)Substancial;
- c)Básico.
- 5 -O CNCS pode exigir às entidades essenciais, importantes e públicas relevantes, a obtenção de certificação, nacional, europeia ou internacional, que ateste o cumprimento das medidas de cibersegurança aplicáveis, nos termos do n.º 1 do artigo 34.º do Regime Jurídico da Cibersegurança.
- 6 -A decisão prevista no número anterior é fundamentada, nomeadamente em função do risco ou essencialidade do serviço ou da entidade, é sujeita a audiência dos interessados nos termos do Código do Procedimento Administrativo e define o prazo de adaptação das entidades, não superior a 24 meses.
- 7 -Nos termos do n.º 3 do artigo 20.º do Regime Jurídico da Cibersegurança, as autoridades nacionais setoriais ou especiais de cibersegurança podem emitir disposições regulamentares, precedidas de parecer do CNCS, para a adoção de medidas de cibersegurança do setor.
- 8 -A autoridade de cibersegurança competente pode ainda recomendar, sem caráter vinculativo, a adoção de medidas mínimas de cibersegurança às entidades que se encontram fora do âmbito de aplicação do Regime Jurídico da Cibersegurança.
Artigo 30.º — Medidas de Cibersegurança Mínimas
Vigente desde: 22/06/2026
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 22/06/2026