- 1 -As entidades essenciais e importantes, procedem, nos termos do n.º 1 do artigo 29.º do Regime Jurídico da Cibersegurança, à análise e gestão periódicas dos riscos e dos riscos residuais, relativos aos ativos que garantam a continuidade do funcionamento das redes e dos sistemas de informação que utilizam, incluindo os ativos que garantam a prestação dos serviços essenciais.
- 2 -As entidades essenciais e importantes realizam a análise dos riscos com a seguinte periodicidade:
- a)Pelo menos uma vez por ano;
- b)Após a notificação, por parte do CNCS, de um risco, de uma ameaça ou de uma vulnerabilidade emergentes que implique uma elevada probabilidade de ocorrência de um incidente com impacto relevante, dentro do prazo fixado pelo CNCS.
- 3 -A análise dos riscos pelas entidades essenciais e importantes deve ter em consideração:
- a)O histórico de situações extraordinárias ocorridas;
- b)O histórico de incidentes e, em especial, de incidentes com impacto relevante;
- c)O número de utilizadores afetados pelos incidentes;
- d)A duração dos incidentes;
- e)A distribuição geográfica, no que se refere à zona afetada pelos incidentes;
- f)As dependências intersetoriais para efeitos da prestação dos serviços;
- g)Os elementos constantes da instrução técnica referida no artigo 29.º do presente Regulamento.
- 4 -As entidades essenciais e importantes realizam ainda a análise do risco residual, após a adoção de medidas de cibersegurança, nos termos do disposto nos n.os 1 e 2 do artigo 29.º do Regime Jurídico da Cibersegurança.
Artigo 31.º — Gestão do Risco
Vigente desde: 22/06/2026
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 22/06/2026