Requisitos principais
- a) Análise de riscos: Políticas de análise dos riscos e de segurança dos sistemas de informação (DL: arts. 26.º e 29.º)
- b) Tratamento de incidentes (DL: art. 27.º, al. a))
- c) Continuidade das atividades: Gestão de cópias de segurança, recuperação de desastres e gestão de crises (DL: art. 27.º, al. b))
- d) Segurança da cadeia de abastecimento: Aspetos de segurança nas relações com fornecedores e prestadores de serviços diretos (DL: art. 27.º, al. c), e art. 28.º)
- e) Aquisição, desenvolvimento e manutenção: Segurança dos sistemas de rede e informação, incluindo o tratamento e a divulgação de vulnerabilidades (DL: art. 27.º, al. d))
- f) Avaliação da eficácia: Políticas e procedimentos para avaliar a eficácia das medidas de gestão dos riscos (DL: art. 27.º, al. e))
- g) Ciber-higiene e formação: Práticas básicas de ciber-higiene e formação em cibersegurança (DL: art. 27.º, al. f))
- h) Criptografia: Políticas e procedimentos relativos à utilização de criptografia e, se for caso disso, de cifragem (DL: art. 27.º, al. g))
- i) Recursos humanos, acessos e ativos: Segurança dos recursos humanos, políticas de controlo do acesso e gestão de ativos (DL: art. 27.º, al. h))
- j) Autenticação e comunicações seguras: Autenticação multifatores ou contínua, comunicações seguras de voz, vídeo e texto e sistemas seguros de comunicações de emergência (DL: art. 27.º, al. i))
Impacto prático
O que deve fazer: Implementar as 10 medidas de forma documentada e verificável, tendo em conta a matriz de risco e as medidas mínimas definidas pelo CNCS no Regulamento n.º 756/2026 (art. 26.º, n.os 4 e 5, do DL). Criar políticas, procedimentos e evidências de implementação. Avaliar regularmente a eficácia das medidas (al. f)).
Prazo de implementação
Data em que os n.os 1 e 2 do art. 27.º e os arts. 28.º a 30.º do DL 125/2025 produzem efeitos, 24 meses após a publicação do Regulamento n.º 756/2026 (art. 10.º, n.º 2, do DL); o DL está em vigor desde 3 de abril de 2026