Contexto: o elo que faltava ao DL 125/2025

O Regime Jurídico da Cibersegurança, aprovado pelo Decreto-Lei n.º 125/2025, entrou em vigor a 3 de abril de 2026 após 120 dias de vacatio legis. Contudo, a sua aplicação prática estava condicionada à publicação do regulamento do CNCS que define as regras operacionais: como as entidades se registam, como comunicam com as autoridades e como notificam incidentes. Esse elemento central acaba de ser publicado.

O Regulamento do Regime Jurídico da Cibersegurança (Regulamento 756/2026) foi elaborado pelo CNCS após consulta pública decorrida entre 10 de março e 22 de abril de 2026. O CNCS compilou os contributos recebidos num relatório público com a fundamentação das decisões tomadas, garantindo transparência no processo regulatório.

O quadro regulatório está completo: Com o Regulamento 756/2026 publicado e a plataforma MyCiber operacional, as entidades abrangidas pelo Art. 3.º do DL 125/2025 têm agora meios concretos para cumprir as suas obrigações legais.

MyCiber: a porta de entrada para a conformidade

A plataforma MyCiber está agora operacional. É através desta plataforma que as entidades abrangidas pelo artigo 3.º do Regime Jurídico da Cibersegurança devem identificar-se e registar-se, estabelecendo o canal oficial de comunicação com as três autoridades competentes: o CNCS (Centro Nacional de Cibersegurança), a ANACOM (Autoridade Nacional de Comunicações) e o GNS (Gabinete Nacional de Segurança).

O registo é efetuado pelo representante legal da entidade ou por quem disponha de poderes para a representar. A plataforma centraliza ainda a comunicação de incidentes e a submissão de relatórios anuais, substituindo processos anteriormente dispersos.

Prazos de registo: conte os dias úteis

O art. 8.º, n.º 1, do DL 125/2025 estabelece prazos distintos consoante a situação da entidade (o Regulamento 756/2026 não os repete; contagem em dias úteis segundo o CNCS):

  • 30 dias a contar do início de atividade, para entidades que iniciem atividade após a entrada em vigor do regime (art. 8.º, n.º 1, do DL 125/2025).
  • 60 dias úteis a contar da disponibilização da plataforma MyCiber (23 de junho de 2026), ou seja, até 15 de setembro de 2026, para entidades já em atividade.

Relativamente ao Responsável de Cibersegurança e ao Ponto de Contacto Permanente, as entidades dispõem de 20 dias úteis para comunicar esses dados ao CNCS, contados a partir da notificação da qualificação da entidade (Regulamento 756/2026, arts. 14.º, n.º 2, e 15.º, n.º 2). Por sua vez, as autoridades competentes têm 30 dias para notificar as entidades da sua qualificação (art. 8.º, n.º 5, do DL 125/2025).

O prazo de 24 meses começa agora

Com a publicação do Regulamento 756/2026 a 22 de junho de 2026, começa a contar o prazo de 24 meses do art. 10.º, n.º 2, do DL 125/2025: os n.os 1 e 2 do art. 27.º, os arts. 28.º a 30.º (incluindo o relatório anual) e o art. 33.º, e as coimas correspondentes, produzem efeitos a 22 de junho de 2028. O registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes vigoram desde 3 de abril de 2026.

Este prazo abrange a implementação das 9 medidas de gestão do risco de cibersegurança previstas no Art. 27.º do DL 125/2025 (correspondente ao Art. 21 da Diretiva NIS2), que incluem domínios como políticas de gestão de risco, continuidade de negócio, segurança da cadeia de abastecimento, autenticação multifator e criptografia.

As medidas concretas a aplicar constam dos anexos do próprio regulamento: o Anexo III define as medidas mínimas para entidades essenciais e importantes, por nível de conformidade, e o Anexo IV as medidas para entidades públicas relevantes. Consulte a checklist completa das medidas dos Anexos III e IV.

Atenção ao prazo de registo: As entidades já em atividade têm 60 dias úteis a contar da disponibilização da MyCiber para se registarem. Não aguardar pela notificação de qualificação para iniciar o processo interno de preparação é a abordagem prudente.

Notificação de incidentes via MyCiber

O Regulamento 756/2026 confirma e operacionaliza o regime de notificação de incidentes. As entidades essenciais, importantes e públicas relevantes comunicam os incidentes com impacto significativo à autoridade de cibersegurança competente através de formulário na área reservada da plataforma MyCiber (art. 20.º, n.º 1, do Regulamento 756/2026), respeitando o ciclo legal:

Prazo Tipo de comunicação Referência legal
24 horas Notificação inicial ao CNCS, até 24 horas após a verificação do incidente significativo Art. 42.º, n.º 1, DL 125/2025
72 horas Atualização da notificação inicial, quando necessário, com avaliação inicial da gravidade e do impacto Art. 42.º, n.º 3, DL 125/2025
24 horas Notificação de fim de impacto significativo, até 24 horas após o fim do impacto Art. 43.º DL 125/2025
30 dias úteis Relatório final com análise de causa raiz e medidas corretivas, a contar da notificação de fim de impacto Art. 44.º, n.º 1, DL 125/2025

As restantes notificações e relatórios seguem o mesmo sistema, mantendo o ciclo 24h/72h/fim de impacto/30 dias úteis como referencial operacional para a gestão de incidentes.

O que deve fazer já

A publicação do Regulamento 756/2026 transforma obrigações abstratas em passos concretos com prazos a contar. As ações prioritárias são:

  1. Aceder à plataforma MyCiber e iniciar o processo de identificação e registo da entidade dentro do prazo de 60 dias úteis aplicável.
  2. Designar o Responsável de Cibersegurança e o Ponto de Contacto Permanente e comunicá-los ao CNCS nos 20 dias úteis após notificação de qualificação.
  3. Iniciar o plano de implementação das medidas do Art. 27.º do DL 125/2025 (Art. 21 da Diretiva NIS2), que produzem efeitos a partir de 22 de junho de 2028.
  4. Preparar o processo interno de notificação de incidentes em conformidade com os prazos 24h/72h/fim de impacto/30 dias úteis, utilizando o canal MyCiber.
  5. Acompanhar as orientações do CNCS sobre a interpretação do regulamento, incluindo o relatório de consulta pública publicado pela autoridade.