Coimas Administrativas
Entidades Essenciais
Art. 61.º, n.º 2, a) do DL 125/2025
Do volume de negócios anual global (consoante o que for mais elevado)
Entidades Importantes
Art. 61.º, n.º 2, b) do DL 125/2025
Do volume de negócios anual global (consoante o que for mais elevado)
Entidades Públicas Relevantes
Grupos A e B (art. 7.º do DL 125/2025)
Máximo para o Grupo A (art. 61.º, n.º 2, c)); Grupo B até €350.000 (al. d)). Sem percentagem do volume de negócios
O regime sancionatório está em vigor desde 3 de abril de 2026 para o registo, o responsável de cibersegurança, o ponto de contacto permanente e a notificação de incidentes. As coimas por falta dos n.os 1 e 2 do art. 27.º, dos arts. 28.º a 30.º e do art. 33.º (alíneas b), c) e f) do n.º 1 do art. 61.º) só produzem efeitos a 22 de junho de 2028 (art. 10.º, n.º 2).
Até 3 de abril de 2027, as entidades podem pedir à autoridade competente, de forma fundamentada, a dispensa de coima com fundamento na inexistência de um procedimento interno de adaptação (art. 65.º); não é uma dispensa automática.
Quadro Detalhado de Coimas (Arts. 61-62 DL 125/2025)
| Tipo de Entidade | Pessoa Coletiva | Pessoa Singular |
|---|---|---|
| Entidade Essencial | €2.000 — €10.000.000 ou 2% vol. negócios | €350 — €200.000 |
| Entidade Importante | €1.250 — €7.000.000 ou 1,4% vol. negócios | €350 — €200.000 |
| Adm. Pública Relevante — Grupo A | €16.000 — €4.000.000 | €500 — €16.000 |
| Adm. Pública Relevante — Grupo B | €8.000 — €350.000 | €500 — €16.000 |
| Tipo de Entidade | Pessoa Coletiva | Pessoa Singular |
|---|---|---|
| Entidade Essencial | €1.250 — €5.000.000 ou 1% vol. negócios | €250 — €125.000 |
| Entidade Importante | €875 — €3.500.000 ou 0,7% vol. negócios | €250 — €125.000 |
| Adm. Pública Relevante — Grupo A | €10.000 — €2.500.000 | €375 — €10.000 |
| Adm. Pública Relevante — Grupo B | €5.000 — €225.000 | €375 — €10.000 |
Contraordenações leves (art. 63.º) e negligência (art. 64.º)
As contraordenações leves (utilização de marca de certificação de cibersegurança inválida, caducada ou revogada; sugestão indevida de certificação; omissão dolosa ou falsa informação em processo de certificação; incumprimento das solicitações da Comissão de Avaliação de Segurança do Ciberespaço) são punidas com coima de €875 a €45.000, se praticadas por pessoa coletiva, ou de €250 a €3.750, se praticadas por pessoa singular (art. 63.º, n.º 2).
As contraordenações muito graves, as graves e as leves das alíneas a) e b) são igualmente puníveis a título negligente, sendo os limites mínimos e máximos das coimas reduzidos a metade (art. 64.º).
Fatores considerados na determinação das penalizações
A coima concreta é determinada em função da gravidade da ilicitude, da culpa do agente, da sua situação económica e do benefício económico retirado da infração (art. 66.º, n.º 1). Na ilicitude e na culpa atende-se, designadamente, a:
- Gravidade e duração da infração: Impacto nos serviços, número de utilizadores afetados e extensão temporal
- Natureza intencional ou negligente: Violações deliberadas são penalizadas mais severamente
- Ações para mitigar o dano: Medidas tomadas para minimizar impactos após o incidente
- Situação económica e benefício obtido: Situação económica do agente e benefício económico retirado da infração (n.º 1)
- Infrações anteriores: Histórico de conformidade e penalizações prévias
- Situação financeira: Capacidade económica da organização
- Cooperação com autoridades: Nível de colaboração durante investigações e auditorias
Presumem-se graves, entre outras, as violações repetidas, a ausência de notificação de incidentes, a ausência de correção de deficiências após instruções vinculativas e a obstrução de auditorias (art. 66.º, n.º 3). Exceto em caso de dolo, a instauração do processo de contraordenação depende de prévia advertência para cumprimento em prazo razoável (art. 66.º, n.º 5).