Adenda contratual para fornecedores de serviços TIC geridos
Anexo a um contrato já existente, com cláusulas de conformidade com a cadeia de abastecimento, notificação de incidentes em cascata, auditoria, subcontratação, saída e devolução de dados, e um anexo de SLA com indicadores mensuráveis.
Este documento não é um contrato novo — é uma adenda a anexar a um contrato de prestação de serviços TIC geridos (ou de serviços de segurança geridos) já celebrado, para o alinhar com as exigências de segurança da cadeia de abastecimento do DL 125/2025.
Base legal
"As medidas de cibersegurança relativas à segurança da cadeia de abastecimento [...] devem considerar, designadamente: a) As vulnerabilidades específicas de cada fornecedor direto e cada prestador de serviços; b) A qualidade global dos produtos na componente de cibersegurança; c) As práticas de cibersegurança dos seus fornecedores e prestadores de serviços [...]; d) As avaliações coordenadas dos riscos de segurança de cadeias de abastecimento [...]; e) As decisões relativas à aplicação de restrições à utilização, a cessação de utilização ou exclusão de equipamentos [...]." — Art. 28.º do DL 125/2025
A norma-mãe é o Art. 21.º n.os 2 alínea d) e 3 da Diretiva (UE) 2022/2555, que o Art. 28.º do DL reproduz quase literalmente. O Regulamento 756/2026 concretiza estas exigências em quatro controlos do Anexo III — GR.CA-5 (cláusulas contratuais de cibersegurança), GR.CA-6 (devida diligência pré-contratual, nível Elevado), GR.CA-7 (avaliação de risco de fornecedores) e GR.CA-8 (participação do fornecedor em exercícios do plano de resposta a incidentes) — com critérios de verificação que sobem de exigência entre os níveis Substancial e Elevado.
O prazo contratual de notificação em cascata do fornecedor à entidade, proposto neste template, é uma solução de engenharia contratual para que a entidade consiga cumprir o prazo legal de 24 horas do Art. 42.º — a lei não fixa esse prazo contratual entre as partes.
O que este template contém
- Identificação do contrato principal e das partes, para anexar a adenda ao contrato já existente.
- Tabela com o texto exato dos critérios de verificação dos controlos GR.CA-5 a GR.CA-8 do Anexo III, por nível Substancial e Elevado.
- Cláusula de notificação de incidentes pelo fornecedor à entidade, com tabela de prazos contratuais recomendados face ao ciclo legal de 24h/72h/24h/30 dias úteis.
- Cláusulas de auditoria e avaliação contínua, participação em exercícios do plano de resposta a incidentes, devida diligência pré-contratual e subcontratação.
- Cláusula de saída, transição e devolução de dados no termo do contrato.
- Anexo de SLA com indicadores mensuráveis (disponibilidade, tempo de notificação, tempo de correção de vulnerabilidades, participação em exercícios).
- Matriz de contactos entre entidade e fornecedor, e checklist de verificação.
Quando usar
Use esta adenda quando já existe um contrato de prestação de serviços TIC geridos e pretende acrescentar-lhe as cláusulas de conformidade com a segurança da cadeia de abastecimento e um anexo de SLA de notificação. Para um conjunto completo de cláusulas de segurança destinado a um novo contrato com fornecedores, use antes o template "Cláusulas de segurança para fornecedores", disponível na página de todos os templates.