Plano de Melhoria Contínua de Cibersegurança
Modelo do plano com medidas, prazos e recursos a afetar exigido pelo Regulamento 756/2026, Anexo III, controlo GR.FR-1, com tabela de ações, critérios de priorização, plano de recursos e orçamento, e página de aprovação pelo órgão de gestão, direção ou administração.
O controlo GR.FR-1 do Anexo III pertence ao nível de conformidade Básico e exige que os órgãos de gestão disponibilizem os recursos necessários para a melhoria contínua da cibersegurança, através de um plano aprovado com medidas, prazos e recursos a afetar. Este template consolida ainda os inputs de auditorias e de avaliações pós-incidente exigidos pelo controlo ID.MC-3.
Base legal
"Os órgãos de gestão, direção e administração devem disponibilizar os recursos necessários para a melhoria contínua da cibersegurança." — Regulamento 756/2026, Anexo III, controlo GR.FR-1 (nível Básico)
Critério de verificação: "Plano de Melhoria Contínua de Cibersegurança com medidas, prazos e recursos a afetar, aprovado pelos órgãos de gestão, direção e administração."
"A entidade deve efetuar avaliações pós-incidentes para identificar as lições aprendidas [...]" — Regulamento 756/2026, Anexo III, controlo ID.MC-3 (nível Básico)
Base legal complementar: Art. 25.º n.º 1 alínea a) do DL 125/2025, que exige a aprovação das medidas de gestão dos riscos de cibersegurança pelo órgão de gestão, direção ou administração. O controlo GR.FR-1 é exigível desde já a toda a entidade essencial ou importante, independentemente do respetivo nível de conformidade — não beneficia do diferimento até 2028 previsto no Art. 10.º n.º 2 do DL para outras medidas do Art. 27.º.
O que este template contém
- Inventário das fontes de input (gap analysis, análise de risco, auditorias, avaliações pós-incidente, instruções do CNCS).
- Critérios de priorização das ações de melhoria.
- Tabela de ações com medida do Anexo III/IV, responsável, recursos, prazo, indicador e estado.
- Plano de recursos e orçamento, e planeamento de curto e médio prazo (controlo GR.FR-2).
- Secção de monitorização e reporte ao órgão de gestão.
- Página de aprovação pelo órgão de gestão, direção ou administração, com ata e assinaturas.
- Calendário legal de referência com as datas de aplicação e de diferimento do DL 125/2025.
- Checklist final de verificação.
Quando usar
Elabore este plano assim que existirem os primeiros resultados de uma análise de risco ou de um gap analysis, e submeta-o a aprovação do órgão de gestão, direção ou administração. Atualize-o sempre que uma auditoria, um incidente ou uma instrução do CNCS identifiquem novas necessidades de melhoria.