Lei n.º 13/2026
Texto extraído + documento associado
Lei n.º 13/2026
- Fonte oficial PDF da publicação
- Conteúdo derivado Texto e localizações
- Conteúdo gerado Nenhum neste texto
- Estado de revisão Ainda não registada
O que significa cada origem
- Fonte oficial
- PDF da publicação oficial associado a esta edição. LexIndicia não é o portal oficial.
- Conteúdo derivado
- Texto, estrutura e localizações extraídos do PDF; podem conter erros e não substituem a fonte.
- Conteúdo gerado
- Não faz parte deste texto. Quando usado na pesquisa assistida, aparece separado e identificado.
- Estado de revisão
- Revisão humana ainda não registada para o texto derivado.
Fonte textual acessível
- Texto do artigo, página 1: ASSEMBLEIA DA REPÚBLICA
- Texto do artigo, página 1: Lei n.º 13/2026
- Texto do artigo, página 1: de 1 de Julho
- Texto do artigo, página 1: Havendo necessidade de estabelecer o regime jurídico da Segurança Cibernética que visa responder de forma eficaz e eficiente aos desafios da Sociedade da Informação, bem como garantir a segurança do Estado, das instituições, do cidadão, e a protecção de sistemas de informação e Infra-estruturas Críticas no espaço cibernético, ao abrigo do disposto no número 1, do artigo 178 da Constituição da República, a Assembleia da República determina:
- Número ou marcador, página 1: CAPÍTULO I
- Texto do artigo, página 1: Disposições Gerais
- Número ou marcador, página 1: Artigo 1
- Texto do artigo, página 1: (Objecto)
- Texto do artigo, página 1: A presente Lei estabelece o regime jurídico aplicável à Segurança Cibernética, visando garantir a segurança do Estado, das instituições, do cidadão, bem como assegurar a protecção de redes de comunicação de dados, de sistemas de informação e de infra-estruturas críticas no espaço cibernético.
- Número ou marcador, página 1: Artigo 2
- Texto do artigo, página 1: (Âmbito de aplicação)
- Número ou marcador, página 1: 1. A presente Lei aplica-se a:
- Número ou marcador, página 1: a) Administração Pública;
- Número ou marcador, página 1: b) Sector Privado;
- Texto do artigo, página 1: Documentos assinados digitalmente
- Texto do artigo, página 1: DA REPÚBLICA
- Texto do artigo, página 1: PUBLICAÇÃO OFICIAL DA REPÚBLICA DE MOÇAMBIQUE
- Número ou marcador, página 1: c) Operador de Rede de Infra-estruturas críticas;
- Número ou marcador, página 1: d) Provedores Intermediários de Serviços;
- Número ou marcador, página 1: e) Provedores de Serviços Digitais;
- Número ou marcador, página 1: f) Operador de Rede de Serviços Essenciais;
- Número ou marcador, página 1: g) Provedores de Serviços de Segurança Cibernética;
- Número ou marcador, página 1: h) Operadores de Plataformas Digitais;
- Número ou marcador, página 1: i) Operadores de Comunicações Electrónicas;
- Número ou marcador, página 1: j) Pessoas singulares e outras entidades que utilizam redes de comunicação de dados e sistemas de informação.
- Número ou marcador, página 1: 2. Exceptuam-se do previsto no número 1 do presente artigo:
- Número ou marcador, página 1: a) as entidades da Administração Pública em acções sobre redes de comunicação de dados, sistemas de informação e infra-estruturas críticas para fins de defesa nacional, segurança interna e de Estado;
- Número ou marcador, página 1: b) as entidades da Administração Pública em acções sobre redes e sistemas de informação que processem informação classificada conforme a legislação aplicável.
- Número ou marcador, página 1: 3. Caso uma entidade se enquadre simultaneamente em mais
- Texto do artigo, página 1: de uma das alíneas constantes do número 1, do presente artigo, aplica-se o regime mais exigente para a segurança das redes e dos sistemas de informação.
- Número ou marcador, página 1: Artigo 3
- Texto do artigo, página 1: (Definições)
- Texto do artigo, página 1: As definições dos termos e os acrónimos usados na presente Lei constam do Glossário em anexo I e II, que dela fazem parte integrante.
- Número ou marcador, página 1: Artigo 4
- Texto do artigo, página 1: (Princípios)
- Texto do artigo, página 1: A presente Lei rege-se pelos seguintes princípios:
- Número ou marcador, página 1: a) Colaboração e cooperação – consiste no dever das partes de colaborar, cooperar e respeitar os mecanismos de funcionamento do Sistema Nacional de Segurança Cibernética, ao nível interno e internacional, de modo a garantir a transparência e eficácia na governação da Segurança Cibernética;
- Número ou marcador, página 1: b) Protecção dos direitos humanos – consiste na utilização segura das Tecnologias de Informação e Comunicação, de forma a garantir o pleno respeito pelos direitos humanos, incluindo o direito à liberdade de expressão e de privacidade;
- Número ou marcador, página 1: c) Cadeia de valor – consiste na adopção de medidas que permitam a integridade com vista a que o cidadão confie na segurança dos produtos e serviços disponibilizados com recurso a Tecnologias de Informação e Comunicação;
- Número ou marcador, página 2: d) Transparência - políticas e práticas de segurança cibernética devem fornecer informação claras sobre objectivos, métodos e limites das actividades não fazendo o uso de funções ocultas e prejudiciais no domínio das Tecnologias de Informação e Comunicação;
- Número ou marcador, página 2: e) Divulgação de vulnerabilidades - encorajar a divulgação responsável de vulnerabilidades de segurança cibernética;
- Número ou marcador, página 2: f) Responsabilidade - consiste na abstenção de produção ou uso de soluções prejudiciais ao ecossistema tecnológico;
- Número ou marcador, página 2: g) Integridade - garantia de que os dados, sistemas e operações de tecnologia de informação e comunicação permaneçam precisos, completos e livres de manipulação não autorizada;
- Número ou marcador, página 2: h) Legalidade - as autoridades responsáveis pela segurança cibernética devem actuar com base em competências legalmente definidas;
- Número ou marcador, página 2: i) Proporcionalidade - assegura que as medidas adoptadas pelo Estado ou por entidades privadas para prevenir, detectar e responder a ameaças no espaço cibernético sejam adequadas, necessárias e equilibradas em relação aos fins que pretendem alcançar;
- Número ou marcador, página 2: j) Necessidade - que orienta a legitimidade das medidas adoptadas para prevenir, detectar e responder a ameaças no espaço cibernético;
- Número ou marcador, página 2: k) Privacidade - assegura que as medidas adoptadas para garantir a segurança cibernética não violam indevidamente a esfera privada dos cidadãos.
- Número ou marcador, página 2: CAPÍTULO II
- Texto do artigo, página 2: Organização do Sistema Nacional de Segurança Cibernética
- Número ou marcador, página 2: Artigo 5
- Texto do artigo, página 2: (Segurança Cibernética)
- Texto do artigo, página 2: A Segurança Cibernética é o conjunto de políticas, conceitos de segurança, ferramentas, garantias de segurança, directrizes, abordagens de gestão de risco, acções, capacitações, boas práticas, aplicáveis para proteger o ambiente cibernético e activos das pessoas físicas e colectivas.
- Número ou marcador, página 2: Artigo 6
- Texto do artigo, página 2: (Estrutura)
- Texto do artigo, página 2: O Sistema Nacional de Segurança Cibernética é composto por órgãos e entidades e obedece a seguinte estrutura:
- Número ou marcador, página 2: a) Órgãos: i. Conselho Nacional de Segurança Cibernética; ii. Autoridade Nacional de Segurança Cibernética; iii. Equipa Nacional de Resposta a Incidentes de Segurança Cibernética (CSIRT Nacional);
- Número ou marcador, página 2: b) Entidades:
- Texto do artigo, página 2: i. Rede Nacional de CSIRTs; ii. Operadores de Infra-estruturas Críticas; iii. Provedores Intermediários de Serviços Electrónicos; iv. Operadores de Serviços Essenciais; v. Provedores de Serviços Digitais; vi. Operadores de Plataformas Digitais;
- Texto do artigo, página 2: vii. Operadores de Centros de Dados; viii. Operadores de Plataformas de Computação em Nuvem; ix. Provedores de Serviços de Segurança Cibernética; x. Operadores de Comunicações Digitais; xi. Unidades especializadas em operações cibernéticas para as actividades de defesa nacional, segurança interna e segurança do Estado.
- Número ou marcador, página 2: SUBSECÇÃO I Conselho Nacional de Segurança Cibernética
- Número ou marcador, página 2: Artigo 7
- Texto do artigo, página 2: (Natureza)
- Texto do artigo, página 2: O Conselho Nacional de Segurança Cibernética, abreviadamente designado por CNSC é o órgão multisectorial de coordenação e de governação específica para assuntos relativos a Segurança Cibernética e é presidido pelo Primeiro-Ministro.
- Número ou marcador, página 2: Artigo 8
- Texto do artigo, página 2: (Composição)
- Número ou marcador, página 2: 1. O Conselho Nacional de Segurança Cibernética tem a seguinte composição:
- Número ou marcador, página 2: a) Os titulares que superintendem as seguintes áreas: i. Defesa Nacional; ii. Segurança Interna; iii. Segurança de Estado; iv. Finanças; v. Tecnologias de Informação e Comunicação; vi. Justiça; vii. Transportes; viii. Economia; ix. Negócios Estrangeiros e Cooperação; x. Educação; xi. Saúde; xii. Género, Criança e Acção social; xiii. Energia; xiv. Água; xv. Mar, Águas Interiores; xvi. Pescas; xvii. Juventude; xviii. Administração Pública.
- Número ou marcador, página 2: b) Representantes das seguintes entidades:
- Texto do artigo, página 2: i. Regulador de TIC; ii. Regulador das Comunicações; iii. Regulador do Sector Financeiro; iv. Regulador do Sector de Águas; v. Regulador do Sector de Energia; vi. Regulador do Sector de Investigação Científica em Saúde Humana; vii. Procuradoria Geral da República; viii. Serviço Nacional de Investigação Criminal; ix. Equipa Nacional de Resposta a Incidentes de Segurança Cibernética (CSIRT Nacional); x. Embaixador Itinerante para a área de TIC; xi. Centro de Coordenação Cibernética das Forças de Defesa e Segurança (CCCFDS).
- Número ou marcador, página 3: 2. Sempre que se mostre necessário, desde que devidamente fundamentada a pertinência, podem ser convidadas outras entidades, para matérias específicas.
- Número ou marcador, página 3: 3. Os representantes do sector empresarial, da academia e da
- Texto do artigo, página 3: sociedade civil são designados pelas respectivas organizações.
- Número ou marcador, página 3: Artigo 9
- Texto do artigo, página 3: (Competências)
- Texto do artigo, página 3: Compete ao Conselho Nacional de Segurança Cibernética:
- Número ou marcador, página 3: a) assegurar a coordenação político-estratégica para a segurança do espaço cibernético;
- Número ou marcador, página 3: b) monitorar a implementação da Estratégia Nacional de Segurança Cibernética;
- Número ou marcador, página 3: c) pronunciar-se sobre a Estratégia Nacional de Segurança Cibernética;
- Número ou marcador, página 3: d) elaborar anualmente, ou sempre que necessário, relatório de avaliação da implementação da Estratégia Nacional de Segurança Cibernética;
- Número ou marcador, página 3: e) propor ao Governo a aprovação de decisões de carácter programático relacionadas com a definição e implementação da Estratégia Nacional de Segurança Cibernética;
- Número ou marcador, página 3: f) emitir parecer sobre matérias relativas à segurança cibernética;
- Número ou marcador, página 3: g) responder às solicitações por parte do Governo, no âmbito das suas competências.
- Número ou marcador, página 3: SUBSECÇÃO II Autoridade Nacional de Segurança Cibernética
- Número ou marcador, página 3: Artigo 10
- Texto do artigo, página 3: (Natureza)
- Texto do artigo, página 3: A Autoridade Reguladora de Tecnologias de Informação e Comunicação é a Autoridade Nacional de Segurança Cibernética no âmbito da presente Lei.
- Número ou marcador, página 3: Artigo 11
- Texto do artigo, página 3: (Competências)
- Texto do artigo, página 3: Compete à Autoridade Nacional de Segurança Cibernética:
- Número ou marcador, página 3: a) garantir a coordenação técnica para a segurança do espaço cibernético;
- Número ou marcador, página 3: b) regular, supervisionar, fiscalizar e aplicar sanções no âmbito da segurança cibernética;
- Número ou marcador, página 3: c) garantir que o País use o espaço cibernético de uma forma livre, confiável e segura, através da promoção da melhoria contínua da segurança cibernética nacional e da cooperação internacional, em articulação com as autoridades competentes;
- Número ou marcador, página 3: d) registar e licenciar os Provedores de Serviços de Segurança Cibernética;
- Número ou marcador, página 3: e) auditar as Entidades do Sistema Nacional de Segurança Cibernética e outros sectores;
- Número ou marcador, página 3: f) credenciar estabelecimentos de prestação de serviços de segurança cibernética, incluindo laboratórios de investigação forense digital estabelecidos para investigar crimes cibernéticos e mitigar incidentes de segurança cibernética;
- Número ou marcador, página 3: g) credenciar profissionais de segurança cibernética;
- Número ou marcador, página 3: h) emitir orientações ou avisos aos prestadores de serviços, intermediários, centros de dados, pessoas jurídicas e qualquer outra pessoa com o objectivo de melhorar a segurança cibernética da infra-estrutura de informação do País;
- Número ou marcador, página 3: i) definir e implementar medidas e instrumentos necessários à antecipação, detecção, reacção e recuperação de situações que, face à iminência e ocorrência de incidentes cibernéticos ponham em causa o interesse nacional;
- Número ou marcador, página 3: j) garantir a protecção de Infra-estruturas Críticas em coordenação com as entidades reguladoras sectoriais competentes;
- Número ou marcador, página 3: k) propor ao Governo a actualização da lista de serviços essenciais;
- Número ou marcador, página 3: l) servir de ponto de contacto único nacional para efeitos de cooperação internacional, sem prejuízo das atribuições legais das Forças de Defesa e Segurança e da autoridade que superintende a área de investigação criminal relativas à cooperação internacional em matéria específica;
- Número ou marcador, página 3: m) definir o nível nacional de alerta e emitir instruções de segurança cibernética;
- Número ou marcador, página 3: n) estabelecer códigos de conduta, padrões e normas na área de segurança cibernética alinhados com as boas práticas nacionais e internacionais;
- Número ou marcador, página 3: o) actuar como órgão central do Sistema Nacional de Segurança Cibernética;
- Número ou marcador, página 3: p) proteger a soberania e os interesses nacionais no espaço cibernético;
- Número ou marcador, página 3: q) alertar ao Governo sobre as principais ameaças no espaço cibernético.
- Número ou marcador, página 3: Artigo 12
- Texto do artigo, página 3: (Estado de sítio ou de emergência)
- Número ou marcador, página 3: 1. Em caso de estado de sítio ou de emergência, as funções da Autoridade Nacional de Segurança Cibernética são exercidas pelo Centro de Coordenação Cibernética das Forças de Defesa e Segurança, nas seguintes situações:
- Número ou marcador, página 3: a) agressão efectiva ou eminente;
- Número ou marcador, página 3: b) grave ameaça;
- Número ou marcador, página 3: c) perturbação da ordem constitucional.
- Número ou marcador, página 3: 2. Sempre que se julgar necessário o Centro de Coordenação
- Texto do artigo, página 3: Cibernética das Forças de Defesa e Segurança articula com a Entidade Reguladora de Tecnologias de Informação e Comunicação para melhor cumprimento das funções de Segurança Cibernética no País.
- Número ou marcador, página 3: SUBSECÇÃO III Equipa Nacional de Resposta a Incidentes de Segurança Cibernética
- Número ou marcador, página 3: Artigo 13
- Texto do artigo, página 3: (Natureza)
- Número ou marcador, página 3: 1. A Equipa Nacional de Resposta a Incidentes de Segurança Cibernética, abreviadamente designada por nCSIRT.MZ, é o órgão de coordenação operacional e estratégica para prevenir e responder aos incidentes de segurança cibernética em articulação com as Equipas de Resposta a Incidentes de Segurança Cibernética Sectoriais e Institucionais existentes.
- Número ou marcador, página 4: 2. A nCSIRT.MZ funciona na Entidade Reguladora de Tecnologias de Informação e Comunicação.
- Número ou marcador, página 4: Artigo 14
- Texto do artigo, página 4: (Competências)
- Texto do artigo, página 4: Compete à Equipa Nacional de Resposta a Incidentes de Segurança Cibernética:
- Número ou marcador, página 4: a) coordenar as acções de resposta a incidentes de segurança e ser o ponto central de notificações a nível nacional e internacional;
- Número ou marcador, página 4: b) recolher, analisar e divulgar a informação sobre vulnerabilidades e alertas de incidentes de segurança cibernética com vista a prevenir e mitigar os crimes cibernéticos em Moçambique;
- Número ou marcador, página 4: c) avaliar vulnerabilidades e realizar testes de penetração da infra-estrutura em rede de organizações governamentais e das infra-estruturas críticas;
- Número ou marcador, página 4: d) estabelecer as medidas técnicas e operacionais de resposta aos ataques, roubos, furtos e quaisquer outros incidentes cibernéticos;
- Número ou marcador, página 4: e) coordenar a Rede Nacional de CSIRTs;
- Número ou marcador, página 4: f) servir de elo de ligação entre as redes nacionais de CSIRTs e a Autoridade Nacional de Segurança Cibernética;
- Número ou marcador, página 4: g) supervisionar as equipas sectoriais e institucionais de resposta a incidentes de Segurança Cibernética com particular incidência nos sectores das infra-estruturas críticas de informação;
- Número ou marcador, página 4: h) promover a adopção e a utilização de normas técnicas e práticas padronizadas;
- Número ou marcador, página 4: i) operacionalizar acções que visam estudos de pesquisa e análise de tráfego da Internet;
- Número ou marcador, página 4: j) monitorar, colectar, analisar o tráfego da Internet e elaborar estatísticas;
- Número ou marcador, página 4: k) consciencializar a sociedade em matérias de segurança cibernética.
- Número ou marcador, página 4: SUBSECÇÃO IV Entidades do Sistema Nacional de Segurança Cibernética
- Número ou marcador, página 4: Artigo 15
- Texto do artigo, página 4: (Rede Nacional de CSIRTs)
- Número ou marcador, página 4: 1. A Rede Nacional de CSIRTs é um fórum para a troca de informação sobre incidentes cibernéticos entre o CSIRT Nacional, os CSIRTs sectoriais e CSIRTs institucionais.
- Número ou marcador, página 4: 2. A Rede Nacional de CSIRTs opera sob coordenação da Entidade Reguladora de Tecnologias de Informação e Comunicação através do CSIRT Nacional.
- Número ou marcador, página 4: 3. Os CSIRTs institucionais partilham informação sobre incidentes cibernéticos e sua mitigação aos CSIRTs sectoriais e CSIRT Nacional.
- Número ou marcador, página 4: 4. Os CSIRTs sectoriais partilham informação sobre incidentes
- Texto do artigo, página 4: cibernéticos e sua mitigação ao CSIRT Nacional.
- Número ou marcador, página 4: SUBSECÇÃO V Operadores de Infra-estruturas Críticas
- Número ou marcador, página 4: Artigo 16
- Texto do artigo, página 4: (Natureza)
- Texto do artigo, página 4: O Operador de Infra-estrutura Crítica é uma entidade pública ou privada responsável por assegurar o funcionamento contínuo de infra-estruturas críticas.
- Número ou marcador, página 4: Artigo 17
- Texto do artigo, página 4: (Obrigações)
- Número ou marcador, página 4: 1. São obrigações do Operador de Infra-estrutura Crítica:
- Número ou marcador, página 4: a) estabelecer o CSIRT institucional;
- Número ou marcador, página 4: b) aplicar um conjunto de medidas e técnicas que proporcionam a segurança e protecção dos activos considerados essenciais para o bom funcionamento das infra-estruturas críticas;
- Número ou marcador, página 4: c) adoptar uma abordagem de gestão de riscos para identificar, compreender e mitigar os riscos para prevenir incidentes cibernéticos;
- Número ou marcador, página 4: d) dispor de procedimentos sólidos para recuperar o mais rápido possível de incidentes cibernéticos;
- Número ou marcador, página 4: e) manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores a si vinculados;
- Número ou marcador, página 4: f) fornecer comunicações de informações que tenham conteúdo criminoso ou que atenta contra segurança do Estado mediante decisão judicial ou administrativa, devidamente fundamentada;
- Número ou marcador, página 4: g) aplicar medidas de gestão e processos de supervisão eficazes, incluindo planos com objectivos e responsabilização claros, bem como um processo que se adapte aos riscos identificados.
- Número ou marcador, página 4: 2. Para o exercício das suas actividades os Operadores de Infra-
- Texto do artigo, página 4: estruturas Críticas devem registar-se na Autoridade Nacional de Segurança Cibernética.
- Número ou marcador, página 4: SUBSECÇÃO VI Provedor Intermediário de Serviços Electrónicos
- Número ou marcador, página 4: Artigo 18
- Texto do artigo, página 4: (Natureza)
- Texto do artigo, página 4: O Provedor Intermediário de Serviços Electrónicos é uma entidade pública ou privada que, em representação de outra pessoa, envia, recebe, ou armazena mensagens de dados, presta serviços de acesso à rede ou serviços a partir dela.
- Número ou marcador, página 4: Artigo 19
- Texto do artigo, página 4: (Obrigações)
- Número ou marcador, página 4: 1. São obrigações do Provedor Intermediário de Serviços Electrónicos:
- Número ou marcador, página 4: a) registar os utilizadores dos seus serviços;
- Número ou marcador, página 4: b) aplicar medidas necessárias para governação, identificação e protecção do risco cibernético, detecção, resposta e recuperação de ataques cibernéticos;
- Número ou marcador, página 4: c) garantir o acesso e assegurar a comunicação de informação transmitida pelos utilizadores a ele vinculados, através de uma rede ou sistema de comunicação;
- Número ou marcador, página 4: d) implementar medidas de segurança cibernética que cumpram com padrões e normas de segurança cibernética nas suas infra-estruturas de TIC’s para proteger o sistema de segurança cibernética, estabelecidas no regime jurídico aplicável;
- Número ou marcador, página 4: e) manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores a si vinculados;
- Número ou marcador, página 4: f) fornecer comunicações de informações que tenham conteúdo criminoso ou que atentem contra a segurança do Estado mediante decisão judicial ou administrativa, devidamente fundamentada;
- Número ou marcador, página 5: g) colaborar com as autoridades competentes sempre que se mostrar necessário.
- Número ou marcador, página 5: 2. Para o exercício das suas actividades o Provedor Intermediário de Serviços Electrónicos deve registar-se na Autoridade Nacional de Segurança Cibernética.
- Número ou marcador, página 5: SUBSECÇÃO VII Operador de Serviços Essenciais
- Número ou marcador, página 5: Artigo 20
- Texto do artigo, página 5: (Natureza)
- Número ou marcador, página 5: 1. O Operador de Serviço Essencial é uma entidade pública ou privada que presta um serviço primário para a manutenção de actividades sociais ou económicas cruciais, que dependa de redes e sistemas de informação e em relação ao qual a ocorrência de um incidente possa ter efeitos perturbadores relevantes na prestação desse serviço.
- Número ou marcador, página 5: 2. A lista de entidades que actuam nos sectores e subsectores que operam serviços essenciais constam do Anexo II da presente Lei.
- Número ou marcador, página 5: 3. A actualização da lista dos serviços essenciais é feita pelo
- Texto do artigo, página 5: Conselho de Ministros.
- Número ou marcador, página 5: Artigo 21
- Texto do artigo, página 5: (Obrigações)
- Número ou marcador, página 5: 1. São obrigações do Operador de Serviços Essenciais:
- Número ou marcador, página 5: a) estabelecer o CSIRT institucional;
- Número ou marcador, página 5: b) aplicar medidas necessárias para governação, identificação e protecção do risco cibernético, detecção, resposta e recuperação de ataques cibernéticos;
- Número ou marcador, página 5: c) dispor de procedimentos sólidos para recuperar o mais rápido possível de incidentes cibernéticos;
- Número ou marcador, página 5: d) manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores a si vinculados;
- Número ou marcador, página 5: e) fornecer à entidade competente comunicações de informações que tenham conteúdo criminoso ou que atenta contra segurança do Estado mediante decisão judicial ou administrativa, devidamente fundamentada.
- Número ou marcador, página 5: 2. Para o exercício das suas actividades o Operador de Serviço
- Texto do artigo, página 5: Essenciais deve registar-se na Autoridade Nacional de Segurança Cibernética e comunicar ao CSIRT Nacional.
- Número ou marcador, página 5: SUBSECÇÃO VIII Provedor de Serviços Digitais
- Número ou marcador, página 5: Artigo 22
- Texto do artigo, página 5: (Natureza)
- Texto do artigo, página 5: O Provedor de Serviços Digitais é uma pessoa colectiva pública ou privada que presta serviços oferecidos por meio electrónicos, em que todas as informações são transmitidas e acedidas por meio de uma rede de dados.
- Número ou marcador, página 5: Artigo 23
- Texto do artigo, página 5: (Obrigações)
- Número ou marcador, página 5: 1. São obrigações do Provedor de Serviços Digitais:
- Número ou marcador, página 5: a) registar os utilizadores dos seus serviços;
- Número ou marcador, página 5: b) estabelecer o CSIRT institucional;
- Número ou marcador, página 5: c) aplicar medidas necessárias para governação, identificação e protecção do risco cibernético, detecção, resposta e recuperação de ataques cibernéticos;
- Número ou marcador, página 5: d) dispor de procedimentos sólidos para recuperar o mais rápido possível de incidentes cibernéticos;
- Número ou marcador, página 5: e) manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores a si vinculados;
- Número ou marcador, página 5: f) fornecer dados dos utilizadores quando solicitados por autoridades competentes ou colaborar com as autoridades competentes sempre que se mostrar necessário, autorizado por despacho de um Juiz de instrução criminal;
- Número ou marcador, página 5: g) colaborar com as autoridades competentes sempre que se mostrar necessário.
- Número ou marcador, página 5: 2. Para o exercício das suas actividades o Provedor de Serviços Digitais deve registar-se na Autoridade Nacional de Segurança Cibernética.
- Número ou marcador, página 5: SUBSECÇÃO IX Operadores de Plataformas Digitais
- Número ou marcador, página 5: Artigo 24
- Texto do artigo, página 5: (Natureza)
- Texto do artigo, página 5: O Operador de Plataformas Digitais é uma pessoa colectiva pública ou privada provedora de aplicações da Internet que explora profissionalmente e com fins económicos as plataformas digitais.
- Número ou marcador, página 5: Artigo 25
- Texto do artigo, página 5: (Obrigações)
- Número ou marcador, página 5: 1. São obrigações do Operador de Plataformas Digitais:
- Número ou marcador, página 5: a) registar os utilizadores das suas plataformas;
- Número ou marcador, página 5: b) estabelecer o CSIRT institucional;
- Número ou marcador, página 5: c) aplicar medidas necessárias para governação, identificação e protecção do risco cibernético, detecção, resposta e recuperação de ataques cibernéticos;
- Número ou marcador, página 5: d) manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores a si vinculados;
- Número ou marcador, página 5: e) fornecer dados dos utilizadores quando solicitados por autoridades competentes ou colaborar com as autoridades competentes sempre que se mostrar necessário, autorizado por despacho de um Juiz de instrução criminal;
- Número ou marcador, página 5: f) colaborar com as autoridades competentes sempre que se mostrar necessário.
- Número ou marcador, página 5: 2. Para o exercício das suas actividades o Operador de Plataformas Digitais deve registar-se na Autoridade Nacional de Segurança Cibernética.
- Número ou marcador, página 5: 3. O Operador de Plataformas Digitais que presta serviços ao
- Texto do artigo, página 5: Estado está sujeito à regulamentação específica.
- Número ou marcador, página 5: SUBSECÇÃO X Operador de Centros de Dados
- Número ou marcador, página 5: Artigo 26
- Texto do artigo, página 5: (Natureza)
- Texto do artigo, página 5: O Operador de Centro de Dados é uma entidade pública ou privada que presta serviços de armazenamento, tratamento e transmissão de dados, que engloba estruturas ou grupos de estruturas destinadas ao alojamento, à interligação e à operação centralizada de equipamento de redes de comunicação de dados e tecnologias de informação.
- Número ou marcador, página 6: Artigo 27
- Texto do artigo, página 6: (Obrigações)
- Número ou marcador, página 6: 1. São obrigações do Operador de Centros de Dados:
- Número ou marcador, página 6: a) registar os seus utilizadores;
- Número ou marcador, página 6: b) estabelecer o CSIRT institucional;
- Número ou marcador, página 6: c) garantir que os dados conservados sejam da mesma qualidade e sujeitos a mesma protecção e segurança dos dados em trânsito na rede;
- Número ou marcador, página 6: d) adoptar medidas técnicas e organizacionais adequadas à protecção de dados contra destruição, perda, alteração ou divulgação não autorizada;
- Número ou marcador, página 6: e) adoptar medidas para evitar os incidentes cibernéticos que afectam a segurança das suas redes e sistemas de informação e para reduzir ao mínimo o seu impacto nos serviços digitais, a fim de assegurar a continuidade desses serviços;
- Número ou marcador, página 6: f) fornecer dados dos utilizadores quando solicitados por autoridades competentes ou colaborar com as autoridades competentes sempre que se mostrar necessário, autorizado por despacho de um Juiz de instrução criminal;
- Número ou marcador, página 6: g) colaborar com as autoridades competentes sempre que se mostrar necessário.
- Número ou marcador, página 6: 2. Para o exercício das suas actividades o Operador de Centros de Dados deve registar-se na Autoridade Nacional de Segurança Cibernética.
- Número ou marcador, página 6: 3. O Operador de Centros de Dados que presta serviços ao
- Texto do artigo, página 6: Estado está sujeito à regulamentação específica.
- Número ou marcador, página 6: SUBSECÇÃO XI Operador de Plataformas de Computação em Nuvem
- Número ou marcador, página 6: Artigo 28
- Texto do artigo, página 6: (Natureza)
- Texto do artigo, página 6: O Operador de Plataformas de Computação em Nuvem é uma pessoa singular, colectiva pública ou privada que forneça directa ou indirectamente um conjunto de recursos flexíveis, escaláveis físicos ou virtuais compartilháveis.
- Número ou marcador, página 6: Artigo 29
- Texto do artigo, página 6: (Obrigações)
- Número ou marcador, página 6: 1. São obrigações do Operador de Plataformas de Computação em Nuvem, as seguintes:
- Número ou marcador, página 6: a) estabelecer o CSIRT institucional;
- Número ou marcador, página 6: b) registar os seus utilizadores;
- Número ou marcador, página 6: c) garantir que os dados conservados sejam da mesma qualidade e sujeitos a mesma protecção e segurança dos dados em trânsito na rede;
- Número ou marcador, página 6: d) adoptar medidas técnicas e organizacionais adequadas à protecção de dados contra destruição, perda, alteração ou divulgação não autorizada;
- Número ou marcador, página 6: e) adoptar medidas técnicas e organizacionais necessárias à antecipação, detecção, reacção e recuperação dos danos causados por incidentes cibernéticos.
- Número ou marcador, página 6: 2. Para o exercício das suas actividades o Operador das Plataformas de Computação em Nuvem, deve registar-se na Autoridade Nacional de Segurança Cibernética.
- Número ou marcador, página 6: 3. O Operador de Serviço de Computação em Nuvem Privada
- Texto do artigo, página 6: que presta serviços ao Estado está sujeito a regulamentação específica.
- Número ou marcador, página 6: SUBSECÇÃO XII Provedor de Serviços de Segurança Cibernética
- Número ou marcador, página 6: Artigo 30
- Texto do artigo, página 6: (Natureza)
- Texto do artigo, página 6: O Provedor de Serviço de Segurança Cibernética é uma pessoa singular, colectiva pública ou privada licenciada para prestar serviços de segurança cibernética, relacionados com tratamento de incidentes, gestão de vulnerabilidades, teste de penetração, serviços forenses digitais, governação de segurança cibernética, gestão do risco, conformidade, formação e outros serviços de segurança cibernética.
- Número ou marcador, página 6: Artigo 31
- Texto do artigo, página 6: (Obrigações)
- Número ou marcador, página 6: 1. São obrigações do Provedor de Serviços de Segurança Cibernética:
- Número ou marcador, página 6: a) descrever os serviços oferecidos e os processos técnicos envolvidos;
- Número ou marcador, página 6: b) manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores a si vinculados;
- Número ou marcador, página 6: c) adoptar medidas técnicas e organizacionais necessárias à antecipação, detecção, reacção e recuperação dos danos causados por incidentes cibernéticos;
- Número ou marcador, página 6: d) adoptar uma abordagem de gestão de riscos para identificar, compreender e mitigar os riscos para prevenir incidentes cibernéticos.
- Número ou marcador, página 6: 2. Para o exercício das suas actividades o Provedor de
- Texto do artigo, página 6: Segurança Cibernética deve registar-se na Autoridade Nacional de Segurança Cibernética e comunicar ao CSIRT Nacional o exercício da sua actividade.
- Número ou marcador, página 6: SUBSECÇÃO XIII Operador de Comunicações Digitais
- Número ou marcador, página 6: Artigo 32
- Texto do artigo, página 6: (Natureza)
- Texto do artigo, página 6: Operador de Comunicações Digitais é uma entidade pública ou privada que fornece um serviço que permite que vários utilizadores enviem mensagens ou documentos para uma variedade de outras pessoas ou interajam em tempo real por meio de voz e vídeo.
- Número ou marcador, página 6: Artigo 33
- Texto do artigo, página 6: (Obrigações)
- Número ou marcador, página 6: 1. São obrigações do Operador de Comunicações Digitais:
- Número ou marcador, página 6: a) registar os seus utilizadores;
- Número ou marcador, página 6: b) estabelecer o CSIRT institucional;
- Número ou marcador, página 6: c) garantir que os dados conservados sejam da mesma qualidade e sujeitos a mesma protecção e segurança que os dados na rede;
- Número ou marcador, página 6: d) adoptar medidas técnicas e organizacionais adequadas à protecção de dados contra destruição, perda, alteração ou divulgação não autorizada;
- Número ou marcador, página 6: e) descrever os serviços oferecidos e os processos técnicos envolvidos;
- Número ou marcador, página 6: f) manter em sigilo todas as comunicações de informação transmitidas pelos utilizadores a si vinculados.
- Número ou marcador, página 6: 2. Para o exercício das suas actividades o Operador de
- Texto do artigo, página 6: Comunicações Digitais deve registar-se na Autoridade Nacional de Segurança Cibernética.
- Número ou marcador, página 7: CAPÍTULO III
- Texto do artigo, página 7: Segurança das Redes e dos Sistemas de Informação
- Número ou marcador, página 7: SECÇÃO I Segurança de Redes
- Número ou marcador, página 7: Artigo 34
- Texto do artigo, página 7: (Segurança de Redes de Comunicação de Dados)
- Texto do artigo, página 7: Cabe as Entidades e aos operadores de plataformas de comunicação de dados assegurar a integridade, a confidencialidade e a privacidade das comunicações mediante a implementação de medidas de segurança lógica e física, estabelecidas no regime jurídico aplicável.
- Número ou marcador, página 7: Artigo 35
- Texto do artigo, página 7: (Protecção do Sistema de Nomes de Domínio)
- Texto do artigo, página 7: Compete a Entidade Reguladora de Tecnologias de Informação e Comunicação, garantir a segurança do Sistema de Nomes de Domínio (DNS) através de utilização de ferramentas específicas, evitando ataques do DNS e fraudes na Internet, nos termos a regulamentar.
- Número ou marcador, página 7: Artigo 36
- Texto do artigo, página 7: (Resposta a Incidentes no Espaço Cibernético)
- Número ou marcador, página 7: 1. Os Reguladores sectoriais e os Governos Provinciais devem estabelecer CSIRTs sectoriais, provinciais e garantir a criação de CSIRTs institucionais.
- Número ou marcador, página 7: 2. Os sectores com infra-estruturas críticas e as demais instituições dos sectores públicos, privado, academia e sociedade civil, incluindo municípios devem estabelecer CSIRTs institucionais.
- Número ou marcador, página 7: 3. Os membros da Rede Nacional de CSIRTs devem estabelecer confiança entre elementos responsáveis pela segurança informática de forma a criar um ambiente de cooperação e assistência mútua no tratamento de incidentes e na partilha de boas práticas de segurança.
- Número ou marcador, página 7: 4. Os membros da Rede Nacional de CSIRTs devem colaborar
- Texto do artigo, página 7: para criar os mecanismos necessários à prevenção e à resposta rápida num cenário de incidente de segurança cibernética.
- Número ou marcador, página 7: Artigo 37
- Texto do artigo, página 7: (Segurança de dados de tráfego)
- Número ou marcador, página 7: 1. Os processadores e controladores de dados específicos armazenados numa rede de comunicações electrónicas e sistemas da sociedade da informação, incluindo os dados de tráfego, devem assegurar a sua confidencialidade, segurança e ordenar a conservação expedita dos dados.
- Número ou marcador, página 7: 2. Os dados referidos no número 1 do presente artigo devem
- Texto do artigo, página 7: ser preservados por um período mínimo de 1 ano.
- Número ou marcador, página 7: Artigo 38
- Texto do artigo, página 7: (Armazenamento não explícito de dados de tráfego e de localização)
- Texto do artigo, página 7: Os Provedores Intermediários de Serviços no Espaço Cibernético ou os Provedores de Serviços Digitais, a quem o armazenamento de dados de tráfego e de localização, relativos à uma determinada comunicação de dados que tenha sido ordenada à conservação devem indicar as outras entidades que nela participam, permitindo a identificação das mesmas, nos termos a regulamentar.
- Número ou marcador, página 7: Artigo 39
- Texto do artigo, página 7: (Acesso ao Sistema de Informação e Preservação de Provas)
- Número ou marcador, página 7: 1. Os Provedores Intermediários de Serviços no Espaço Cibernético e os Provedores de Serviços Digitais que tenham armazenado num determinado Sistema de Informação, dados de tráfego e de localização necessários à produção de provas, tendo em vista a descoberta da verdade, deve disponibilizar o controlo desses dados ou permitir o acesso ao Sistema de Informação onde os mesmos estejam armazenados, sempre que solicitado pelas autoridades competentes, nos termos da lei.
- Número ou marcador, página 7: 2. Os dados referidos no número 1 do presente artigo devem ser conservados por um período de 1 ano, contados a partir da data da conclusão da comunicação.
- Número ou marcador, página 7: 3. O período de preservação de provas definido no número
- Texto do artigo, página 7: 2 do presente artigo pode ser prorrogado nos casos justificados mediante decisão judicial.
- Número ou marcador, página 7: Artigo 40
- Texto do artigo, página 7: (Preservação de dados)
- Número ou marcador, página 7: 1. Os Provedores Intermediários de Serviços acessíveis ao público e os Prestadores de Armazenagem Principal devem conservar os dados de tráfego e de localização, bem como os dados conexos, para identificar o assinante ou o utilizador de um serviço digital acessível ao público ou de um serviço de armazenagem principal, quando tais dados sejam por si gerados ou tratados no território nacional e no âmbito da sua actividade, exclusivamente para fins de investigação, detenção e repressão de crimes.
- Número ou marcador, página 7: 2. Os dados referidos no número 1 do presente artigo devem ser conservados num período de 1 ano, contados a partir da data da conclusão da comunicação.
- Número ou marcador, página 7: 3. O período de preservação de dados definido no número
- Texto do artigo, página 7: anterior pode ser prorrogado nos casos justificados mediante decisão judicial.
- Número ou marcador, página 7: Artigo 41
- Texto do artigo, página 7: (Identificação e localização do endereço do Protocolo de Internet)
- Texto do artigo, página 7: As entidades definidas na presente Lei devem conservar para o efeito de identificação e localização do endereço do Protocolo de Internet (IP), os seguintes dados:
- Número ou marcador, página 7: a) a identificação dos endereços físicos dos equipamentos que usaram o referido endereço IP;
- Número ou marcador, página 7: b) os mapas de endereçamento das redes;
- Número ou marcador, página 7: c) os dados que identificam a localização geográfica do endereço IP, tomando como referência os registos das Entidades Regionais de Registos da Internet, responsáveis pela distribuição e gestão dos endereços IP e sistema autónomo.
- Número ou marcador, página 7: Artigo 42
- Texto do artigo, página 7: (Comunicação iniciada ou concluída no território nacional)
- Texto do artigo, página 7: Os Provedores Intermediários de Serviços Acessíveis ao público devem conservar dados em que a comunicação não seja iniciada ou concluída no território nacional.
- Número ou marcador, página 7: SECÇÃO II Segurança nos Sistemas de Informação
- Número ou marcador, página 7: Artigo 43
- Texto do artigo, página 7: (Segurança nos Sistemas)
- Texto do artigo, página 7: As entidades definidas na presente Lei devem garantir a segurança de qualquer dispositivo ou conjunto de dispositivos
- Texto do artigo, página 8: que procedem ao armazenamento, tratamento, recuperação ou transmissão de dados informáticos em execução de um programa de computador.
- Número ou marcador, página 8: Artigo 44
- Texto do artigo, página 8: (Infra-estrutura de Tecnologias de Informação e Comunicação)
- Número ou marcador, página 8: 1. As entidades definidas na presente Lei devem aplicar medidas e técnicas que garantem a segurança e protecção dos activos considerados essenciais para o bom funcionamento das infra-estruturas.
- Número ou marcador, página 8: 2. As medidas e técnicas previstas no número 1 do presente
- Texto do artigo, página 8: artigo, são estabelecidas nos termos a regulamentar.
- Número ou marcador, página 8: SECÇÃO III Programas de Computador e Bases de Dados
- Número ou marcador, página 8: Artigo 45
- Texto do artigo, página 8: (Programas de computador)
- Texto do artigo, página 8: As medidas e técnicas para programas de computador, são aplicáveis na presente Lei, sem prejuízo do regime jurídico das TIC’s previsto na legislação em vigor.
- Número ou marcador, página 8: Artigo 46
- Texto do artigo, página 8: (Bases de dados)
- Texto do artigo, página 8: A utilização das bases de dados deve obedecer às medidas e técnicas de protecção para acesso, armazenamento, duplicação de arquivos, tratamento e recuperação de informação automatizada, sem prejuízo do disposto no regime jurídico das Transacções Electrónicas.
- Número ou marcador, página 8: CAPÍTULO IV
- Texto do artigo, página 8: Requisitos de Segurança e Notificação de Incidentes
- Número ou marcador, página 8: SECÇÃO I Requisitos gerais de segurança
- Número ou marcador, página 8: Artigo 47
- Texto do artigo, página 8: (Requisitos de segurança)
- Número ou marcador, página 8: 1. A Autoridade Nacional da Segurança Cibernética deve estabelecer e actualizar requisitos de segurança cibernética de forma a permitir a utilização de padrões, normas e especificações técnicas internacionalmente aceites sem imposição ou discriminação em favor da utilização de um determinado tipo de tecnologia.
- Número ou marcador, página 8: 2. Os requisitos de segurança cibernética são definidos nos
- Texto do artigo, página 8: termos a regulamentar.
- Número ou marcador, página 8: Artigo 48
- Texto do artigo, página 8: (Requisitos mínimos de segurança)
- Número ou marcador, página 8: 1. Sem prejuízo dos requisitos de segurança definidos em regulamentação específica, os requisitos mínimos de segurança devem obedecer:
- Número ou marcador, página 8: a) a política de segurança de informação;
- Número ou marcador, página 8: b) a metodologia de gestão do risco cibernético;
- Número ou marcador, página 8: c) os procedimentos de notificação de incidentes;
- Número ou marcador, página 8: d) os mecanismos de prevenção, correcção ou mitigação do risco cibernético;
- Número ou marcador, página 8: e) a infra-estrutura de cópias de segurança e reposição;
- Número ou marcador, página 8: f) os mecanismos de auditoria interna de segurança e de supervisão;
- Número ou marcador, página 8: g) a conformidade com a legislação e as normas aplicáveis ao sector;
- Número ou marcador, página 8: h) o programa de capacitação e consciencialização permanente aos colaboradores em matérias de segurança cibernética;
- Número ou marcador, página 8: i) a existência do responsável pela segurança de informação;
- Número ou marcador, página 8: j) a existência de equipa de detecção e resposta a incidentes de segurança cibernética.
- Número ou marcador, página 8: 2. Os requisitos mínimos de segurança são de cumprimento obrigatório por todas entidades abrangidas pela presente Lei.
- Número ou marcador, página 8: 3. Sem prejuízo dos requisitos de segurança definidos em regulamentação específica, os requisitos mínimos de segurança devem garantir um nível adequado de protecção das redes e sistemas de informação, tendo em conta o risco identificado e os desenvolvimentos tecnológicos e devem ter em conta os seguintes factores:
- Número ou marcador, página 8: a) a definição de uma Política de Segurança da Informação clara e objectiva;
- Número ou marcador, página 8: b) o estabelecimento de uma metodologia de gestão do risco cibernético eficaz;
- Número ou marcador, página 8: c) a criação de procedimentos rápidos para a notificação e resposta a incidentes de segurança;
- Número ou marcador, página 8: d) a implementação de medidas de prevenção, correcção ou mitigação de riscos cibernéticos;
- Número ou marcador, página 8: e) a manutenção de sistemas de cópias de segurança e recuperação de dados eficientes;
- Número ou marcador, página 8: f) a implementação de auditorias internas e mecanismos de supervisão contínua da segurança;
- Número ou marcador, página 8: g) a garantia da conformidade com a legislação e normas aplicáveis ao sector;
- Número ou marcador, página 8: h) a capacitação e consciencialização dos colaboradores em matéria de segurança cibernética;
- Número ou marcador, página 8: i) a nomeação de um responsável pela segurança da informação, com autoridade para garantir o cumprimento das medidas de segurança;
- Número ou marcador, página 8: j) a criação de uma equipa especializada na detecção e resposta a incidentes de segurança cibernética.
- Número ou marcador, página 8: 4. Os requisitos mínimos de segurança são obrigatórios para
- Texto do artigo, página 8: todas as entidades abrangidas pela presente Lei, com o objectivo de assegurar a protecção eficaz contra ameaças cibernéticas.
- Número ou marcador, página 8: Artigo 49
- Texto do artigo, página 8: (Sujeição a requisitos de segurança e de notificação de incidentes)
- Número ou marcador, página 8: 1. Constituem entidades sujeitas aos requisitos de notificação de incidentes as seguintes:
- Número ou marcador, página 8: a) Administração Pública e Sector Privado;
- Número ou marcador, página 8: b) Operadores de Infra-estruturas Críticas;
- Número ou marcador, página 8: c) Provedores Intermediários de Serviços no Espaço Cibernético;
- Número ou marcador, página 8: d) Operadores de Serviços Essenciais;
- Número ou marcador, página 8: e) Provedores de Serviços Digitais;
- Número ou marcador, página 8: f) Operadores de Centros de Dados;
- Número ou marcador, página 8: g) Operadores de Plataformas de Computação em Nuvem;
- Número ou marcador, página 8: h) quaisquer outras entidades que utilizam redes e sistemas de informação.
- Número ou marcador, página 8: 2. Os requisitos de notificação de incidentes são definidos nos
- Texto do artigo, página 8: termos previstos em regulamentação específica.
- Número ou marcador, página 9: Artigo 50
- Texto do artigo, página 9: (Requisitos de Segurança para a Administração Pública e Sector Privado)
- Número ou marcador, página 9: 1. As entidades da Administração Pública e do Sector Privado devem tomar as medidas técnicas e organizacionais adequadas previstas na presente Lei e em regulamento específico, tendo em conta os progressos técnicos mais recentes, para garantir um nível de segurança adequado ao risco em causa nas redes e sistemas de informação.
- Número ou marcador, página 9: 2. O responsável pela área administrativa das entidades da Administração Pública e do Sector Privado deve nomear o responsável e o auditor interno da segurança cibernética para melhor gestão de riscos cibernéticos.
- Número ou marcador, página 9: 3. As entidades da Administração Pública e do Sector Privado devem criar uma Política de Segurança de Informação Institucional, para proteger os dados e garantir a integridade, confidencialidade e disponibilidade das informações.
- Número ou marcador, página 9: 4. As entidades da Administração Pública e do Sector Privado devem estabelecer um CSIRT institucional.
- Número ou marcador, página 9: 5. As medidas técnicas e organizacionais são objecto de
- Texto do artigo, página 9: regulamentação específica.
- Número ou marcador, página 9: Artigo 51
- Texto do artigo, página 9: (Requisitos de Segurança para Operadores de Infra-estruturas Críticas)
O PDF é carregado apenas quando pedido.
Melhorar a leitura
Reportar um problema neste documento
O relatório fica ligado ao trecho, página e região de origem resolvidos novamente pelo servidor.
O texto derivado não está disponível para um relatório preciso. Consulte o PDF associado como fonte.