O Governo aprovou a proposta de lei para o novo regime de cibersegurança português, anunciou António Leitão Amaro, ministro da Presidência, no briefing do Conselho de Ministros desta quinta-feira. Este regime transpõe para a lei portuguesa a diretiva europeia NIS2, que pretende reforçar as regras de segurança para Redes e Sistemas de Informação.
O ministro explicou que, apesar de Portugal “não ter no seu espaço físico uma situação de guerra, conflitos ou agressões, o mesmo não é verdade no ciberespaço”. E, realçando que “os portugueses já experimentaram como ataques no ciberespaço podem transformar-se em paralisações na vida física”, é necessário reforçar a área da cibersegurança. Deu como exemplos ataques informáticos no setor privado que já afetaram a área financeira, as telecomunicações ou a comunicação social, mas também no setor público, como o ataque que afetou os serviços da Agência para a Modernização Administrativa (AMA), em outubro de 2024.
Perante esse cenário, o Governo pretende “aumentar os níveis de segurança, as medidas de segurança que as entidades adotam”, mas fazendo-o “em linha com o objetivo da guerra à burocracia”. “Isto é, sem criar regime altamente complexo”, disse Leitão Amaro.
Assim, esta proposta opta por “um regime de matriz de risco em função da dimensão e do nível de criticidade das empresas e instituições”, em vez de um regime “de aprovações, de licenças prévias e complexos sistemas de pré-validação”. A tal matriz tem em conta a dimensão da empresa e o tipo de setor e relevância, à semelhança do enquadramento da NIS2.
No regime português, que ainda tem de ser aprovado pela Assembleia da República, as “empresas são autoclassificadas em função dos critérios da matriz e adotam mais ou menos medidas e obrigações de reporte e de sistemas de recuperação” consoante as necessidades de segurança.
O ministro descreveu esta abordagem como “um sistema de confiança baseado numa estrutura de riscos”, em vez de “sistemas complicados burocráticos de licenciamento ou de controlo prévio”.
Leitão Amaro acrescentou que este regime também assenta numa “lógica de parceria entre setor público e privado”, em que se inclui a “dinamização de mercado de certificações em cibersegurança”.
Também recuperou a ideia de este regime permitir o recurso à figura do ethical hacking, que terá uma “exclusão da ilicitude penal”. Ou seja, quem descobrir vulnerabilidades em empresas ou organizações públicas e não tire daí “vantagem económica, garantido que não há violação de dados pessoais”, fica excluído de responsabilidade criminal. Leitão Amaro revelou em fevereiro que esta medida iria ser incluída na transposição da NIS2 para a lei nacional.
Lei de cibersegurança proíbe fornecedores de elevado risco e permite ethical hacking
“A simplificação” defendida por Leitão Amaro “mitiga muito os custos de contexto que são induzidos às empresas”, disse. “Mas não haja dúvidas: há necessidade de haver investimento na nossa capacidade de cibersegurança, seja nas entidades públicas sejam nas privadas”, salientou.
O regime de cibersegurança foi um dos temas que ficou pendente devido à crise política. A NIS2 deveria ter sido transposta para a lei portuguesa até 17 de outubro de 2024 — um prazo que Portugal falhou. Em novembro, Bruxelas abriu um processo contra Portugal e outros 22 países pelo atraso na transposição. Já em fevereiro de 2025, foi aprovado um novo regime de cibersegurança, mas a proposta de lei não chegou a ser discutida no parlamento.