Cibersegurança Municipal
Enquadramento
Os municípios estão sujeitos, em simultâneo, ao RGPD e ao novo regime de cibersegurança, com regras próprias para as entidades públicas.
Artigos 6.º a 8.º
Qualificação dos municípios
As entidades públicas que não sejam qualificadas como entidades essenciais ou importantes consideram-se entidades públicas relevantes, integradas em dois grupos (n.º 1 do artigo 7.º). As entidades da administração autónoma, onde se incluem as autarquias locais, pertencem ao Grupo A quando tenham mais de 250 trabalhadores e ao Grupo B quando tenham entre 75 e 249 trabalhadores.
A qualificação resulta dos mecanismos previstos no artigo 8.º. O artigo 6.º permite ainda qualificar como entidades essenciais entidades da Administração Pública com atribuições na gestão de infraestruturas de tecnologias de informação e comunicação ou com um grau particularmente elevado de integração digital na prestação dos seus serviços.
Quadro
Obrigações das entidades públicas relevantes
| Obrigação | Disposição | Nota |
|---|---|---|
| Medidas de cibersegurança estabelecidas por regulamento do CNCS | Artigo 33.º | Proporcionais ao grupo; efeitos nos termos do artigo 10.º do Decreto-Lei n.º 125/2025 |
| Registo na plataforma eletrónica | Artigo 35.º | Identificação completa, contactos e gamas de endereços IP |
| Notificação de incidentes significativos | Artigos 40.º a 44.º | Notificação inicial em 24 horas, fim de impacto e relatório final |
| Comunicação aos destinatários dos serviços | Artigo 48.º | Munícipes e utilizadores suscetíveis de ser afetados |
| Sujeição a supervisão e execução | Artigos 55.º e 56.º | Aplicáveis por remissão do n.º 3 do artigo 33.º |
Os deveres de designação do responsável de cibersegurança e do ponto de contacto permanente (artigos 31.º e 32.º) aplicam-se às entidades essenciais e importantes. Os municípios qualificados nessas categorias ficam também sujeitos a esses deveres e ao artigo 25.º.
Artigos 61.º e 62.º
Coimas aplicáveis
| Contraordenação | Grupo A (pessoa coletiva) | Grupo B (pessoa coletiva) | Pessoa singular |
|---|---|---|---|
| Muito grave | De 16.000 a 4.000.000 euros | De 8.000 a 350.000 euros | De 500 a 16.000 euros |
| Grave | De 10.000 a 2.500.000 euros | De 5.000 a 225.000 euros | De 375 a 10.000 euros |
Fonte: n.º 2 dos artigos 61.º e 62.º do Regime Jurídico da Cibersegurança. A negligência é punível com limites reduzidos a metade (artigo 64.º) e pode ser pedida dispensa de coimas durante 12 meses a contar da entrada em vigor (artigo 65.º).
RGPD e Lei n.º 58/2019
Proteção de dados nos municípios
Os municípios tratam dados de munícipes em larga escala, incluindo dados de ação social, educação, urbanismo e recursos humanos. As violações de dados pessoais seguem os artigos 33.º e 34.º do RGPD e os deveres de notificação à CNPD aplicam-se independentemente do regime de cibersegurança. Em 2025, a CNPD recebeu 18 notificações de violações de entidades da administração local.
Consulte os serviços especializados em databreach.pt.
O município está preparado para a primeira notificação?
Comece pela qualificação no novo regime e construa um programa único para a cibersegurança e a proteção de dados.