Ecossistema de Gestão de Incidentes Regulados

Cibersegurança Municipal

Enquadramento

Os municípios estão sujeitos, em simultâneo, ao RGPD e ao novo regime de cibersegurança, com regras próprias para as entidades públicas.

Artigos 6.º a 8.º

Qualificação dos municípios

As entidades públicas que não sejam qualificadas como entidades essenciais ou importantes consideram-se entidades públicas relevantes, integradas em dois grupos (n.º 1 do artigo 7.º). As entidades da administração autónoma, onde se incluem as autarquias locais, pertencem ao Grupo A quando tenham mais de 250 trabalhadores e ao Grupo B quando tenham entre 75 e 249 trabalhadores.

A qualificação resulta dos mecanismos previstos no artigo 8.º. O artigo 6.º permite ainda qualificar como entidades essenciais entidades da Administração Pública com atribuições na gestão de infraestruturas de tecnologias de informação e comunicação ou com um grau particularmente elevado de integração digital na prestação dos seus serviços.

Quadro

Obrigações das entidades públicas relevantes

ObrigaçãoDisposiçãoNota
Medidas de cibersegurança estabelecidas por regulamento do CNCSArtigo 33.ºProporcionais ao grupo; efeitos nos termos do artigo 10.º do Decreto-Lei n.º 125/2025
Registo na plataforma eletrónicaArtigo 35.ºIdentificação completa, contactos e gamas de endereços IP
Notificação de incidentes significativosArtigos 40.º a 44.ºNotificação inicial em 24 horas, fim de impacto e relatório final
Comunicação aos destinatários dos serviçosArtigo 48.ºMunícipes e utilizadores suscetíveis de ser afetados
Sujeição a supervisão e execuçãoArtigos 55.º e 56.ºAplicáveis por remissão do n.º 3 do artigo 33.º
Designações

Os deveres de designação do responsável de cibersegurança e do ponto de contacto permanente (artigos 31.º e 32.º) aplicam-se às entidades essenciais e importantes. Os municípios qualificados nessas categorias ficam também sujeitos a esses deveres e ao artigo 25.º.

Artigos 61.º e 62.º

Coimas aplicáveis

ContraordenaçãoGrupo A (pessoa coletiva)Grupo B (pessoa coletiva)Pessoa singular
Muito graveDe 16.000 a 4.000.000 eurosDe 8.000 a 350.000 eurosDe 500 a 16.000 euros
GraveDe 10.000 a 2.500.000 eurosDe 5.000 a 225.000 eurosDe 375 a 10.000 euros

Fonte: n.º 2 dos artigos 61.º e 62.º do Regime Jurídico da Cibersegurança. A negligência é punível com limites reduzidos a metade (artigo 64.º) e pode ser pedida dispensa de coimas durante 12 meses a contar da entrada em vigor (artigo 65.º).

RGPD e Lei n.º 58/2019

Proteção de dados nos municípios

Os municípios tratam dados de munícipes em larga escala, incluindo dados de ação social, educação, urbanismo e recursos humanos. As violações de dados pessoais seguem os artigos 33.º e 34.º do RGPD e os deveres de notificação à CNPD aplicam-se independentemente do regime de cibersegurança. Em 2025, a CNPD recebeu 18 notificações de violações de entidades da administração local.

Violações de dados de munícipes

Consulte os serviços especializados em databreach.pt.

O município está preparado para a primeira notificação?

Comece pela qualificação no novo regime e construa um programa único para a cibersegurança e a proteção de dados.