Ecossistema de Gestão de Incidentes Regulados

Cibersegurança Municipal

Perguntas Frequentes

Respostas diretas para eleitos, dirigentes e técnicos municipais.

Perguntas

Municípios

Os municípios estão abrangidos pelo novo regime de cibersegurança?
Sim. As autarquias integram a administração autónoma e, salvo qualificação como entidade essencial ou importante, são entidades públicas relevantes do Grupo A (mais de 250 trabalhadores) ou do Grupo B (75 a 249 trabalhadores), nos termos do artigo 7.º.
Um município tem de notificar incidentes à autoridade de cibersegurança?
Sim, quando se trate de incidente significativo. O dever de notificação do artigo 40.º abrange expressamente as entidades públicas relevantes.
O município tem de designar responsável de cibersegurança?
O artigo 31.º aplica-se às entidades essenciais e importantes. Um município qualificado como entidade pública relevante não está sujeito a esse dever específico, mas beneficia de atribuir internamente uma função equivalente para cumprir as restantes obrigações.
As medidas de cibersegurança dos municípios já estão definidas?
As medidas das entidades públicas relevantes são estabelecidas por regulamento do CNCS (artigo 33.º) e produzem efeitos nos termos do n.º 2 do artigo 10.º do Decreto-Lei n.º 125/2025.
Uma violação de dados de munícipes também tem de ser notificada à CNPD?
Sim, se for suscetível de resultar em risco para os direitos e liberdades dos munícipes, nos termos do artigo 33.º do RGPD, independentemente da notificação à autoridade de cibersegurança.

O município está preparado para a primeira notificação?

Comece pela qualificação no novo regime e construa um programa único para a cibersegurança e a proteção de dados.