O que é o RJC
O Decreto-Lei n.º 125/2025, de 4 de dezembro, aprova o Regime Jurídico da Cibersegurança (RJC) e transpõe a Diretiva (UE) 2022/2555, a NIS2 (art. 1.º). Entrou em vigor a 3 de abril de 2026, 120 dias após a publicação (art. 11.º), e revogou a Lei n.º 46/2018 e o Decreto-Lei n.º 65/2021, que regulavam a segurança do ciberespaço até então (art. 9.º).
O Regulamento n.º 756/2026 do CNCS, publicado a 22 de junho de 2026 e em vigor desde o dia seguinte (art. 34.º), põe o regime em prática. Tem quatro anexos: o Anexo I é o Quadro Nacional de Referência para a Cibersegurança (QNRCS); o Anexo II é a matriz de risco que fixa o nível de conformidade de cada entidade; o Anexo III reúne as medidas de cibersegurança mínimas das entidades essenciais e importantes, por nível; e o Anexo IV, as das entidades públicas relevantes, por grupo, que a nota Anexo IV, grupo a grupo lê medida a medida.
Verificado em 26 de setembro de 2026 contra o texto do Decreto-Lei n.º 125/2025 e do Regulamento n.º 756/2026 publicados no Diário da República. As fontes estão no fim da página.
Quem está abrangido
Três categorias: entidades essenciais, entidades importantes e entidades públicas relevantes, estas em dois grupos. Uma entidade que caiba em mais de uma fica na mais exigente (RJC, art. 9.º).
Setores de importância crítica (Anexo I)
Energia; transportes; setor bancário; infraestruturas do mercado financeiro; saúde; água potável; águas residuais; infraestruturas digitais; gestão de serviços de TIC entre empresas; espaço.
Outros setores críticos (Anexo II)
Serviços postais e de estafeta; gestão de resíduos; produtos químicos; produtos alimentares; indústria transformadora; prestação de serviços digitais; investigação.
Entidades essenciais e importantes
Em regra, médias e grandes empresas desses 17 setores (RJC, art. 3.º, n.º 1). São essenciais as grandes empresas do Anexo I, além de alguns prestadores qualquer que seja a dimensão, como os de serviços de confiança qualificados, de DNS e os registos de domínios de topo; as restantes são importantes (art. 6.º).
Entidades públicas relevantes
Grupo A: administração direta com 250 ou mais trabalhadores, indireta e autónoma com mais de 250, entidades administrativas independentes e outros órgãos que o artigo enumera. Grupo B: administração direta, indireta e autónoma com 75 a 249 trabalhadores (RJC, art. 7.º). O Banco de Portugal, a CMVM e a ASF estão excluídos (art. 3.º, n.º 3).
Em que categoria fica a sua entidade?
Uma indicação em três perguntas. A qualificação é feita pelo CNCS e comunicada à entidade; esta resposta não a substitui. As respostas não são guardadas nem enviadas a ninguém.
O calendário
As datas fixas e os prazos que correm a partir de um ato do CNCS, pela ordem em que chegam.
| Quando | O que acontece | Onde está |
|---|---|---|
| 3 abr. 2026 | O RJC entra em vigor. | DL 125/2025, art. 11.º |
| 23 jun. 2026 | O Regulamento n.º 756/2026 entra em vigor. | Reg. 756/2026, art. 34.º |
| 60 dias após a plataforma abrir | As entidades já em atividade registam-se na plataforma eletrónica do CNCS (MyCiber). As que começam depois têm 30 dias a partir do início da atividade. O CNCS conta estes prazos em dias úteis. | RJC, art. 8.º, n.º 1 |
| Até 30 dias após a qualificação | O CNCS notifica a entidade da sua qualificação, com o nível de conformidade e as medidas aplicáveis. | RJC, art. 8.º, n.º 5; Reg., art. 9.º |
| 20 dias úteis após a notificação | As entidades essenciais e importantes comunicam o Responsável de Cibersegurança; as entidades comunicam também o Ponto de Contacto Permanente. | RJC, arts. 31.º e 32.º; Reg., arts. 14.º e 15.º |
| 31 de janeiro seguinte, ou 6 meses | Primeira Lista de Ativos: todos os ativos diretamente acessíveis a partir da internet. Vence na data que chegar primeiro, contada da notificação. | Reg., art. 32.º |
| 3 abr. 2027 | Termina o período de 12 meses em que a entidade pode pedir, fundamentadamente, a dispensa de coimas. | RJC, art. 65.º |
| 22 jun. 2028 | Produzem efeitos as medidas de cibersegurança e o relatório anual: 24 meses após a regulamentação. | DL 125/2025, art. 10.º, n.º 2 |
| Todos os anos, até ao último dia útil de janeiro | Relatório anual das entidades essenciais, assinado pelo Responsável de Cibersegurança. | RJC, art. 30.º; Reg., art. 13.º |
Quando há um incidente significativo
Entidades essenciais, importantes e públicas relevantes notificam o CNCS (RJC, art. 40.º). Um incidente resolvido em menos de duas horas só precisa da notificação de fim de impacto (art. 41.º, n.º 2).
24 horas
Notificação inicial, sem demora injustificada (art. 42.º, n.º 1).
72 horas
Atualização da notificação inicial, quando necessária (art. 42.º, n.º 3).
24 horas após o fim
Notificação do fim do impacto significativo (art. 43.º).
30 dias úteis
Relatório final, contado da notificação de fim de impacto (art. 44.º).
Os limiares que tornam um incidente significativo para as entidades fora do Regulamento de Execução (UE) 2024/2690 vão ser fixados por instrução técnica do CNCS, ainda não publicada à data desta página.
Onde entramos
Não fazemos a qualificação nem a gestão do regime. Produzimos a evidência técnica que algumas obrigações pedem.
| Obrigação | O que pede | O que trazemos |
|---|---|---|
| Lista de AtivosReg., art. 32.º | Todos os ativos diretamente acessíveis a partir da internet, atualizada todos os anos. | O Buteo mantém o inventário do que o seu domínio mostra à internet: subdomínios, serviços, portas e certificados, análise após análise. |
| Desenvolvimento seguroRJC, art. 27.º, n.º 1, al. d) | Segurança na aquisição, desenvolvimento e manutenção das redes e sistemas de informação, incluindo o tratamento e a divulgação de vulnerabilidades. | A auditoria de código fonte e o Goshawk leem o código, o seu e o dos fornecedores, e cada falha fica ligada à medida que toca. |
| Conhecer os ativos internosQNRCS (Anexo I), objetivo Identificar | Saber o que existe na rede, incluindo onde nenhum serviço na cloud chega. | O Ibex descobre os hosts de cada segmento a partir de um appliance selado dentro do perímetro, sem ligação ao exterior. |
Perguntas frequentes
Tenho de me registar?
Se a entidade estiver abrangida, sim: é ela que se identifica na plataforma eletrónica do CNCS, e a falta de registo é uma contraordenação grave (RJC, arts. 8.º e 62.º).
Quem pode ser o Responsável de Cibersegurança?
Nas entidades essenciais e importantes, um membro do órgão de gestão ou alguém que lhe reporte diretamente (RJC, art. 31.º).
O que é a Lista de Ativos?
A lista de todos os ativos diretamente acessíveis a partir da internet, classificada como "reservado", entregue pela primeira vez até 31 de janeiro do ano seguinte à notificação ou seis meses após ela, e depois todos os anos (Regulamento n.º 756/2026, art. 32.º).
Como é fixado o nível de conformidade?
Pelo setor, pela dimensão e pela matriz de risco do Anexo II do Regulamento: um valor de risco de 0 a 99 dá o nível básico, de 100 a 199 o substancial, de 200 a 1200 o elevado. Os níveis são cumulativos (Regulamento, arts. 28.º e 30.º).
Uma certificação ISO/IEC 27001 conta?
Presume-se o cumprimento quando o âmbito da certificação cobre todos os sistemas abrangidos. Para as entidades públicas relevantes conta também a DNP TS 4577-1, o Selo Digital (Regulamento, art. 27.º, n.º 3).
E se a entidade também está sujeita ao DORA?
O RJC não prejudica o Regulamento (UE) 2022/2554, aplicável desde 17 de janeiro de 2025 (RJC, art. 3.º, n.º 9). Os incidentes relacionados com o DORA seguem para as autoridades financeiras, mas as obrigações do RJC sobre o Responsável, o Ponto de Contacto e a notificação de incidentes mantêm-se (Regulamento, art. 10.º).
Quais são as coimas?
Nas contraordenações muito graves: para as entidades essenciais, de 2.000 € a 10 milhões de euros ou 2% do volume de negócios mundial, o que for mais elevado; para as importantes, de 1.250 € a 7 milhões ou 1,4%; para as públicas relevantes, até 4 milhões de euros no Grupo A e até 350.000 € no Grupo B (RJC, art. 61.º). Os membros do órgão de gestão podem responder por ação ou omissão, com dolo ou culpa grave (art. 25.º).
Ainda há margem até às coimas?
Até 3 de abril de 2027, a entidade pode pedir a dispensa de coimas, fundamentando que não tinha procedimentos internos de adaptação (RJC, art. 65.º). E, salvo dolo, o processo exige uma advertência prévia para cumprir num prazo razoável (art. 66.º, n.º 5).
Fontes
- Decreto-Lei n.º 125/2025, de 4 de dezembro, Diário da República, 1.ª série.
- Regulamento n.º 756/2026 do CNCS, Diário da República, 2.ª série, 22 de junho de 2026.
- CNCS: Regime Jurídico da Cibersegurança e perguntas frequentes.
Esta página explica o regime e não é aconselhamento jurídico.

