(Atualizado em 24 de agosto de 2026.)
O Regulamento n.º 756/2026, de 22 de junho, aprovado pelo Centro Nacional de Cibersegurança (CNCS), concretiza diversas matérias do Regime Jurídico da Cibersegurança aprovado pelo Decreto-Lei n.º 125/2025, de 4 de dezembro.
O regulamento foi publicado no Diário da República, 2.ª série, n.º 118, em 22 de junho de 2026 e entrou em vigor em 23 de junho de 2026, no dia seguinte ao da publicação.
O diploma regula a plataforma eletrónica MyCiber, a autoidentificação e qualificação das entidades, as comunicações com as autoridades, as notificações de incidentes, o Quadro Nacional de Referência para a Cibersegurança (QNRCS), a matriz de risco, os níveis de conformidade, as medidas mínimas, a gestão dos riscos residuais e a lista de ativos acessíveis através da Internet.
O regulamento aplica-se às entidades essenciais, importantes e públicas relevantes, nos termos e com os limites estabelecidos no Regime Jurídico da Cibersegurança. Não alarga autonomamente o universo de entidades abrangidas nem substitui o procedimento de qualificação previsto na lei.
A autoridade competente pode ser o CNCS ou, quando aplicável, uma autoridade nacional setorial de cibersegurança. A qualificação, o setor, a dimensão, o risco e a natureza pública ou privada da entidade determinam as obrigações concretamente aplicáveis.
O Regulamento n.º 756/2026 aprova, designadamente:
Os quatro anexos fazem parte integrante do regulamento e têm o mesmo valor jurídico que o respetivo articulado.
O regulamento produz efeitos desde a sua entrada em vigor, sem prejuízo das disposições transitórias do Decreto-Lei n.º 125/2025. As disposições que dependam de instruções técnicas ou de outros normativos da autoridade competente produzem efeitos quando esses instrumentos forem publicados.
Mesmo quando seja necessária regulamentação complementar, as entidades devem comunicar a informação que já seja determinada ou determinável com base nos critérios e requisitos existentes na legislação ou regulamentação em vigor.
O adiamento não abrange todo o regulamento nem suspende o Regime Jurídico da Cibersegurança.
Por força do artigo 10.º, n.º 2, do Decreto-Lei n.º 125/2025, apenas produzem efeitos em 22 de junho de 2028:
As regras sobre autoidentificação, qualificação, registo, responsável de cibersegurança, ponto de contacto permanente, notificações eletrónicas, incidentes, comunicação aos destinatários dos serviços e supervisão seguem os respetivos prazos próprios e não beneficiam deste adiamento.
A MyCiber é desenvolvida e gerida pelo CNCS e constitui o ponto central para o registo das entidades e para as comunicações com as autoridades de cibersegurança competentes.
A plataforma permite, entre outras funcionalidades:
O CNCS disponibiliza ainda um instrumento de apoio à avaliação do enquadramento e da possível qualificação. O resultado é meramente informativo: não vincula a Administração e não dispensa a autoidentificação quando esta seja obrigatória.
Existe uma conta e uma área reservada por entidade. A plataforma regista as operações efetuadas, o utilizador associado e a respetiva data e hora, permitindo à entidade controlar e rastrear os acessos.
A autenticação é efetuada pelos representantes legais através de mecanismos de identificação eletrónica com nível de garantia elevado, designadamente Cartão de Cidadão ou Chave Móvel Digital. É admitida representação por mandato e a plataforma deve permitir a demonstração dos poderes de representação.
Depois do registo definitivo, a entidade pode facultar acesso ao responsável de cibersegurança e às pessoas que assegurem o ponto de contacto permanente, de acordo com as permissões definidas pelo CNCS. O representante legal deve assegurar a indicação do novo representante antes de cessar funções ou, quando tal seja impossível, deve ser solicitado o respetivo registo pelo procedimento disponibilizado.
A autoidentificação é realizada através de formulário eletrónico e cria um registo provisório por entidade, independentemente do número de setores ou subsetores em que esta exerça atividade.
O formulário inclui, designadamente:
TLD, DNS, registo de domínios, computação em nuvem, centros de dados, CDN, prestadores de serviços geridos, prestadores de serviços de segurança geridos, mercados em linha, motores de pesquisa e plataformas de redes sociais comunicam também o estabelecimento principal e os restantes estabelecimentos na União ou, quando aplicável, o representante designado, bem como contactos e Estados-Membros onde prestem serviços.
A autoridade pode solicitar, por uma única vez após o preenchimento, informação ou documentos adicionais necessários para comprovar dados que não consiga obter por interoperabilidade. A submissão gera um recibo com data e hora.
As entidades que já se encontravam em atividade quando o novo regime entrou em vigor devem autoidentificar-se no prazo do artigo 8.º, n.º 1, do Regime Jurídico da Cibersegurança. O CNCS comunicou publicamente que este prazo corresponde a 60 dias úteis após a disponibilização da plataforma. Tendo a MyCiber entrado em funcionamento em 23 de junho de 2026, o prazo termina em 15 de setembro de 2026.
Para as entidades que iniciem posteriormente a atividade, o CNCS indica o prazo de 30 dias úteis após o início da atividade.
Depois da autoidentificação, a entidade é notificada do projeto de decisão de qualificação e dispõe de 10 dias úteis para exercer o direito de audiência através da plataforma.
Após a audiência ou o decurso do respetivo prazo, é proferida a decisão final. Quando aplicável, a notificação identifica a qualificação, o nível de conformidade e as medidas obrigatórias. A entidade pode reagir à decisão pelos meios gerais de impugnação previstos no direito administrativo.
Se a entidade estiver fora do âmbito do regime, o registo provisório é extinto no prazo máximo de 90 dias. Mediante pedido fundamentado e decisão do CNCS, o registo pode ser conservado para permitir o acesso a informações, funcionalidades ou comunicações disponibilizadas pela plataforma.
A qualificação pode ser alterada quando se modifiquem as circunstâncias ou características da entidade. Depois da notificação da qualificação, o registo provisório é consolidado como registo definitivo.
A entidade é responsável pelos dados submetidos e deve mantê-los permanentemente atualizados. Em regra, as alterações aos dados do registo são comunicadas no prazo de 30 dias úteis.
Para TLD, DNS, registo de domínios, cloud, centros de dados, CDN, prestadores de serviços geridos, prestadores de serviços de segurança geridos, mercados em linha, motores de pesquisa e plataformas de redes sociais, a alteração dos dados abrangidos pelo regime especial é comunicada no prazo de três meses.
Os atos, decisões e solicitações das autoridades são disponibilizados na área reservada, com aviso automático para o endereço de correio eletrónico registado e, quando indicado, para o endereço do responsável de cibersegurança.
A notificação considera-se efetuada na data da consulta eletrónica ou, se esta não ocorrer, no termo do terceiro dia a contar da receção. As entidades devem, por isso, monitorizar a área reservada e manter os contactos atualizados.
A regra não se aplica à citação e à decisão final dos processos contraordenacionais, que são efetuadas por via postal nos termos legalmente aplicáveis. Os atos instrutórios desses processos podem ser notificados eletronicamente.
As entidades essenciais e importantes comunicam através da MyCiber a pessoa designada como responsável de cibersegurança, incluindo o nome, cargo, correio eletrónico, contactos telefónicos e, quando aplicável, o ato formal de designação.
A comunicação deve ser efetuada no prazo de 20 dias úteis a contar do início de funções. Para as entidades que já estavam em atividade, o regulamento determina que o prazo seja contado a partir da notificação da respetiva qualificação. A substituição deve ser comunicada sem demora injustificada.
As entidades essenciais e importantes comunicam o respetivo ponto de contacto permanente, que pode ser assegurado por uma pessoa, equipa ou entidade terceira, indicando contactos principais e alternativos.
A comunicação deve ser efetuada no prazo de 20 dias úteis a contar do início de funções. Para as entidades já em atividade, o prazo conta-se da notificação da qualificação. Qualquer alteração deve ser comunicada imediatamente.
As entidades essenciais remetem anualmente o relatório previsto no artigo 30.º do Regime Jurídico da Cibersegurança através da MyCiber. As entidades importantes comunicam o relatório quando solicitado pelo CNCS. Os modelos disponibilizados pelo CNCS são de utilização obrigatória.
A obrigação relativa ao relatório anual produz efeitos em 22 de junho de 2028, por força do artigo 10.º, n.º 2, do Decreto-Lei n.º 125/2025. Até essa data podem continuar a existir outros deveres de documentação, conservação de evidências ou prestação de informação que não dependam do artigo 30.º.
As entidades essenciais, importantes e públicas relevantes notificam os incidentes significativos através dos formulários da área reservada.
Para cada incidente são submetidos:
Quando o incidente seja resolvido nas duas horas seguintes à deteção, é exigida apenas a notificação do fim do impacto significativo.
Se a entidade ficar temporariamente impossibilitada de utilizar a plataforma por perda de capacidade operacional causada pelo incidente ou por outro motivo técnico devidamente justificado, a notificação pode, excecionalmente, ser efetuada por correio eletrónico ou telefone através dos contactos da autoridade competente.
A plataforma associa as diferentes notificações relativas ao mesmo incidente e pode emitir alertas automáticos sobre os prazos. A ausência ou impossibilidade de emissão desses alertas não dispensa o cumprimento atempado das obrigações.
Para os prestadores especificamente abrangidos pelo Regulamento de Execução (UE) 2024/2690, aplicam-se os critérios gerais e setoriais estabelecidos nesse regulamento europeu.
Estão em causa prestadores de DNS, registos de TLD, computação em nuvem, centros de dados, CDN, serviços geridos, serviços de segurança geridos, mercados em linha, motores de pesquisa, plataformas de redes sociais e serviços de confiança abrangidos.
Para as restantes entidades aplicam-se os critérios gerais do Regime Jurídico da Cibersegurança, que podem ser densificados por instrução técnica do CNCS.
Qualquer pessoa singular ou coletiva pode comunicar voluntariamente incidentes, ciberameaças, quase incidentes ou vulnerabilidades. Estas comunicações podem ser efetuadas através da área pública da MyCiber, sem autenticação ou registo prévios.
A autoridade pode solicitar elementos adicionais. A notificação voluntária não substitui uma notificação obrigatória quando o notificante seja uma entidade abrangida e estejam preenchidos os respetivos pressupostos legais.
Quando exista indisponibilidade técnica e o ato não possa aguardar, a informação pode ser remetida para o correio eletrónico ou contacto telefónico da autoridade competente. A informação sensível pode ser protegida com a chave pública PGP disponibilizada pela autoridade.
A comunicação por correio eletrónico considera-se submetida no momento da receção e deve ser posteriormente integrada na área reservada. Em situações excecionais de justo impedimento decorrentes de indisponibilidade generalizada de energia, telecomunicações ou infraestruturas digitais, o ato pode ser praticado assim que seja restabelecido o funcionamento dos serviços afetados.
O QNRCS, constante do anexo I, é o instrumento nacional de referência para a identificação de normas, padrões e boas práticas de gestão da cibersegurança e da segurança da informação. Deve ser considerado numa perspetiva de melhoria contínua e atualizado pelo CNCS pelo menos de cinco em cinco anos.
O QNRCS baseia-se, entre outros referenciais, no NIST Cybersecurity Framework 2.0, CyberFundamentals Framework, ISO/IEC 27001 e 27002, CIS Critical Security Controls e NIST SP 800-53. Organiza os controlos segundo seis objetivos:
A aplicação do QNRCS como referencial é facultativa, mas deve ser conjugada com as medidas mínimas obrigatórias e com o nível de conformidade aplicável quando essas obrigações produzam efeitos.
A matriz de risco do anexo II estabelece valores de risco para cenários associados aos diferentes setores e subsetores, considerando ativos comuns, ameaças, vulnerabilidades, dimensão e importância do setor.
Para as entidades essenciais e importantes podem ser atribuídos três níveis de conformidade:
As entidades sujeitas ao nível substancial cumprem também as medidas do nível básico. As entidades sujeitas ao nível elevado cumprem as medidas dos níveis substancial e básico. Quando uma entidade esteja simultaneamente sujeita a mais de um nível, prevalece o mais exigente.
As entidades públicas relevantes do Grupo A cumprem também as medidas estabelecidas para o Grupo B.
Os anexos III e IV estabelecem medidas mínimas e critérios de verificação. As medidas abrangem governação, inventário e gestão de ativos, avaliação de riscos, recursos humanos, controlo de acessos, segurança física e ambiental, continuidade, cópias de segurança, gestão de incidentes, vulnerabilidades, fornecedores, comunicações, proteção de dados, monitorização, testes, auditoria e melhoria contínua.
As medidas mínimas não substituem a avaliação concreta dos riscos. As entidades devem adotar controlos adicionais sempre que os riscos, dependências, ameaças ou características dos serviços o exijam.
As medidas dos anexos III e IV sujeitas aos artigos 27.º, 28.º, 29.º e 33.º do Regime Jurídico da Cibersegurança produzem efeitos em 22 de junho de 2028, sem prejuízo de outras obrigações já aplicáveis.
As entidades essenciais e importantes analisam os riscos e os riscos residuais relativos aos ativos que assegurem a continuidade das redes, sistemas e serviços abrangidos.
A análise é efetuada pelo menos uma vez por ano e sempre que o CNCS notifique um risco, ameaça ou vulnerabilidade emergente com elevada probabilidade de provocar um incidente relevante, dentro do prazo fixado.
Devem ser considerados, entre outros elementos, o histórico de situações extraordinárias e incidentes, os utilizadores afetados, a duração e distribuição geográfica, as dependências intersetoriais e as orientações anuais do CNCS sobre cenários de risco, vetores de ameaça e ativos.
Estas obrigações, por se encontrarem associadas ao artigo 29.º do Regime Jurídico da Cibersegurança, produzem efeitos em 22 de junho de 2028.
As entidades podem apresentar certificações para beneficiar de uma presunção de cumprimento das medidas correspondentes ao âmbito e nível abrangidos pelo certificado.
O regulamento identifica, designadamente, o esquema de certificação do QNRCS, a ISO/IEC 27001 quando o respetivo âmbito abranja integralmente os sistemas e redes associados aos serviços abrangidos, o DNP TS 4577-1 para entidades públicas relevantes e outros esquemas reconhecidos pela Autoridade Nacional de Certificação da Cibersegurança.
A revogação de um certificado deve ser comunicada no prazo máximo de 72 horas. A suspensão, renovação ou alteração do âmbito deve ser comunicada no prazo de 10 dias úteis.
A certificação apenas sustenta uma presunção relativamente às medidas e ao âmbito efetivamente cobertos. Não elimina deveres não abrangidos, nem impede a supervisão pela autoridade competente.
O CNCS pode exigir certificação nacional, europeia ou internacional que ateste o cumprimento das medidas aplicáveis. A decisão deve ser fundamentada em função do risco ou da essencialidade do serviço ou da entidade, ser precedida de audiência e fixar um prazo de adaptação não superior a 24 meses.
As entidades essenciais, importantes e públicas relevantes elaboram, mantêm atualizada e comunicam através da MyCiber uma lista de todos os ativos diretamente acessíveis publicamente através da Internet, baseada no respetivo inventário.
A lista constitui informação classificada com o grau «Reservado» e inclui, quando aplicável:
A versão inicial é comunicada até 31 de janeiro do ano seguinte ao da notificação da qualificação ou no prazo de seis meses após essa notificação, consoante o prazo que termine primeiro.
As entidades essenciais atualizam a lista anualmente e entregam-na com o relatório anual. As entidades importantes e públicas relevantes comunicam a versão atualizada até ao último dia útil de janeiro do ano seguinte ao período a que respeita.
A plataforma deve respeitar as regras de segurança da informação e, quando trate dados pessoais, o Regulamento Geral sobre a Proteção de Dados e a legislação nacional aplicável.
Os dados são conservados durante a vigência do registo da entidade e por cinco anos após a respetiva extinção, sem prejuízo das regras especiais legalmente aplicáveis. A plataforma deve assegurar autenticação segura, rastreabilidade, controlo de acessos, integridade e proteção da informação classificada.
As entidades financeiras simultaneamente abrangidas pelo Regime Jurídico da Cibersegurança, pelo Regulamento (UE) 2022/2554 (DORA) e pela Lei n.º 73/2025 realizam as comunicações relativas à resiliência operacional digital às autoridades designadas pela legislação especial.
Continuam, contudo, sujeitas às obrigações do regime nacional relativas ao responsável de cibersegurança, ao ponto de contacto permanente e à notificação de incidentes, sem prejuízo dos mecanismos de cooperação, interoperabilidade e partilha de informação entre as autoridades especiais e o CNCS.
As medidas de supervisão e execução devem respeitar os princípios da legalidade, proporcionalidade, eficiência e eficácia e minimizar, sempre que possível, o impacto nas atividades das entidades supervisionadas.
As medidas de bloqueio ou redirecionamento de nomes de domínio e endereços IP apenas podem ser utilizadas em circunstâncias manifestamente excecionais, designadamente perante uma ciberameaça significativa ou durante ou após um incidente significativo, quando medidas menos gravosas não sejam adequadamente eficazes. Nos termos do artigo 57.º do Regime Jurídico da Cibersegurança, estas medidas não podem exceder 60 dias e apenas podem ser renovadas por igual período quando uma avaliação fundamentada demonstre uma forte probabilidade de os ciberataques ou incidentes persistirem ou serem retomados.
A decisão deve ser especialmente fundamentada e ter em consideração os elementos fornecidos pelas entidades responsáveis pela respetiva execução, incluindo eventuais propostas de medidas alternativas.
O Regulamento n.º 756/2026 não cria um regime sancionatório autónomo. O incumprimento das obrigações que concretiza é apreciado nos termos do Regime Jurídico da Cibersegurança, incluindo as regras de supervisão, execução, contraordenações e coimas.
As infrações correspondentes às obrigações especificamente diferidas pelo artigo 10.º, n.º 2, do Decreto-Lei n.º 125/2025 apenas produzem efeitos em 22 de junho de 2028. Esta regra não afasta a responsabilidade pelo incumprimento de outras obrigações já aplicáveis.
Uma entidade potencialmente abrangida deve, em termos gerais:
Diário da República — Regulamento n.º 756/2026, de 22 de junho
Diário da República — Decreto-Lei n.º 125/2025, de 4 de dezembro
Centro Nacional de Cibersegurança — Plataforma MyCiber
Centro Nacional de Cibersegurança — Diretiva NIS2 e novo Regime Jurídico da Cibersegurança
Centro Nacional de Cibersegurança — Comunicação sobre os prazos da plataforma MyCiber
EUR-Lex — Diretiva (UE) 2022/2555 (Diretiva NIS2)