Guia NIS2
Deveres e responsabilidade do órgão de gestão
O Regime Jurídico da Cibersegurança coloca a cibersegurança na agenda da administração. O órgão de gestão aprova as medidas, supervisiona a sua aplicação e responde por falhas graves. Estes deveres aplicam-se desde 3 de abril de 2026 e não foram adiados para 2028.
Atualizado: outubro de 2026 · Base legal: Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025)
Os quatro deveres do art. 25.º
Segundo o art. 25.º, n.º 1, RJC, os órgãos de gestão, direção e administração das entidades essenciais e importantes:
- Aprovam as medidas de gestão dos riscos de cibersegurança adotadas nos termos do art. 27.º.
- Supervisionam a aplicação dessas medidas.
- Asseguram o cumprimento das medidas de supervisão e de execução da autoridade, por exemplo pedidos de informação, auditorias e instruções.
- Asseguram ações regulares de formação em cibersegurança, para criar uma cultura interna de gestão dos riscos.
O art. 25.º não consta da lista de normas adiadas do art. 10.º, n.º 2, do Decreto-Lei n.º 125/2025. As áreas concretas do art. 27.º só são exigíveis a partir de 22 de junho de 2028, mas o órgão de gestão deve aprovar desde já o que a entidade adota e acompanhar o plano até essa data. Uma deliberação de 2026 que fixe responsáveis, orçamento e calendário é a melhor evidência de que leva o dever a sério.
Responsabilidade pessoal
Os titulares dos órgãos de gestão, direção e administração podem responder, por ação ou omissão, com dolo ou culpa grave, pelas infrações previstas no decreto-lei, nos termos da legislação aplicável (art. 25.º, n.º 2). A responsabilidade e os poderes necessários não podem ser delegados, exceto num dos titulares do próprio órgão (art. 25.º, n.º 3). Delegar no diretor de informática ou num prestador externo não afasta o dever.
As coimas para pessoas singulares vão até 200 000 euros nas contraordenações muito graves de entidades essenciais e importantes (art. 61.º, n.º 2). Como sanção acessória, a autoridade pode determinar a interdição temporária dos titulares do órgão de gestão do exercício das suas funções (art. 67.º, alínea f)). Mais detalhes na página sobre coimas e supervisão.
Na prática, a proteção do órgão de gestão é a documentação: deliberações datadas, relatórios recebidos e discutidos, decisões sobre riscos aceites e certificados de formação. Quem consegue mostrar que tomou decisões informadas dificilmente age com culpa grave.
O responsável de cibersegurança
As entidades essenciais e importantes designam um responsável de cibersegurança que seja titular do órgão de gestão ou lhe responda organicamente e de forma direta (art. 31.º, n.º 1, RJC). As funções mínimas (art. 31.º, n.º 2) incluem:
- propor as medidas de gestão dos riscos, incluindo na cadeia de abastecimento, para aprovação pelo órgão de gestão;
- informar o órgão de gestão sobre essas medidas, para que este as possa supervisionar;
- apoiar o cumprimento das medidas de supervisão e propor as ações de formação;
- assegurar a gestão de riscos do art. 29.º e o relatório anual do art. 30.º;
- coordenar o ponto de contacto permanente, se não for ele próprio a assegurar essa função.
A designação é comunicada na MyCiber no prazo de 20 dias úteis após o início de funções. Para entidades já em atividade, o prazo conta a partir da notificação da decisão de qualificação (art. 31.º, n.os 3 e 4, RJC; art. 14.º, n.º 2, do Regulamento n.º 756/2026). A comunicação inclui nome, cargo, correio eletrónico, telemóvel e, se existir, o ato de designação (art. 14.º, n.º 3). Qualquer substituição comunica-se sem demora (art. 31.º, n.º 5). A função pode ser acumulada com outras na mesma entidade (art. 31.º, n.º 8), e num grupo pode existir um responsável comum com pontos de contacto em cada empresa (art. 31.º, n.º 7).
A falta do responsável é uma contraordenação muito grave (art. 61.º, n.º 1, alínea d)) e, ao contrário das medidas do art. 27.º, não está adiada.
Ponto de contacto permanente
O art. 32.º RJC exige pelo menos um ponto de contacto permanente, assegurado por uma pessoa ou equipa, com disponibilidade 24 horas por dia e sete dias por semana durante os períodos de ativação que a autoridade inicia e termina. Serve para trocar informação operacional e técnica com o CNCS, receber instruções e apoiar a resposta a incidentes. Comunica-se também em 20 dias úteis, com contactos principais e alternativos (art. 32.º, n.º 3; art. 15.º do Regulamento). O órgão de gestão deve garantir os meios: escala de prevenção, telemóveis, substitutos.
O que o órgão de gestão deve documentar
- Deliberação de aprovação das medidas e do plano até 2028, com data e lista das medidas.
- Ato de designação do responsável de cibersegurança e comprovativo da comunicação na MyCiber.
- Relatórios periódicos recebidos, pelo menos trimestrais, e as decisões tomadas sobre eles.
- Certificados de formação de cada membro. A partir de 2028, o art. 27.º, n.º 1, alínea f), inclui expressamente os titulares dos órgãos máximos de gestão.
- Decisões sobre riscos residuais aceites, com fundamentação.
Plataformas de GRC como a Sightadel reúnem estas evidências e geram o relatório para o órgão de gestão. Para uma primeira verificação, a avaliação NIS2 dedica uma área inteira aos deveres do órgão de gestão.
Perguntas frequentes
O órgão de gestão pode delegar a cibersegurança no diretor de TI?
Pode atribuir tarefas, mas a responsabilidade e os poderes só podem ser delegados num dos titulares do próprio órgão de gestão (art. 25.º, n.º 3, RJC).
Os administradores respondem pessoalmente?
Podem responder por ação ou omissão com dolo ou culpa grave (art. 25.º, n.º 2, RJC). Pode ainda ser determinada a interdição temporária de funções como sanção acessória (art. 67.º, alínea f)).
O responsável de cibersegurança tem de ser administrador?
Não. Tem de ser titular do órgão de gestão ou responder-lhe organicamente e de forma direta (art. 31.º, n.º 1, RJC).
Os deveres do órgão de gestão também ficam para 2028?
Não. Os art. 25.º, 31.º e 32.º RJC aplicam-se desde 3 de abril de 2026. Só as áreas de medidas do art. 27.º e os art. 28.º a 30.º e 33.º produzem efeitos a 22 de junho de 2028.