RJCS · Artigos 31.º e 32.º

Responsável de Cibersegurança (RCS) e ponto de contacto

Segundo o esclarecimento do CNCS à Cyberprotech, o Responsável de Cibersegurança (RCS) deve integrar os quadros da entidade. O apoio externo CISOaaS/vCISO não substitui esta função legal. O artigo 31.º aplica-se às entidades essenciais e importantes, sem prejuízo dos regimes específicos dos n.os 6 e 7; a classificação deve ser confirmada para cada entidade. O PCP é uma função distinta, regulada pelo artigo 32.º.

Para quem

Quando este artigo deve entrar no plano.

Entidades essenciais e importantes sujeitas à designação e comunicação previstas nos artigos 31.º e 32.º.

Breve tutorial

Quatro passos para começar com método.

Adapte a profundidade, os responsáveis e as evidências ao enquadramento concreto da entidade.

  1. 01

    Definir o modelo

    Definir o RCS interno e distinguir o apoio dos prestadores. Avaliar separadamente o modelo do PCP, que pode recorrer a terceiros nos termos aplicáveis.

  2. 02

    Formalizar o Responsável de Cibersegurança (RCS)

    Documentar a designação de pessoa dos quadros, titular dos órgãos de gestão, direção ou administração ou com reporte orgânico e direto a esses órgãos, incluindo funções, meios e substituição.

  3. 03

    Organizar o contacto

    Criar canais monitorizados, escalas, suplência, triagem, escalamento e testes de disponibilidade.

  4. 04

    Comunicar e manter

    Efetuar as comunicações exigidas, preservar comprovativos e atualizar alterações dentro dos prazos aplicáveis.

Prova

Evidências a preparar.

  • Ato de designação do Responsável de Cibersegurança (RCS)
  • Descrição de funções e reporte
  • Procedimento e escala do ponto de contacto
  • Recibos de comunicação e testes

Atenção

Erros que fragilizam a implementação.

  • Confundir uma caixa de email com disponibilidade permanente
  • Não prever substituição ou férias
  • Nomear sem poderes, meios ou acesso à gestão

Controlo rápido

Checklist inicial.

  • RCS interno formalizado, quando exigido pelo enquadramento confirmado
  • Reporte definido
  • Canal permanente monitorizado
  • Suplência testada
  • Comunicação arquivada

Perguntas frequentes

Duas respostas essenciais.

O Responsável de Cibersegurança (RCS) e o ponto de contacto têm de ser a mesma pessoa?

Os artigos tratam funções distintas. O modelo concreto deve respeitar os requisitos legais e assegurar coordenação e disponibilidade efetivas.

Um fornecedor pode participar no modelo?

Segundo o esclarecimento do CNCS à Cyberprotech, o Responsável de Cibersegurança (RCS) deve integrar os quadros da entidade. O apoio externo CISOaaS/vCISO não substitui esta função legal. O PCP pode ser assegurado por terceiros nos termos próprios do artigo 32.º; a gestão mantém os seus deveres.

Fonte primária

Decreto-Lei n.º 125/2025, de 4 de dezembro

Tutorial informativo. Confirme sempre o texto oficial, a regulamentação aplicável e o enquadramento concreto da organização.

Consultar ato oficial ↗

Conteúdo e referências verificados em .

Continue o percurso

Voltar ao mapa completo do Decreto-Lei.

Consulte os restantes artigos, capítulos, anexos e tutoriais operacionais.

Voltar à Leitura operacional