RJCS · Artigos 31.º e 32.º
Responsável de Cibersegurança (RCS) e ponto de contacto
Segundo o esclarecimento do CNCS à Cyberprotech, o Responsável de Cibersegurança (RCS) deve integrar os quadros da entidade. O apoio externo CISOaaS/vCISO não substitui esta função legal. O artigo 31.º aplica-se às entidades essenciais e importantes, sem prejuízo dos regimes específicos dos n.os 6 e 7; a classificação deve ser confirmada para cada entidade. O PCP é uma função distinta, regulada pelo artigo 32.º.
Para quem
Quando este artigo deve entrar no plano.
Entidades essenciais e importantes sujeitas à designação e comunicação previstas nos artigos 31.º e 32.º.
Breve tutorial
Quatro passos para começar com método.
Adapte a profundidade, os responsáveis e as evidências ao enquadramento concreto da entidade.
- 01
Definir o modelo
Definir o RCS interno e distinguir o apoio dos prestadores. Avaliar separadamente o modelo do PCP, que pode recorrer a terceiros nos termos aplicáveis.
- 02
Formalizar o Responsável de Cibersegurança (RCS)
Documentar a designação de pessoa dos quadros, titular dos órgãos de gestão, direção ou administração ou com reporte orgânico e direto a esses órgãos, incluindo funções, meios e substituição.
- 03
Organizar o contacto
Criar canais monitorizados, escalas, suplência, triagem, escalamento e testes de disponibilidade.
- 04
Comunicar e manter
Efetuar as comunicações exigidas, preservar comprovativos e atualizar alterações dentro dos prazos aplicáveis.
Prova
Evidências a preparar.
- Ato de designação do Responsável de Cibersegurança (RCS)
- Descrição de funções e reporte
- Procedimento e escala do ponto de contacto
- Recibos de comunicação e testes
Atenção
Erros que fragilizam a implementação.
- Confundir uma caixa de email com disponibilidade permanente
- Não prever substituição ou férias
- Nomear sem poderes, meios ou acesso à gestão
Controlo rápido
Checklist inicial.
- RCS interno formalizado, quando exigido pelo enquadramento confirmado
- Reporte definido
- Canal permanente monitorizado
- Suplência testada
- Comunicação arquivada
Perguntas frequentes
Duas respostas essenciais.
O Responsável de Cibersegurança (RCS) e o ponto de contacto têm de ser a mesma pessoa?
Os artigos tratam funções distintas. O modelo concreto deve respeitar os requisitos legais e assegurar coordenação e disponibilidade efetivas.
Um fornecedor pode participar no modelo?
Segundo o esclarecimento do CNCS à Cyberprotech, o Responsável de Cibersegurança (RCS) deve integrar os quadros da entidade. O apoio externo CISOaaS/vCISO não substitui esta função legal. O PCP pode ser assegurado por terceiros nos termos próprios do artigo 32.º; a gestão mantém os seus deveres.
Fonte primária
Decreto-Lei n.º 125/2025, de 4 de dezembro
Tutorial informativo. Confirme sempre o texto oficial, a regulamentação aplicável e o enquadramento concreto da organização.