Angola - Lei da Cibersegurança

Angola - Lei da Cibersegurança

Outubro 2026
Angola - Lei da Cibersegurança

A Lei n.º 9/26, de 28 de setembro, estabelece o regime jurídico da cibersegurança. Revoga a Lei n.º7/17, de 16 de fevereiro (Lei de Protecção das Redes e Sistemas Informáticos).

O novo regime impõe deveres de registo, gestão do risco e notificação de incidentes, tendo impacto direto nas atividades de várias categorias de empresas que operem em Angola ou cujos atos se destinem ao ciberespaço angolano, em especial:

  • operadores de infraestruturas críticas e prestadores de serviços essenciais;
  • prestadores de serviços digitais;
  • centros de dados;
  • serviços de computação em nuvem;
  • prestadores de serviços de cibersegurança; e
  • prestadores de serviços de comunicações eletrónicas.

As entidades sujeitas a registo dispõem de 180 dias, até 27 de março de 2027, para se registarem no Centro Nacional de Cibersegurança.

 

Objeto: A Lei visa proteger os cidadãos e as instituições, públicas e privadas, contra ciberameaças e ciberataques. Visa também assegurar a integridade, a disponibilidade, a autenticidade e a confidencialidade das redes, dos sistemas de informação, das infraestruturas críticas e dos serviços essenciais do País.

Âmbito: A Lei aplica-se a todas as pessoas singulares e coletivas, públicas e privadas, que utilizem o ciberespaço angolano. Aplica-se também a atos praticados fora do território nacional, desde que se destinem ao ciberespaço angolano. A ciberdefesa e a ordem interna são reguladas em diploma próprio.

Em parceria com

Contactos

Outubro 2026
Angola - Lei da Cibersegurança

Noções-chave

  • "Cibersegurança": conjunto de medidas, tecnologias, políticas e práticas destinadas à proteção de redes, sistemas informáticos, infraestruturas digitais e dados contra ameaças e ataques cibernéticos, acesso não autorizado e falhas operacionais, garantindo a confidencialidade, integridade, autenticidade e disponibilidade das informações no ambiente digital.

  • "Ciberespaço": ambiente digital resultante da interconexão de redes de comunicação, sistemas de informação e infraestruturas tecnológicas, incluindo a internet, redes privadas e infraestruturas críticas, no qual ocorrem a criação, armazenamento, processamento e transmissão de dados e informações.

  • "Ciberameaça": ação, circunstância, evento ou conduta, intencional ou acidental, suscetível de comprometer a confidencialidade, integridade, autenticidade e disponibilidade de sistemas de informação, redes, infraestruturas críticas e dados no ciberespaço.

  • "Ciberataque": conduta realizada por meio de redes, sistemas de informação ou dispositivos digitais para comprometer dados, serviços e infraestruturas. Pode incluir espionagem, sabotagem, roubo de informações, extorsão ou interrupção de serviços.

  • "Infraestruturas Críticas": instalação, rede, sistema ou ativo, físico ou digital, situado em território nacional e essencial para a manutenção de funções vitais da sociedade, da segurança nacional, da saúde pública, da economia ou do bem-estar da população.

  • "Prestador de Serviço": pessoa singular ou coletiva, pública ou privada que, no exercício da sua atividade, disponibiliza, explora ou assegura a prestação de serviços previstos na presente Lei, recorrendo a redes de comunicação e sistemas de informação.
    1. Prestador de Serviços Essenciais: pessoa singular ou coletiva, pública ou privada, que presta serviços indispensáveis ao funcionamento da sociedade e da economia. A interrupção ou perturbação significativa desses serviços causa um impacto relevante na continuidade de funções sociais ou económicas fundamentais.
    2. Serviços de Centro de Dados: armazenamento, tratamento e transmissão de dados, englobando estruturas ou grupos de estruturas dedicados ao alojamento, à interligação e à operação centralizada de equipamento de redes de comunicação de dados e tecnologias de informação. 
    3. Serviços de Cibersegurança: serviços relacionados com o tratamento de incidentes, gestão de vulnerabilidades, teste de penetração, serviços forenses digitais, governação de cibersegurança, gestão do risco, conformidade, formação e outros serviços de cibersegurança.

  • "CERT.ao": Equipa Nacional de Resposta a Emergências Informáticas, estrutura operacional do Centro Nacional de Cibersegurança.

  • "CSIRT" (Computer Security Incident Response Team): equipa de especialistas responsáveis por prevenir, gerir e responder a ameaças e ataques cibernéticos.

 

Entidades abrangidas

A Lei define os serviços inerentes ao Sistema Nacional de Cibersegurança e as obrigações dos respetivos prestadores:

  • serviços de infraestruturas críticas e essenciais;
  • serviços digitais;
  • serviços de centro de dados;
  • serviços de computação em nuvem;
  • serviços de cibersegurança; e
  • serviços de comunicação eletrónica.

 

Principais deveres das entidades abrangidas

Registo e organização

  • Todas as entidades sujeitas a registo devem registar-se no Centro Nacional de Cibersegurança.
  • Os operadores de infraestruturas críticas devem ainda designar um ponto focal de cibersegurança e aderir a um CSIRT setorial de acordo com a sua dimensão, risco e criticidade.
  • Nos serviços digitais e nos serviços essenciais, os deveres de organização são modulados em função da dimensão, do risco e da criticidade da atividade ou entidade. Assim, o prestador de serviços digitais pode estabelecer um CSIRT institucional, designar um ponto focal de cibersegurança ou aderir a um CSIRT sectorial em função desses fatores.
  • Quanto aos prestadores de serviços essenciais, o estabelecimento de CSIRT institucional é exigido nos termos definidos em função da sua dimensão, criticidade e risco.

Gestão do risco

  • As entidades devem implementar medidas técnicas e organizativas adequadas e proporcionais aos riscos e manter procedimentos de recuperação célere de incidentes.
    No caso dos serviços essenciais, isto inclui políticas de cópias de segurança, continuidade de negócio, segurança da cadeia de fornecimento, autenticação multifator e criptografia, bem como também a aprovação e o acompanhamento das medidas pelo órgão de gestão.
 

Informação

  •  As entidades devem informar o CERT.ao sobre as ciberameaças e os ciberataques registados na sua atividade.

Sigilo

  • As entidades devem manter em sigilo as comunicações e informações transmitidas pelos utilizadores.

Deveres específicos

  •  Os prestadores de serviços de centros de dados devem contratar seguro adequado e informar os assinantes sobre a existência, o âmbito e as condições da respetiva cobertura.
  • Os prestadores de computação em nuvem devem ainda informar os assinantes sobre qualquer cobertura de seguro fornecida pelo serviço.
  • Os prestadores de serviços de computação em nuvem e de comunicações eletrónicas devem registar os seus utilizadores, sem que tal implique uma obrigação geral de identificação civil de todos os utilizadores ou a recolha massiva de dados pessoais ou de conteúdos das comunicações.

 

 

Notificação de incidentes

As entidades estão obrigadas a notificar os incidentes com impacto significativo.

Quem?

  • Administração Pública.
  • CSIRT setoriais e institucionais.
  • Operadores de infraestruturas críticas e os prestadores dos serviços previstos na Lei.
  • Outras entidades que utilizem redes e sistemas de informação, em função da sua dimensão, risco, criticidade ou impacto económico e social.

O que é um impacto
significativo?

Um incidente tem impacto significativo, por exemplo, quando cause perturbação operacional grave, afete um número relevante de utilizadores, tenha impacto transfronteiriço ou sistémico, ou envolva violação de dados pessoais.

Quando?

  • O prazo será definido em diploma próprio.
  • Os incidentes de elevado impacto devem ser comunicados imediatamente.
  • Nos casos previstos na Lei e na regulamentação aplicável, deve ainda ser submetido um relatório final de resposta e resolução, sem prejuízo de relatórios intercalares quando solicitados ou quando o incidente permaneça em curso.

O que incluir?

A notificação deve incluir, pelo menos:
  • a descrição do incidente e a sua natureza;
  • o impacto estimado sobre os serviços afetados;
  • as medidas de contenção adotadas;
  • uma avaliação preliminar da causa do incidente; e
  • outras informações relevantes para a gestão da resposta.

 

A notificação ao CERT.ao ou ao CSIRT sectorial não substitui as notificações legalmente devidas à autoridade de proteção de dados pessoais, aos reguladores sectoriais, às autoridades judiciárias ou aos destinatários dos serviços, quando aplicável.

Os prestadores de serviços de centros de dados e de computação em nuvem devem ainda notificar os seus clientes sobre incidentes que afetem ou possam afetar dados, conteúdos ou serviços, incluindo violações de dados pessoais quando aplicável.

Os prestadores de serviços essenciais que dependam de um prestador de serviços digitais para a prestação de um serviço essencial devem também notificar os impactos importantes na continuidade dos seus serviços decorrentes de incidentes que afetem esse prestador.

 

Notificação voluntária

Qualquer entidade pode, a título voluntário, notificar ao CSIRT sectorial, ao CSIRT institucional ou ao CERT.ao incidentes com impacto importante na prevenção, deteção, resposta, recuperação e mitigação de incidentes de cibersegurança. A notificação voluntária não cria, por si só, obrigações adicionais para a entidade notificante.

Em qualquer caso, a notificação, por si só, não constitui reconhecimento de responsabilidade civil, administrativa ou criminal.

 

Poderes do CERT.ao e dos CSIRT sectoriais

Podem, por decisão fundamentada e proporcional, exigir aos operadores de infraestruturas críticas ou de sistemas de informação a adoção de medidas preventivas ou corretivas e a entrega de informação técnica e operacional necessária à prevenção, deteção, análise e resposta a incidentes, incluindo registos e indicadores de comprometimento, sem prejuízo da proteção de dados pessoais e sem que tal constitua violação de dever de confidencialidade. Quando o sistema esteja comprometido ou em risco iminente, podem, por decisão fundamentada e proporcional, determinar a limitação temporária do uso de sistemas ou componentes estritamente necessários.

 

Comunicação de vulnerabilidades de boa-fé

Qualquer pessoa pode comunicar, de boa-fé, vulnerabilidades aos órgãos legalmente competentes em matéria de cibersegurança sem ser considerada como tendo violado regras de confidencialidade, segurança de dados ou sistemas, leis, contratos ou códigos de conduta profissional pelo simples facto da comunicação, nos termos e com as salvaguardas e exclusões previstas no artigo 48.º.

Novas regras de cibersegurança, com deveres de registo, gestão do risco e notificação de incidentes, já estão em vigor em Angola.

Regime contraordenacional

Sanções acessórias

  • Suspensão temporária de atividades até ao cumprimento dos requisitos, em caso de reincidência ou de contraordenação grave.
  • Proibição de participação em procedimentos de contratação pública por um período não superior a três anos, em caso de contraordenação muito grave e reiterada.

A decisão definitiva que aplique coima e sanção acessória por contraordenação grave ou muito grave pode ser objeto de publicidade, quando tal se revele necessário para proteger o interesse público, prevenir novas infrações ou salvaguardar a confiança e a segurança no ambiente digital.

 

Responsabilidade civil e criminal

A responsabilidade civil emergente da violação da Lei é regulada nos termos gerais do direito. A responsabilidade penal rege-se pelo Código Penal e pela demais legislação aplicável.


Supervisão e fiscalização

A supervisão e a fiscalização são asseguradas pelo órgão regulador da cibersegurança, em articulação com os reguladores sectoriais competentes, cabendo ao Centro Nacional de Cibersegurança as competências de fiscalização e aplicação das sanções administrativas previstas na Lei.

 

Regime transitório e regulamentação

A Lei entrou em vigor no dia 28 de setembro de 2026. As entidades sujeitas a registo devem registar-se no prazo de 180 dias, ou seja, até 27 de março de 2027.

Vários aspetos técnicos, procedimentais e de conformidade — incluindo os requisitos de segurança, os canais de notificação, os prazos de notificação e a organização e funcionamento dos órgãos — dependem de regulamentação a aprovar.

Entrada em vigor e Próximos passos

Interessado neste artigo?