← Recursos Regulatório · Cibersegurança 23 de setembro de 2026 7 min de leitura

MyCiber: o prazo passou — a obrigação não.

Quem perdeu o prazo do MyCiber deve registar-se já: o prazo de 15 de setembro de 2026 terminou, mas a obrigação de autoidentificação continua em vigor e, segundo o CNCS, o regime não prevê uma «regularização» diferente do próprio registo. A quatro dias do fim do prazo, o registo estava «sensivelmente a meio» das mais de 5.000 entidades estimadas, segundo o CNCS, citado pela IT Security (11-set-2026). Este artigo explica o que fazer esta semana, que coima está em causa e o que vem a seguir: qualificação, nível de conformidade, responsável de cibersegurança e lista de ativos.

Perdi o prazo do MyCiber: o que fazer esta semana

O prazo de 60 dias úteis contado desde a abertura da plataforma, a 23 de junho de 2026, terminou a 15 de setembro. A obrigação que ele fixava, a do artigo 8.º do Regime Jurídico da Cibersegurança (DL 125/2025), essa continua. O CNCS foi claro, em declarações à IT Security: «a obrigação de registo não se extingue com o prazo estabelecido». Na prática, quem ficou de fora faz exatamente o que faria em agosto, e quanto mais cedo melhor:

  1. Confirmar se está no âmbito. O simulador de enquadramento do próprio MyCiber dá uma resposta indicativa em minutos. Em regra entram médias e grandes empresas (50 ou mais trabalhadores, ou volume de negócios e balanço anuais acima de 10 milhões de euros) dos setores dos Anexos I e II, e algumas entidades entram independentemente da dimensão.
  2. Registar a entidade em myciber.gov.pt. Cada entidade tem uma conta única, com autenticação segura, associada ao representante legal, que pode depois dar acesso ao responsável de cibersegurança e ao ponto de contacto permanente (art. 6.º do Regulamento n.º 756/2026).
  3. Guardar a prova da data. O comprovativo do registo e a data em que foi feito são a primeira peça do dossier. Se um dia for preciso explicar o atraso, é por aqui que se começa.
  4. Não parar no registo. A autoidentificação não fixa a qualificação final; é o CNCS que a decide. O trabalho útil é preparar desde já o que a notificação vai pedir (ver abaixo).

O enquadramento completo do registo, com as datas e as FAQ, está na página MyCiber: o que é, registo e prazos.

Que coima está em causa, e o que conta para o valor

Não cumprir o artigo 8.º é contraordenação grave (artigo 62.º, n.º 1, alínea a), do DL 125/2025). As coimas para pessoas coletivas, previstas no n.º 2 do mesmo artigo, são:

  • Entidades essenciais: de 1.250 euros a 5 milhões de euros, ou 1% do volume de negócios anual a nível mundial, consoante o montante mais elevado.
  • Entidades importantes: de 875 euros a 3,5 milhões de euros, ou um máximo não inferior a 0,7% do volume de negócios anual a nível mundial, consoante o mais elevado.

Os tetos de 10 milhões de euros e 7 milhões de euros que circulam nas notícias pertencem às contraordenações muito graves (artigo 61.º), como falhar as medidas de cibersegurança ou a notificação de incidentes; não à falta de registo. Duas regras do regime pesam a favor de quem age agora: a negligência reduz os limites a metade (artigo 64.º), e a duração da infração é um dos critérios expressos para fixar a coima concreta (artigo 66.º). Cada semana sem registo prolonga-a. Segundo a mesma peça da IT Security, o CNCS vai identificar as entidades em falta em articulação com o Instituto dos Registos e do Notariado.

Uma nota sobre abril de 2027, porque aparece muitas vezes descrito como «carência»: o artigo 65.º permite pedir, de forma fundamentada, a dispensa das coimas dos artigos 61.º e 62.º com fundamento na inexistência de um procedimento interno de adaptação, durante 12 meses a contar da entrada em vigor do regime (3 de abril de 2026). É um pedido à autoridade competente, que tem de ser justificado. Não é uma moratória automática.

O que vem a seguir: da qualificação à lista de ativos

O registo abre um processo com prazos próprios, que já estão a correr para quem se registou a tempo. É por esta ordem:

  1. Qualificação pelo CNCS. Depois da autoidentificação, a entidade é notificada de um projeto de decisão e tem 10 dias úteis para se pronunciar (art. 9.º do Regulamento n.º 756/2026). Segue-se a decisão final: essencial, importante ou relevante da Administração Pública.
  2. Nível de conformidade. A notificação final indica, quando aplicável, o nível (básico, substancial ou elevado) e as medidas obrigatórias. O nível resulta de uma matriz de risco que cruza setor e dimensão, e os níveis são cumulativos: o substancial inclui o básico, o elevado inclui ambos. Explicamos os controlos de cada nível na página níveis de conformidade NIS2.
  3. Responsável de cibersegurança em 20 dias úteis. A contar da notificação da qualificação, a entidade comunica na plataforma o responsável de cibersegurança e o ponto de contacto permanente (art. 31.º e 32.º do DL 125/2025; art. 14.º e 15.º do Regulamento). O responsável tem de ser interno, titular da gestão ou alguém que lhe responda diretamente (art. 31.º, n.º 1); o ponto de contacto permanente pode ser assegurado por uma entidade terceira.
  4. Lista de ativos acessíveis a partir da Internet. Elaborada a partir do inventário de ativos, identifica cada ativo exposto publicamente: serviço suportado, equipamento ou software, versão, sistema operativo, endereço IP, domínio, fabricante e dependências. A versão inicial entrega-se até 31 de janeiro do ano seguinte ao da notificação da qualificação, ou seis meses depois dessa notificação, o que chegar primeiro; depois, atualização anual (art. 32.º do Regulamento).

As medidas mínimas propriamente ditas (análise de risco, continuidade, MFA, cifra, formação, entre as nove áreas do artigo 27.º) produzem efeitos 24 meses após a publicação do Regulamento, ou seja, em junho de 2028, a mesma data para todos. Vinte dias úteis, por contraste, passam depressa, sobretudo quando a pessoa certa para responsável ainda não foi escolhida.

O que preparar antes da notificação chegar

Três coisas podem avançar hoje, sem esperar pelo CNCS:

  • Escolher o responsável de cibersegurança. É uma decisão da gestão, com funções definidas na lei (propor medidas de gestão do risco, reportar à direção, coordenar o ponto de contacto). Escolhida a pessoa, a comunicação em 20 dias úteis é um formulário.
  • Levantar o que está exposto à Internet. A lista que o Regulamento pede é a dos ativos acessíveis de fora: domínios e subdomínios, VPN e acesso remoto, portais web, servidores publicados, firewalls. Numa empresa com Cegid Primavera, a pergunta útil é que partes do ERP e da infraestrutura estão publicadas para fora (acesso remoto, portais, integrações) e em que versões. Fazer este levantamento antes da notificação tira pressão ao prazo.
  • Estimar o nível provável. Setor e dimensão dão uma boa aproximação do nível que o CNCS vai atribuir. Saber cedo se a fasquia é o básico ou o substancial muda o orçamento de 2027.

Para começar pelas medidas com mais retorno, o mínimo viável de cibersegurança para PME resume as quatro decisões que cobrem a maior parte do risco, e o nosso caso de phishing mostra, com números, o que a formação muda em quatro meses.

A análise jurídica do enquadramento é trabalho de advogado; a nossa parte é técnica. No assessment de preparação, com preço fixo, saímos com o mapa de obrigações aplicáveis e o plano de remediação com datas.

Perguntas frequentes

Perdi o prazo do MyCiber. Ainda me posso registar?
Sim, e deve fazê-lo já. O prazo de 60 dias úteis terminou a 15 de setembro de 2026, mas a obrigação de autoidentificação do artigo 8.º do Regime Jurídico da Cibersegurança mantém-se. Segundo o CNCS, citado pela IT Security, o regime não prevê um procedimento de «regularização» distinto da própria obrigação: regista-se em myciber.gov.pt como se registaria dentro do prazo.
Qual é a coima por não me registar no MyCiber?
O incumprimento do artigo 8.º é contraordenação grave (artigo 62.º do DL 125/2025). Para pessoas coletivas, a coima vai de 1.250 euros a 5 milhões de euros ou 1% do volume de negócios anual mundial, consoante o mais elevado, nas entidades essenciais, e de 875 euros a 3,5 milhões de euros ou um máximo não inferior a 0,7% nas importantes. Em caso de negligência, os limites reduzem-se a metade (artigo 64.º). A duração da infração é um dos critérios para fixar o valor concreto (artigo 66.º).
Existe um período de carência de coimas até abril de 2027?
Não é uma carência. O artigo 65.º permite pedir à autoridade competente, com pedido devidamente fundamentado, a dispensa das coimas, com fundamento na inexistência de um procedimento interno de adaptação, durante 12 meses a contar da entrada em vigor do regime (3 de abril de 2026). É um pedido que tem de ser feito e justificado, não uma moratória automática.
O que acontece depois de me registar?
O CNCS notifica um projeto de decisão de qualificação, com 10 dias úteis para a entidade se pronunciar. Segue-se a decisão final, com a qualificação (essencial, importante ou relevante da Administração Pública) e, quando aplicável, o nível de conformidade (básico, substancial ou elevado) e as medidas obrigatórias. A partir da notificação da qualificação, a entidade tem 20 dias úteis para comunicar o responsável de cibersegurança e o ponto de contacto permanente, e a primeira lista de ativos acessíveis a partir da Internet vence até 31 de janeiro do ano seguinte ou seis meses depois da notificação, o que chegar primeiro.

Fontes

  • DL n.º 125/2025, de 4 de dezembro (Regime Jurídico da Cibersegurança), arts. 8.º, 31.º, 32.º, 61.º, 62.º, 64.º, 65.º e 66.º: Diário da República (PDF).
  • Regulamento n.º 756/2026, de 22 de junho, arts. 6.º, 9.º, 14.º, 15.º, 30.º e 32.º: Diário da República.
  • IT Security, 11-set-2026, «MyCiber: apenas metade das entidades estimadas cumpriu o registo antes do prazo de 15 de setembro» (declarações do CNCS): itsecurity.pt.
  • Governo, comunicação sobre os 60 dias úteis de registo: digital.gov.pt.

Diagnóstico NIS2 pós-registo

Registados no MyCiber. E agora, que nível vos espera?

30 minutos. Confirmamos o enquadramento da vossa entidade, estimamos o nível de conformidade provável e olhamos para o que já existe no vosso Microsoft 365 e na infraestrutura do Cegid Primavera: identidades, MFA, dispositivos, backups. Sai com a lista do que preparar antes da notificação do CNCS, por ordem.