← Recursos Regulatório · Cibersegurança 23 de setembro de 2026 7 min de leitura
MyCiber: o prazo passou — a obrigação não.
Quem perdeu o prazo do MyCiber deve registar-se já: o prazo de 15 de setembro de 2026 terminou, mas a obrigação de autoidentificação continua em vigor e, segundo o CNCS, o regime não prevê uma «regularização» diferente do próprio registo. A quatro dias do fim do prazo, o registo estava «sensivelmente a meio» das mais de 5.000 entidades estimadas, segundo o CNCS, citado pela IT Security (11-set-2026). Este artigo explica o que fazer esta semana, que coima está em causa e o que vem a seguir: qualificação, nível de conformidade, responsável de cibersegurança e lista de ativos.
Perdi o prazo do MyCiber: o que fazer esta semana
O prazo de 60 dias úteis contado desde a abertura da plataforma, a 23 de junho de 2026, terminou a 15 de setembro. A obrigação que ele fixava, a do artigo 8.º do Regime Jurídico da Cibersegurança (DL 125/2025), essa continua. O CNCS foi claro, em declarações à IT Security: «a obrigação de registo não se extingue com o prazo estabelecido». Na prática, quem ficou de fora faz exatamente o que faria em agosto, e quanto mais cedo melhor:
- Confirmar se está no âmbito. O simulador de enquadramento do próprio MyCiber dá uma resposta indicativa em minutos. Em regra entram médias e grandes empresas (50 ou mais trabalhadores, ou volume de negócios e balanço anuais acima de 10 milhões de euros) dos setores dos Anexos I e II, e algumas entidades entram independentemente da dimensão.
- Registar a entidade em myciber.gov.pt. Cada entidade tem uma conta única, com autenticação segura, associada ao representante legal, que pode depois dar acesso ao responsável de cibersegurança e ao ponto de contacto permanente (art. 6.º do Regulamento n.º 756/2026).
- Guardar a prova da data. O comprovativo do registo e a data em que foi feito são a primeira peça do dossier. Se um dia for preciso explicar o atraso, é por aqui que se começa.
- Não parar no registo. A autoidentificação não fixa a qualificação final; é o CNCS que a decide. O trabalho útil é preparar desde já o que a notificação vai pedir (ver abaixo).
O enquadramento completo do registo, com as datas e as FAQ, está na página MyCiber: o que é, registo e prazos.
Que coima está em causa, e o que conta para o valor
Não cumprir o artigo 8.º é contraordenação grave (artigo 62.º, n.º 1, alínea a), do DL 125/2025). As coimas para pessoas coletivas, previstas no n.º 2 do mesmo artigo, são:
- Entidades essenciais: de 1.250 euros a 5 milhões de euros, ou 1% do volume de negócios anual a nível mundial, consoante o montante mais elevado.
- Entidades importantes: de 875 euros a 3,5 milhões de euros, ou um máximo não inferior a 0,7% do volume de negócios anual a nível mundial, consoante o mais elevado.
Os tetos de 10 milhões de euros e 7 milhões de euros que circulam nas notícias pertencem às contraordenações muito graves (artigo 61.º), como falhar as medidas de cibersegurança ou a notificação de incidentes; não à falta de registo. Duas regras do regime pesam a favor de quem age agora: a negligência reduz os limites a metade (artigo 64.º), e a duração da infração é um dos critérios expressos para fixar a coima concreta (artigo 66.º). Cada semana sem registo prolonga-a. Segundo a mesma peça da IT Security, o CNCS vai identificar as entidades em falta em articulação com o Instituto dos Registos e do Notariado.
Uma nota sobre abril de 2027, porque aparece muitas vezes descrito como «carência»: o artigo 65.º permite pedir, de forma fundamentada, a dispensa das coimas dos artigos 61.º e 62.º com fundamento na inexistência de um procedimento interno de adaptação, durante 12 meses a contar da entrada em vigor do regime (3 de abril de 2026). É um pedido à autoridade competente, que tem de ser justificado. Não é uma moratória automática.
O que vem a seguir: da qualificação à lista de ativos
O registo abre um processo com prazos próprios, que já estão a correr para quem se registou a tempo. É por esta ordem:
- Qualificação pelo CNCS. Depois da autoidentificação, a entidade é notificada de um projeto de decisão e tem 10 dias úteis para se pronunciar (art. 9.º do Regulamento n.º 756/2026). Segue-se a decisão final: essencial, importante ou relevante da Administração Pública.
- Nível de conformidade. A notificação final indica, quando aplicável, o nível (básico, substancial ou elevado) e as medidas obrigatórias. O nível resulta de uma matriz de risco que cruza setor e dimensão, e os níveis são cumulativos: o substancial inclui o básico, o elevado inclui ambos. Explicamos os controlos de cada nível na página níveis de conformidade NIS2.
- Responsável de cibersegurança em 20 dias úteis. A contar da notificação da qualificação, a entidade comunica na plataforma o responsável de cibersegurança e o ponto de contacto permanente (art. 31.º e 32.º do DL 125/2025; art. 14.º e 15.º do Regulamento). O responsável tem de ser interno, titular da gestão ou alguém que lhe responda diretamente (art. 31.º, n.º 1); o ponto de contacto permanente pode ser assegurado por uma entidade terceira.
- Lista de ativos acessíveis a partir da Internet. Elaborada a partir do inventário de ativos, identifica cada ativo exposto publicamente: serviço suportado, equipamento ou software, versão, sistema operativo, endereço IP, domínio, fabricante e dependências. A versão inicial entrega-se até 31 de janeiro do ano seguinte ao da notificação da qualificação, ou seis meses depois dessa notificação, o que chegar primeiro; depois, atualização anual (art. 32.º do Regulamento).
As medidas mínimas propriamente ditas (análise de risco, continuidade, MFA, cifra, formação, entre as nove áreas do artigo 27.º) produzem efeitos 24 meses após a publicação do Regulamento, ou seja, em junho de 2028, a mesma data para todos. Vinte dias úteis, por contraste, passam depressa, sobretudo quando a pessoa certa para responsável ainda não foi escolhida.
O que preparar antes da notificação chegar
Três coisas podem avançar hoje, sem esperar pelo CNCS:
- Escolher o responsável de cibersegurança. É uma decisão da gestão, com funções definidas na lei (propor medidas de gestão do risco, reportar à direção, coordenar o ponto de contacto). Escolhida a pessoa, a comunicação em 20 dias úteis é um formulário.
- Levantar o que está exposto à Internet. A lista que o Regulamento pede é a dos ativos acessíveis de fora: domínios e subdomínios, VPN e acesso remoto, portais web, servidores publicados, firewalls. Numa empresa com Cegid Primavera, a pergunta útil é que partes do ERP e da infraestrutura estão publicadas para fora (acesso remoto, portais, integrações) e em que versões. Fazer este levantamento antes da notificação tira pressão ao prazo.
- Estimar o nível provável. Setor e dimensão dão uma boa aproximação do nível que o CNCS vai atribuir. Saber cedo se a fasquia é o básico ou o substancial muda o orçamento de 2027.
Para começar pelas medidas com mais retorno, o mínimo viável de cibersegurança para PME resume as quatro decisões que cobrem a maior parte do risco, e o nosso caso de phishing mostra, com números, o que a formação muda em quatro meses.
A análise jurídica do enquadramento é trabalho de advogado; a nossa parte é técnica. No assessment de preparação, com preço fixo, saímos com o mapa de obrigações aplicáveis e o plano de remediação com datas.
Perguntas frequentes
Perdi o prazo do MyCiber. Ainda me posso registar?
Qual é a coima por não me registar no MyCiber?
Existe um período de carência de coimas até abril de 2027?
O que acontece depois de me registar?
Fontes
- DL n.º 125/2025, de 4 de dezembro (Regime Jurídico da Cibersegurança), arts. 8.º, 31.º, 32.º, 61.º, 62.º, 64.º, 65.º e 66.º: Diário da República (PDF).
- Regulamento n.º 756/2026, de 22 de junho, arts. 6.º, 9.º, 14.º, 15.º, 30.º e 32.º: Diário da República.
- IT Security, 11-set-2026, «MyCiber: apenas metade das entidades estimadas cumpriu o registo antes do prazo de 15 de setembro» (declarações do CNCS): itsecurity.pt.
- Governo, comunicação sobre os 60 dias úteis de registo: digital.gov.pt.
