Cibersegurança em Portugal: O Que as Empresas Precisam de Saber
A cibersegurança deixou de ser uma preocupação apenas de grandes empresas. Com o aumento de ataques a PMEs e as obrigações regulatórias crescentes, qualquer empresa com presença online em Portugal precisa de entender as suas responsabilidades e implementar medidas básicas de protecção.
Enquadramento legal
RGPD: o Regulamento Geral sobre a Proteção de Dados exige “medidas técnicas e organizativas adequadas” para proteger dados pessoais. Isto inclui encriptação (SSL), controlo de acesso, backups e procedimentos de notificação em caso de violação. Multas podem chegar a 4% do volume de negócios.
Lei do Ciberespaço (Lei 46/2018): transpõe a Diretiva NIS para Portugal. Define requisitos de segurança para operadores de serviços essenciais e prestadores de serviços digitais. Marketplaces, motores de pesquisa e serviços de cloud computing estão incluídos.
CNCS: o Centro Nacional de Cibersegurança é a autoridade portuguesa nesta matéria. Publica alertas, recomendações e o Quadro Nacional de Referência para a Cibersegurança — um guia de boas práticas adaptável a qualquer dimensão de empresa.
Obrigações práticas para PMEs
SSL obrigatório: qualquer site que recolha dados pessoais (formulários, login, pagamentos) deve usar HTTPS. Sem SSL é incumprimento do RGPD.
Notificação de violações: em caso de violação de dados pessoais, deve notificar a CNPD em 72 horas e os afectados sem atraso injustificado. Tenha um plano de resposta a incidentes definido antes de precisar dele.
Formação: os colaboradores são frequentemente o elo mais fraco. Phishing, passwords fracas e partilha de credenciais são responsáveis pela maioria dos incidentes. Formação básica em cibersegurança deve ser regular.
Backups: ter backups regulares e testados. Em caso de ransomware, a alternativa é pagar o resgate ou restaurar de backup. Backups fora do servidor principal são essenciais.
Recursos gratuitos
O CNCS oferece o curso online gratuito “Cidadão Ciberseguro” e publica guias sectoriais. O Quadro Nacional de Referência para a Cibersegurança é um documento prático que pode ser adaptado a qualquer empresa. A ENISA (agência europeia) publica guias em português para PMEs.