A Lei n.º 9/26, de 28 de Setembro, cria o Regime Jurídico da Cibersegurança, revoga a antiga Lei de Protecção das Redes e Sistemas Informáticos e impõe novos deveres a quem opera redes, presta serviços digitais ou gere infra-estruturas críticas. Explicamos o que muda, a quem se aplica e o que fazer já. A segurança deixou de ser um problema apenas do departamento de informática. Com a Lei n.º 9/26, passa a ser uma obrigação jurídica, com deveres concretos, autoridades próprias e sanções reais. A nova Lei estabelece o Regime Jurídico da Cibersegurança em Angola e tem um objectivo claro, proteger cidadãos e instituições públicas e privadas contra ciberameaças e ciberataques, garantindo a integridade, a disponibilidade, a autenticidade e a confidencialidade das redes, dos sistemas de informação e das infra-estruturas críticas do País.
QUEM PASSA A COORDENAR A CIBERSEGURANÇA A Lei estrutura um sistema nacional de cibersegurança, com órgãos de coordenação e uma rede de equipas de resposta a incidentes (os chamados CSIRT). É a estas equipas, sectoriais e nacional, que as entidades passam a ter de comunicar os incidentes relevantes. Na prática, a cibersegurança deixa de ser uma preocupação dispersa e passa a ter um ponto de referência claro para prevenção, coordenação e resposta.
Quem está abrangido? O ÂMBITO VAI MUITO ALÉM DO SECTOR TECNOLÓGICO A Lei aplica-se, em geral, a quem utilize o ciberespaço angolano. Mas o essencial dos deveres reforçados recai sobre categorias específicas de operadores e prestadores: ● Operadores de infra-estruturas críticas e de serviços essenciais ● Prestadores de serviços digitais ● Prestadores de serviços de centros de dados ● Prestadores de serviços de computação em nuvem ● Prestadores de serviços de cibersegurança ● Prestadores de serviços de comunicações electrónicas A definição de serviços essenciais e de infra-estruturas críticas é ampla, abrange actividades indispensáveis ao funcionamento da sociedade, da economia, da saúde pública ou da segurança nacional. Muitas empresas que não se vêem como “tecnológicas” podem, pela criticidade da sua actividade, cair nestas categorias. O primeiro passo de qualquer análise é precisamente verificar este enquadramento.
As novas obrigações na prática DO CSIRT INTERNO À GESTÃO DE RISCO Para as entidades abrangidas, os deveres são concretos e documentáveis. Entre os principais: adoptar uma abordagem de gestão de riscos de cibersegurança; implementar medidas técnicas e organizativas proporcionais ao risco; manter políticas de cópias de segurança, recuperação e continuidade de actividade; assegurar o controlo de acessos; e promover a formação periódica dos colaboradores. Há ainda um dever estrutural que não deve passar despercebido: as entidades abrangidas devem registar-se junto da autoridade nacional de cibersegurança para o exercício da sua actividade, dentro do prazo fixado pela Lei.
Notificação de incidentes e os prazos a reter O QUE FAZER QUANDO ALGO CORRE MAL? Um dos pilares da Lei é a obrigação de notificar incidentes com impacto significativo. A Lei define os critérios para aferir esse impacto, perturbação operacional, dano financeiro, número de utilizadores afectados, dimensão territorial, entre outros e obriga a comunicar o incidente às equipas competentes. ● 180 dias - Regime transitório. As entidades sujeitas a registo dispõem de um prazo de adaptação para cumprir as obrigações da Lei, designadamente o registo junto da autoridade nacional de cibersegurança. ● Incidente - Notificação. Os incidentes com impacto significativo devem ser comunicados às equipas de resposta competentes, nos prazos e termos definidos na Lei e na regulamentação própria. ● Dados - Não dispensa outras comunicações. A notificação de cibersegurança não substitui as devidas à autoridade de protecção de dados, aos reguladores sectoriais ou às autoridades judiciárias, quando aplicável.
A Lei valoriza também quem colabora de boa-fé, prevê um enquadramento para a comunicação responsável de vulnerabilidades, de modo que quem reporte falhas de segurança nos termos legais o possa fazer com segurança jurídica.
Os riscos de não cumprir DA ADVERTÊNCIA ÀS COIMAS EM SALÁRIOS MÍNIMOS A Lei classifica as infracções segundo a sua gravidade. As coimas são fixadas em salários mínimos nacionais e não em montantes fixos em kwanzas, variando conforme a gravidade da infracção e a natureza do agente (pessoa singular ou colectiva). Nas infracções mais graves, os limites aplicáveis a pessoas colectivas são substancialmente elevados. Às coimas podem somar-se sanções acessórias, como a suspensão temporária da actividade até à regularização e restrições no acesso a procedimentos do sector. A fiscalização e a aplicação das sanções cabem à autoridade nacional de cibersegurança. No plano civil e criminal, a violação da Lei rege-se pelos termos gerais do Direito e demais legislação aplicável. Vale sublinhar que a notificação tempestiva e a existência de medidas de gestão de risco documentadas são, também, elementos de defesa, demonstram diligência e podem pesar favoravelmente na graduação de qualquer sanção.
O que recomendamos A recomendação é começar pelo diagnóstico, verificar se a sua entidade cai numa das categorias abrangidas, operador de infra-estrutura crítica, serviço essencial, serviço digital, centro de dados, nuvem ou comunicações electrónicas. Se cair, há que preparar o registo dentro do prazo transitório, adoptar a política de gestão de risco e definir internamente o procedimento de notificação de incidentes. Não cair hoje numa categoria não significa estar isento amanhã, a criticidade avalia-se pela actividade, e esta evolui.
No nosso escritório, cruzamos a vertente jurídica com a de compliance, ajudamos a enquadrar a entidade, a desenhar as políticas internas exigidas, a articular a Lei da Cibersegurança com a legislação de protecção de dados pessoais e a preparar a resposta a incidentes antes que o primeiro aconteça.
RS Sociedade de Advogados · Legal Partners
Luanda, 01 de Outubro de 2026
