Resolução do Conselho de Ministros n.º 135/2026 — Aprova a Avaliação Nacional de Risco e a Estratégia Nacional para a Resiliência das Entidades Críticas

Tipo Resolucao-Conselho-Ministros
Publicação 2026-06-26
Estado Em vigor
Texto Tal como publicado
Ministério Presidência do Conselho de Ministros
Fonte DRE
artigos Não indexado

Este é o ato tal como foi publicado. As alterações posteriores não estão incorporadas no texto: cada uma é um ato autónomo neste repositório e uma entrada no historial desta lei.

Aprova a Avaliação Nacional de Risco e a Estratégia Nacional para a Resiliência das Entidades Críticas.

Histórico de alterações JSON API

Possibilidade de recurso a instrumentos partilhados ou serviços comuns, quando adequado, no que respeita à formação de recursos humanos, testes de resiliência ou plataformas tecnológicas, para reduzir encargos excessivos e garantir a conformidade.

12 - Avaliação e revisão

A natureza e o contexto das ameaças e riscos à resiliência das entidades críticas exigem que a Estratégia seja objeto de avaliação regular e periódica, quer no que diz respeito ao grau de implementação do seu plano de ação quer no que concerne à verificação da adequação dos objetivos estratégicos à evolução das circunstâncias.

A avaliação do grau de implementação das medidas do plano de ação é efetuada com periodicidade semestral, pelo Secretário-Geral do Sistema de Segurança Interna, em colaboração com o Conselho Nacional de Planeamento Civil de Emergência, devendo o 1.º ciclo de avaliação ser efetuado em dezembro de 2026. O conteúdo dos relatórios é aferido com vista à eventual classificação de segurança da informação.

Sem prejuízo de processos extraordinários sempre que as circunstâncias o exijam, a revisão da estratégia deve ocorrer no prazo máximo de quatro anos.

ANEXO — Plano de Ação

Eixo de intervenção Objetivos estratégicos Ações e medidas Entidade responsável Entidades envolvidas Início de implementação Prazo de implementação
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 1 Medida n.º 1 - Atualizar a avaliação nacional de risco, sempre que necessário, que visa apoiar o processo de identificação das entidades críticas e a adoção de medidas de resiliência. Coordenação da atualização a cargo do SGSSI em colaboração com o CNPCEPresidência do Conselho de Ministros (aprovação) Forças e serviços de segurança, ANEPC, serviços regionais de proteção civil, autoridades competentes em matéria de cibersegurança, entidades setoriais, entidades com competências de regulação ou supervisão, e outras entidades relevantes. Janeiro de 2026 Dezembro de 2029
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 1 Medida n.º 2 - Propor para aprovação ao CNPCE, através das entidades setoriais, a densificação dos critérios de identificação das entidades críticas, bem como as entidades e respetivas infraestruturas suscetíveis de serem classificadas como críticas, no respetivo setor ou subsetor. Entidades setoriais CNPCE Janeiro de 2026 Julho de 2026
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 1 Medida n.º 3 - Avaliar, com as entidades setoriais, a inclusão de novos serviços essenciais, setores ou subsetores, bem como a eventual eliminação de serviços essenciais listados no anexo ao Decreto-Lei n.º 22/2025, de 19 de março, atentas as lições aprendidas e os novos conhecimentos relacionados com as respetivas dependências. CNPCE Entidades setoriais Julho de 2027 Dezembro de 2028
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 1 Medida n.º 4 - Aprovar os critérios e metodologia aplicáveis para o efeito, e identificar e designar as entidades críticas e respetivas infraestruturas críticas, através do CNPCE. CNPCE Entidades setoriais e outras entidades que considere relevantes Janeiro de 2026 Julho de 2026
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 1 Medida n.º 5 - Elaborar um referencial de boas práticas na metodologia de identificação de entidades críticas, propondo, caso se justifique, alterações ao Decreto-Lei n.º 22/2025, de 19 de março. CNPCE Entidades setoriais e outras entidades que considere relevantes Janeiro de 2026 Dezembro de 2028
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 2 Medida n.º 6 - Implementar processos contínuos e sistemáticos de avaliação, análise e mitigação dos riscos, em coordenação com as entidades competentes, considerando dependências e interdependências setoriais, intersetoriais e transfronteiriças, visando uma resposta preventiva e eficaz face a ameaças e riscos que possam comprometer a prestação de serviços essenciais. SGSSI, entidades nacionais e internacionais competentes CNPCE, ANEPC, entidades setoriais, entidades críticas, forças e serviços de segurança, entidades com competências de regulação ou supervisão e outras entidades relevantes em razão da matéria. Janeiro de 2026 Dezembro de 2029
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 2 Medida n.º 7 - Efetuar a avaliação de risco das entidades críticas, a cargo das próprias, no prazo de nove meses a contar da data da receção da notificação da sua designação, que inclui obrigatoriamente a avaliação dos riscos específicos relativos a cada uma das suas infraestruturas críticas. Entidades críticas Outras entidades relevantes Após receção da notificação da sua designação como entidade crítica. Nove meses a contar da data da receção da notificação da sua designação como entidade crítica.
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 2 Medida n.º 8 - Promover, diretamente ou através dos demais órgãos e entidades que integram o Sistema de Segurança Interna, a troca de informações pertinentes relativas às ameaças e riscos para as entidades críticas, sem prejuízo dos regimes legais aplicáveis à proteção e salvaguarda da informação classificada, e aos segredos de Estado e de justiça. SGSSI Entidades que integram o SSI e entidades críticas Janeiro de 2026 Dezembro de 2029
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 2 Medida n.º 9 - Desenvolver a taxonomia comum para a classificação dos riscos que impendem sobre as entidades e infraestruturas críticas, através do SGSSI. SGSSI Entidades que considere relevantes para o efeito Janeiro de 2026 Dezembro de 2029
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 3 Medida n.º 10 - Submeter à aprovação do SGSSI, após notificação da designação enquanto entidade crítica, o respetivo plano de resiliência, que deve anexar e englobar um plano de segurança por cada infraestrutura crítica. Entidades críticas SGSSI Após receção da notificação da sua designação como entidade crítica. 10 meses a contar da data da receção da notificação da sua designação como entidade crítica.
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 3 Medida n.º 11 - Elaborar pareceres emitidos a pedido do SGSSI com vista à aprovação dos planos de resiliência das entidades críticas. Entidade reguladora do setor de atividade, forças de segurança territorialmente competentes, ANEPC ou serviço regional de proteção civil territorialmente competente, e outras entidades públicas com competência em razão da matéria (e. g. entidades setoriais). SGSSI Prazos constantes do Decreto-Lei n.º 22/2025, de 19 de março. Prazos constantes do Decreto-Lei n.º 22/2025, de 19 de março.
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 3 Medida n.º 12 - Aprovar os planos de resiliência das entidades críticas. SGSSI Com o parecer da entidade reguladora do setor de atividade em causa, forças de segurança territorialmente competentes, ANEPC ou serviço regional de proteção civil territorialmente competente e outras entidades públicas com competência em razão da matéria. Prazos constantes do Decreto-Lei n.º 22/2025, de 19 de março. Prazos constantes do Decreto-Lei n.º 22/2025, de 19 de março.
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 3 Medida n.º 13 - Elaborar e comunicar ao SGSSI, através das forças de segurança territorialmente competentes, um plano de intervenção para cada infraestrutura crítica situada na sua área de responsabilidade geográfica. Forças de segurança territorialmente competentes SGSSI e forças de segurança N/A Dezembro de 2029
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 3 Medida n.º 14 - Notificar de imediato o SGSSI e acionar os respetivos planos, através das entidades críticas, perante incidentes que perturbem significativamente, ou sejam suscetíveis de perturbar, a prestação de serviços essenciais ou o funcionamento das infraestruturas críticas que os asseguram. Entidades críticas SGSSI e órgãos de polícia criminal competentes sempre que existam suspeitas da prática de crime. Após receção da notificação da sua designação como entidade crítica. Dezembro de 2029
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 3 Medida n.º 15 - Coordenar e comunicar a verificação de antecedentes de segurança humana e a sua implementação, através do SGSSI e em articulação com as entidades críticas. SGSSI Autoridades nacionais e internacionais competentes, e entidades críticas. N/A Dezembro de 2029
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 3 Medida n.º 16 - Criar uma unidade orgânica específica em matéria de resiliência e entidades críticas, no âmbito do SSI e na dependência e coordenação do SGSSI. SGSSI SGSSI Janeiro de 2026 Dezembro de 2029
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 3 Medida n.º 17 - Garantir que as informações relacionadas com a designação e reforço de resiliência das entidades críticas e respetivas infraestruturas críticas são objeto de avaliação com vista à eventual classificação de segurança, bem como que o tratamento da informação classificada respeita a legislação e normas de segurança aplicáveis à proteção e salvaguarda da informação classificada. SGSSI, CNCPE, GNS Forças e serviços de segurança, CNCS, entidades setoriais e entidades críticas. Julho de 2026 Dezembro de 2029
I - Reforço da Resiliência das Entidades Críticas Objetivo Estratégico n.º 3 Medida n.º 18 - Assegurar que o tratamento da informação classificada, nomeadamente a sua produção, utilização, partilha, arquivo ou armazenamento por parte das entidades críticas, respeita o regime da informação classificada e em particular os requisitos das áreas de segurança da informação e dos sistemas de informação e comunicação. Entidades críticas SGSSI, GNS Julho de 2026 Dezembro de 2029
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 4 Medida n.º 19 - Assegurar a representação nacional e o ponto de contacto único com a Comissão Europeia em matéria de resiliência das entidades críticas, através do SGSSI, garantindo a representação de Portugal no Grupo para a Resiliência das Entidades Críticas que assiste a Comissão Europeia no quadro e para os efeitos da Diretiva (UE) 2022/2557, do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022. SGSSI Entidades que considere relevantes para o efeito Janeiro de 2026 Dezembro de 2029
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 4 Medida n.º 20 - Promover a partilha de informação no âmbito da identificação de entidades críticas com os demais Estados-Membros da União Europeia e estimular a assinatura de protocolos de colaboração. CNPCE Entidades que considere relevantes para o efeito Janeiro de 2026 Dezembro de 2029
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 4 Medida n.º 21 - Garantir a articulação com as entidades congéneres de outros Estados-Membros da União Europeia, ou de países terceiros, em matéria de resiliência das entidades críticas, através do SGSSI. SGSSI Entidades que considere relevantes para o efeito Janeiro de 2026 Dezembro de 2029
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 4 Medida n.º 22 - Assegurar a articulação e a cooperação entre os vários intervenientes e responsáveis nacionais na área da resiliência das entidades críticas, através do SGSSI. SGSSI Intervenientes e responsáveis nacionais na área da resiliência das entidades críticas. Janeiro de 2026 Dezembro de 2029
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 5 Medida n.º 23 - Difundir orientações técnicas e outros instrumentos de apoio à elaboração dos planos de resiliência das entidades críticas, dos planos de segurança das infraestruturas críticas, dos mecanismos de notificação de incidentes, dos planos de intervenção das forças de segurança, e de exercícios, apoiando a sua implementação e monitorizando a sua execução, através do SGSSI. SGSSI Entidades que considere relevantes para o efeito Janeiro de 2026 Dezembro de 2029
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 5 Medida n.º 24 - Assegurar as competências de fiscalização e de aplicação de sanções previstas no Decreto-Lei n.º 22/2025, de 19 de março. SGSSI Autoridades policiais e outras autoridades ou serviços públicos cuja colaboração solicite. Prazos constantes do Decreto-Lei n.º 22/2025, de 19 de março. Prazos constantes do Decreto-Lei n.º 22/2025, de 19 de março.
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 5 Medida n.º 25 - Partilhar o acesso às melhores práticas e metodologias disponíveis, assim como, sempre que possível, à informação sobre os novos avanços técnicos relacionados com a resiliência das entidades críticas, incorporando boas práticas e lições aprendidas no plano nacional e internacional. SGSSI, CNPCE, entidades setoriais Entidades críticas Janeiro de 2026 Dezembro de 2029
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 5 Medida n.º 26 - Cooperar com as autoridades competentes em matéria de cibersegurança na partilha de informação sobre riscos de cibersegurança, ciberameaças, ciberincidentes, bem como riscos, ameaças e incidentes não relacionados com cibersegurança, e ainda no exercício de funções de supervisão na esfera do SGSSI. SGSSI Autoridades competentes em matéria de cibersegurança (CNCS) e Serviço de Informações de Segurança Janeiro de 2026 Dezembro de 2029
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 5 Medida n.º 27 - Desenvolver uma plataforma digital comum de notificação de incidentes relativos à resiliência das entidades críticas e ao Regime Jurídico da Cibersegurança, envolvendo o SGSSI e as autoridades competentes em matéria de cibersegurança. SGSSI e autoridades competentes em matéria de cibersegurança (CNCS) Outras entidades consideradas pertinentes na sua esfera de cooperação e colaboração. Janeiro de 2026 Dezembro de 2026
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 5 Medida n.º 28 - Designar um agente de ligação da entidade crítica responsável pela articulação institucional, em matéria de resiliência, e um agente de ligação para cada infraestrutura crítica que detém ou explora. Entidades críticas SGSSI, CNPCE e respetiva entidade setorial Após receção da notificação da sua designação como entidade crítica. No prazo de 10 dias após a designação da entidade como entidade crítica.
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 5 Medida n.º 29 - Assegurar a coordenação com o SGSSI, as forças e serviços de segurança, a Autoridade Nacional de Emergência e Proteção Civil ou os serviços regionais de proteção civil territorialmente competentes, para obtenção de informações sobre graus de ameaça, estados de segurança e estados de alerta do sistema de proteção civil, através dos agentes de ligação das entidades críticas. Entidades críticas SGSSI, forças e serviços de segurança, ANEPC ou serviços regionais de proteção civil territorialmente competentes. Após receção da notificação da sua designação como entidade crítica. Dezembro de 2029
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 5 Medida n.º 30 - Assegurar e manter atualizada a plataforma eletrónica de registo das entidades e infraestruturas críticas que compreende, entre outras informações, a sua catalogação; o elenco de contactos de cooperação institucional e de coordenação operacional; a seriação dos planos de resiliência, segurança e intervenção; a gestão de acidentes e incidentes relevantes, e demais dados que permitam planear e priorizar as medidas de reforço da resiliência. SGSSI CNPCE, forças de segurança, Serviço de Informações de Segurança, ANEPC, serviços regionais de proteção civil, CNCS, entidades setoriais e outras entidades que se afigurem relevantes. Janeiro de 2026 Dezembro de 2029
II - Cooperação, Supervisão e Coordenação Institucional Objetivo Estratégico n.º 5 Medida n.º 31 - Constituir um grupo de trabalho de cooperação e colaboração institucional e operacional, sob a égide do SGSSI, envolvendo as forças e serviços de segurança, de emergência e proteção civil, e as autoridades competentes de cibersegurança, no âmbito e para os efeitos estabelecidos no Decreto-Lei n.º 22/2025, de 19 de março. SGSSI Forças e serviços de segurança, ANEPC e CNCS Janeiro de 2026 Dezembro de 2029
III - Investigação, Formação, Comunicação e Cultura de Resiliência Objetivo Estratégico n.º 6 Medida n.º 32 - Realizar pelo menos um exercício durante a vigência do plano de resiliência aprovado, através das entidades críticas, visando testar a adequação das medidas, procedimentos e ações constantes dos mesmos. Entidades críticas Na sua esfera de responsabilidade e cooperação institucional. Após aprovação do plano de resiliência pelo SGSSI. Durante a vigência do plano de resiliência.
III - Investigação, Formação, Comunicação e Cultura de Resiliência Objetivo Estratégico n.º 6 Medida n.º 33 - Testar, durante a vigência do plano de resiliência aprovado, todos os planos de segurança das infraestruturas críticas que dele fazem parte, devendo ser envolvidas as forças de segurança e os serviços municipais de proteção civil territorialmente competentes. Entidades críticas Forças de segurança e serviços municipais de proteção civil territorialmente competentes. Após aprovação do plano de resiliência pelo SGSSI. Durante a vigência do plano de resiliência.
III - Investigação, Formação, Comunicação e Cultura de Resiliência Objetivo Estratégico n.º 6 Medida n.º 34 - Promover a realização de pelo menos um exercício, ao nível e através das entidades setoriais, envolvendo as entidades críticas, o SGSSI, o CNPCE e outras entidades relevantes em razão da matéria. Entidade setoriais SGSSI, CNPCE, entidades críticas e outras entidades relevantes em razão da matéria. Janeiro de 2027 Dezembro de 2029
III - Investigação, Formação, Comunicação e Cultura de Resiliência Objetivo Estratégico n.º 6 Medida n.º 35 - Promover a realização de pelo menos um exercício transversal, através do SGSSI e em articulação com o CNPCE e as entidades setoriais, podendo envolver entidades críticas e outras entidades relevantes em razão da matéria, assim como, quando pertinente, entidades de outros Estados-Membros da UE. SGSSI CNPCE, entidades setoriais e outras entidades relevantes em razão da matéria. Janeiro de 2027 Dezembro de 2029
III - Investigação, Formação, Comunicação e Cultura de Resiliência Objetivo Estratégico n.º 6 Medida n.º 36 - Formar e treinar os recursos humanos das entidades críticas, na esfera de responsabilidade das próprias, na implementação das medidas previstas ou implementadas no respetivo plano de resiliência. Entidades críticas Entidades críticas e outras entidades na sua esfera de cooperação e colaboração. Após aprovação do plano de resiliência pelo SGSSI. Dezembro de 2029
III - Investigação, Formação, Comunicação e Cultura de Resiliência Objetivo Estratégico n.º 6 Medida n.º 37 - Desenvolver estratégias eficazes de comunicação e alerta dirigidas às entidades críticas e aos utilizadores dos serviços essenciais. SGSSI, ANEPC ou serviços regionais de proteção civil Entidades críticas e utilizadores dos serviços essenciais Janeiro de 2026 Dezembro de 2029
III - Investigação, Formação, Comunicação e Cultura de Resiliência Objetivo Estratégico n.º 7 Medida n.º 38 - Fomentar uma comunidade de conhecimento e uma cultura nacional de resiliência. SGSSI, CNPCE, entidades setoriais Entidades críticas, forças e serviços de segurança, ANEPC, serviços regionais de proteção civil, outras entidades relevantes em razão da matéria e a sociedade civil. Janeiro de 2026 Dezembro de 2029
III - Investigação, Formação, Comunicação e Cultura de Resiliência Objetivo Estratégico n.º 7 Medida n.º 39 - Apoiar e promover o potencial nacional de investigação, desenvolvimento e inovação no âmbito da identificação e resiliência de entidades críticas, envolvendo o setor público e privado e a academia, através do SGSSI e do CNPCE. SGSSI, CNPCE Setor público e privado e a academia Janeiro de 2026 Dezembro de 2029
III - Investigação, Formação, Comunicação e Cultura de Resiliência Objetivo Estratégico n.º 7 Medida n.º 40 - Desenvolver estudos e formular as propostas consideradas pertinentes para o desenvolvimento e aperfeiçoamento do quadro de governação da resiliência das entidades críticas, no seu âmbito jurídico, político, estratégico e operacional, através do SGSSI e em articulação com o CNPCE. SGSSI, CNPCE Outras entidades relevantes em razão da matéria Janeiro de 2027 Dezembro de 2029
III - Investigação, Formação, Comunicação e Cultura de Resiliência Objetivo Estratégico n.º 7 Medida n.º 41 - Implementar um processo sistemático de recolha e partilha de boas práticas e lições aprendidas nos vários domínios da resiliência, incluindo riscos e ameaças de natureza setorial ou transversal, complementado com sessões de sensibilização dirigidas às entidades críticas. SGSSI, CNPCE, forças e serviços de segurança, ANEPC, serviços regionais de proteção civil, entidades setoriais, entidades com competências de regulação ou supervisão, autoridades competentes em matéria de cibersegurança. Entidades críticas Janeiro de 2026 Dezembro de 2029
III - Investigação, Formação, Comunicação e Cultura de Resiliência Objetivo Estratégico n.º 7 Medida n.º 42 - Promover ações de formação no âmbito da legislação e normas de segurança aplicáveis à proteção e salvaguarda da informação classificada. GNS SGSSI, CNPCE, entidades críticas e outras entidades relevantes em razão da matéria. Janeiro de 2028 Dezembro de 2029

Siglas:

ANEPC - Autoridade Nacional de Emergência e Proteção Civil.

CNCS - Centro Nacional de Cibersegurança.

CNPCE - Conselho Nacional de Planeamento Civil de Emergência.

GNS - Gabinete Nacional de Segurança.

SGSSI - Secretário-Geral do Sistema de Segurança Interna.

A consulta deste documento não substitui a leitura do Diário da República correspondente. Não nos responsabilizamos por eventuais incorreções resultantes da transcrição do original para este formato.

Este texto é publicado ao abrigo das condições de reutilização do próprio DRE, não ao abrigo de uma licença Legalize nem de domínio público. DRE
Acesso universal e gratuito ao Diário da República, nos termos do artigo 3.º do Decreto-Lei n.º 83/2016, de 16 de dezembro, que abrange a impressão, o arquivo, a pesquisa e o livre acesso ao conteúdo dos atos publicados, em formatos eletrónicos de acesso aberto; e do regime de dados abertos da Lei n.º 68/2021, de 26 de agosto. A edição eletrónica é a que faz fé (eli:legal_value = official).