Resolução do Conselho de Ministros n.º 135/2026 — Aprova a Avaliação Nacional de Risco e a Estratégia Nacional para a Resiliência das Entidades Críticas
Este é o ato tal como foi publicado. As alterações posteriores não estão incorporadas no texto: cada uma é um ato autónomo neste repositório e uma entrada no historial desta lei.
Aprova a Avaliação Nacional de Risco e a Estratégia Nacional para a Resiliência das Entidades Críticas.
Possibilidade de recurso a instrumentos partilhados ou serviços comuns, quando adequado, no que respeita à formação de recursos humanos, testes de resiliência ou plataformas tecnológicas, para reduzir encargos excessivos e garantir a conformidade.
12 - Avaliação e revisão
A natureza e o contexto das ameaças e riscos à resiliência das entidades críticas exigem que a Estratégia seja objeto de avaliação regular e periódica, quer no que diz respeito ao grau de implementação do seu plano de ação quer no que concerne à verificação da adequação dos objetivos estratégicos à evolução das circunstâncias.
A avaliação do grau de implementação das medidas do plano de ação é efetuada com periodicidade semestral, pelo Secretário-Geral do Sistema de Segurança Interna, em colaboração com o Conselho Nacional de Planeamento Civil de Emergência, devendo o 1.º ciclo de avaliação ser efetuado em dezembro de 2026. O conteúdo dos relatórios é aferido com vista à eventual classificação de segurança da informação.
Sem prejuízo de processos extraordinários sempre que as circunstâncias o exijam, a revisão da estratégia deve ocorrer no prazo máximo de quatro anos.
ANEXO — Plano de Ação
| Eixo de intervenção | Objetivos estratégicos | Ações e medidas | Entidade responsável | Entidades envolvidas | Início de implementação | Prazo de implementação |
|---|---|---|---|---|---|---|
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 1 | Medida n.º 1 - Atualizar a avaliação nacional de risco, sempre que necessário, que visa apoiar o processo de identificação das entidades críticas e a adoção de medidas de resiliência. | Coordenação da atualização a cargo do SGSSI em colaboração com o CNPCEPresidência do Conselho de Ministros (aprovação) | Forças e serviços de segurança, ANEPC, serviços regionais de proteção civil, autoridades competentes em matéria de cibersegurança, entidades setoriais, entidades com competências de regulação ou supervisão, e outras entidades relevantes. | Janeiro de 2026 | Dezembro de 2029 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 1 | Medida n.º 2 - Propor para aprovação ao CNPCE, através das entidades setoriais, a densificação dos critérios de identificação das entidades críticas, bem como as entidades e respetivas infraestruturas suscetíveis de serem classificadas como críticas, no respetivo setor ou subsetor. | Entidades setoriais | CNPCE | Janeiro de 2026 | Julho de 2026 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 1 | Medida n.º 3 - Avaliar, com as entidades setoriais, a inclusão de novos serviços essenciais, setores ou subsetores, bem como a eventual eliminação de serviços essenciais listados no anexo ao Decreto-Lei n.º 22/2025, de 19 de março, atentas as lições aprendidas e os novos conhecimentos relacionados com as respetivas dependências. | CNPCE | Entidades setoriais | Julho de 2027 | Dezembro de 2028 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 1 | Medida n.º 4 - Aprovar os critérios e metodologia aplicáveis para o efeito, e identificar e designar as entidades críticas e respetivas infraestruturas críticas, através do CNPCE. | CNPCE | Entidades setoriais e outras entidades que considere relevantes | Janeiro de 2026 | Julho de 2026 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 1 | Medida n.º 5 - Elaborar um referencial de boas práticas na metodologia de identificação de entidades críticas, propondo, caso se justifique, alterações ao Decreto-Lei n.º 22/2025, de 19 de março. | CNPCE | Entidades setoriais e outras entidades que considere relevantes | Janeiro de 2026 | Dezembro de 2028 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 2 | Medida n.º 6 - Implementar processos contínuos e sistemáticos de avaliação, análise e mitigação dos riscos, em coordenação com as entidades competentes, considerando dependências e interdependências setoriais, intersetoriais e transfronteiriças, visando uma resposta preventiva e eficaz face a ameaças e riscos que possam comprometer a prestação de serviços essenciais. | SGSSI, entidades nacionais e internacionais competentes | CNPCE, ANEPC, entidades setoriais, entidades críticas, forças e serviços de segurança, entidades com competências de regulação ou supervisão e outras entidades relevantes em razão da matéria. | Janeiro de 2026 | Dezembro de 2029 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 2 | Medida n.º 7 - Efetuar a avaliação de risco das entidades críticas, a cargo das próprias, no prazo de nove meses a contar da data da receção da notificação da sua designação, que inclui obrigatoriamente a avaliação dos riscos específicos relativos a cada uma das suas infraestruturas críticas. | Entidades críticas | Outras entidades relevantes | Após receção da notificação da sua designação como entidade crítica. | Nove meses a contar da data da receção da notificação da sua designação como entidade crítica. |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 2 | Medida n.º 8 - Promover, diretamente ou através dos demais órgãos e entidades que integram o Sistema de Segurança Interna, a troca de informações pertinentes relativas às ameaças e riscos para as entidades críticas, sem prejuízo dos regimes legais aplicáveis à proteção e salvaguarda da informação classificada, e aos segredos de Estado e de justiça. | SGSSI | Entidades que integram o SSI e entidades críticas | Janeiro de 2026 | Dezembro de 2029 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 2 | Medida n.º 9 - Desenvolver a taxonomia comum para a classificação dos riscos que impendem sobre as entidades e infraestruturas críticas, através do SGSSI. | SGSSI | Entidades que considere relevantes para o efeito | Janeiro de 2026 | Dezembro de 2029 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 3 | Medida n.º 10 - Submeter à aprovação do SGSSI, após notificação da designação enquanto entidade crítica, o respetivo plano de resiliência, que deve anexar e englobar um plano de segurança por cada infraestrutura crítica. | Entidades críticas | SGSSI | Após receção da notificação da sua designação como entidade crítica. | 10 meses a contar da data da receção da notificação da sua designação como entidade crítica. |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 3 | Medida n.º 11 - Elaborar pareceres emitidos a pedido do SGSSI com vista à aprovação dos planos de resiliência das entidades críticas. | Entidade reguladora do setor de atividade, forças de segurança territorialmente competentes, ANEPC ou serviço regional de proteção civil territorialmente competente, e outras entidades públicas com competência em razão da matéria (e. g. entidades setoriais). | SGSSI | Prazos constantes do Decreto-Lei n.º 22/2025, de 19 de março. | Prazos constantes do Decreto-Lei n.º 22/2025, de 19 de março. |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 3 | Medida n.º 12 - Aprovar os planos de resiliência das entidades críticas. | SGSSI | Com o parecer da entidade reguladora do setor de atividade em causa, forças de segurança territorialmente competentes, ANEPC ou serviço regional de proteção civil territorialmente competente e outras entidades públicas com competência em razão da matéria. | Prazos constantes do Decreto-Lei n.º 22/2025, de 19 de março. | Prazos constantes do Decreto-Lei n.º 22/2025, de 19 de março. |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 3 | Medida n.º 13 - Elaborar e comunicar ao SGSSI, através das forças de segurança territorialmente competentes, um plano de intervenção para cada infraestrutura crítica situada na sua área de responsabilidade geográfica. | Forças de segurança territorialmente competentes | SGSSI e forças de segurança | N/A | Dezembro de 2029 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 3 | Medida n.º 14 - Notificar de imediato o SGSSI e acionar os respetivos planos, através das entidades críticas, perante incidentes que perturbem significativamente, ou sejam suscetíveis de perturbar, a prestação de serviços essenciais ou o funcionamento das infraestruturas críticas que os asseguram. | Entidades críticas | SGSSI e órgãos de polícia criminal competentes sempre que existam suspeitas da prática de crime. | Após receção da notificação da sua designação como entidade crítica. | Dezembro de 2029 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 3 | Medida n.º 15 - Coordenar e comunicar a verificação de antecedentes de segurança humana e a sua implementação, através do SGSSI e em articulação com as entidades críticas. | SGSSI | Autoridades nacionais e internacionais competentes, e entidades críticas. | N/A | Dezembro de 2029 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 3 | Medida n.º 16 - Criar uma unidade orgânica específica em matéria de resiliência e entidades críticas, no âmbito do SSI e na dependência e coordenação do SGSSI. | SGSSI | SGSSI | Janeiro de 2026 | Dezembro de 2029 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 3 | Medida n.º 17 - Garantir que as informações relacionadas com a designação e reforço de resiliência das entidades críticas e respetivas infraestruturas críticas são objeto de avaliação com vista à eventual classificação de segurança, bem como que o tratamento da informação classificada respeita a legislação e normas de segurança aplicáveis à proteção e salvaguarda da informação classificada. | SGSSI, CNCPE, GNS | Forças e serviços de segurança, CNCS, entidades setoriais e entidades críticas. | Julho de 2026 | Dezembro de 2029 |
| I - Reforço da Resiliência das Entidades Críticas | Objetivo Estratégico n.º 3 | Medida n.º 18 - Assegurar que o tratamento da informação classificada, nomeadamente a sua produção, utilização, partilha, arquivo ou armazenamento por parte das entidades críticas, respeita o regime da informação classificada e em particular os requisitos das áreas de segurança da informação e dos sistemas de informação e comunicação. | Entidades críticas | SGSSI, GNS | Julho de 2026 | Dezembro de 2029 |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 4 | Medida n.º 19 - Assegurar a representação nacional e o ponto de contacto único com a Comissão Europeia em matéria de resiliência das entidades críticas, através do SGSSI, garantindo a representação de Portugal no Grupo para a Resiliência das Entidades Críticas que assiste a Comissão Europeia no quadro e para os efeitos da Diretiva (UE) 2022/2557, do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022. | SGSSI | Entidades que considere relevantes para o efeito | Janeiro de 2026 | Dezembro de 2029 |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 4 | Medida n.º 20 - Promover a partilha de informação no âmbito da identificação de entidades críticas com os demais Estados-Membros da União Europeia e estimular a assinatura de protocolos de colaboração. | CNPCE | Entidades que considere relevantes para o efeito | Janeiro de 2026 | Dezembro de 2029 |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 4 | Medida n.º 21 - Garantir a articulação com as entidades congéneres de outros Estados-Membros da União Europeia, ou de países terceiros, em matéria de resiliência das entidades críticas, através do SGSSI. | SGSSI | Entidades que considere relevantes para o efeito | Janeiro de 2026 | Dezembro de 2029 |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 4 | Medida n.º 22 - Assegurar a articulação e a cooperação entre os vários intervenientes e responsáveis nacionais na área da resiliência das entidades críticas, através do SGSSI. | SGSSI | Intervenientes e responsáveis nacionais na área da resiliência das entidades críticas. | Janeiro de 2026 | Dezembro de 2029 |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 5 | Medida n.º 23 - Difundir orientações técnicas e outros instrumentos de apoio à elaboração dos planos de resiliência das entidades críticas, dos planos de segurança das infraestruturas críticas, dos mecanismos de notificação de incidentes, dos planos de intervenção das forças de segurança, e de exercícios, apoiando a sua implementação e monitorizando a sua execução, através do SGSSI. | SGSSI | Entidades que considere relevantes para o efeito | Janeiro de 2026 | Dezembro de 2029 |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 5 | Medida n.º 24 - Assegurar as competências de fiscalização e de aplicação de sanções previstas no Decreto-Lei n.º 22/2025, de 19 de março. | SGSSI | Autoridades policiais e outras autoridades ou serviços públicos cuja colaboração solicite. | Prazos constantes do Decreto-Lei n.º 22/2025, de 19 de março. | Prazos constantes do Decreto-Lei n.º 22/2025, de 19 de março. |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 5 | Medida n.º 25 - Partilhar o acesso às melhores práticas e metodologias disponíveis, assim como, sempre que possível, à informação sobre os novos avanços técnicos relacionados com a resiliência das entidades críticas, incorporando boas práticas e lições aprendidas no plano nacional e internacional. | SGSSI, CNPCE, entidades setoriais | Entidades críticas | Janeiro de 2026 | Dezembro de 2029 |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 5 | Medida n.º 26 - Cooperar com as autoridades competentes em matéria de cibersegurança na partilha de informação sobre riscos de cibersegurança, ciberameaças, ciberincidentes, bem como riscos, ameaças e incidentes não relacionados com cibersegurança, e ainda no exercício de funções de supervisão na esfera do SGSSI. | SGSSI | Autoridades competentes em matéria de cibersegurança (CNCS) e Serviço de Informações de Segurança | Janeiro de 2026 | Dezembro de 2029 |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 5 | Medida n.º 27 - Desenvolver uma plataforma digital comum de notificação de incidentes relativos à resiliência das entidades críticas e ao Regime Jurídico da Cibersegurança, envolvendo o SGSSI e as autoridades competentes em matéria de cibersegurança. | SGSSI e autoridades competentes em matéria de cibersegurança (CNCS) | Outras entidades consideradas pertinentes na sua esfera de cooperação e colaboração. | Janeiro de 2026 | Dezembro de 2026 |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 5 | Medida n.º 28 - Designar um agente de ligação da entidade crítica responsável pela articulação institucional, em matéria de resiliência, e um agente de ligação para cada infraestrutura crítica que detém ou explora. | Entidades críticas | SGSSI, CNPCE e respetiva entidade setorial | Após receção da notificação da sua designação como entidade crítica. | No prazo de 10 dias após a designação da entidade como entidade crítica. |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 5 | Medida n.º 29 - Assegurar a coordenação com o SGSSI, as forças e serviços de segurança, a Autoridade Nacional de Emergência e Proteção Civil ou os serviços regionais de proteção civil territorialmente competentes, para obtenção de informações sobre graus de ameaça, estados de segurança e estados de alerta do sistema de proteção civil, através dos agentes de ligação das entidades críticas. | Entidades críticas | SGSSI, forças e serviços de segurança, ANEPC ou serviços regionais de proteção civil territorialmente competentes. | Após receção da notificação da sua designação como entidade crítica. | Dezembro de 2029 |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 5 | Medida n.º 30 - Assegurar e manter atualizada a plataforma eletrónica de registo das entidades e infraestruturas críticas que compreende, entre outras informações, a sua catalogação; o elenco de contactos de cooperação institucional e de coordenação operacional; a seriação dos planos de resiliência, segurança e intervenção; a gestão de acidentes e incidentes relevantes, e demais dados que permitam planear e priorizar as medidas de reforço da resiliência. | SGSSI | CNPCE, forças de segurança, Serviço de Informações de Segurança, ANEPC, serviços regionais de proteção civil, CNCS, entidades setoriais e outras entidades que se afigurem relevantes. | Janeiro de 2026 | Dezembro de 2029 |
| II - Cooperação, Supervisão e Coordenação Institucional | Objetivo Estratégico n.º 5 | Medida n.º 31 - Constituir um grupo de trabalho de cooperação e colaboração institucional e operacional, sob a égide do SGSSI, envolvendo as forças e serviços de segurança, de emergência e proteção civil, e as autoridades competentes de cibersegurança, no âmbito e para os efeitos estabelecidos no Decreto-Lei n.º 22/2025, de 19 de março. | SGSSI | Forças e serviços de segurança, ANEPC e CNCS | Janeiro de 2026 | Dezembro de 2029 |
| III - Investigação, Formação, Comunicação e Cultura de Resiliência | Objetivo Estratégico n.º 6 | Medida n.º 32 - Realizar pelo menos um exercício durante a vigência do plano de resiliência aprovado, através das entidades críticas, visando testar a adequação das medidas, procedimentos e ações constantes dos mesmos. | Entidades críticas | Na sua esfera de responsabilidade e cooperação institucional. | Após aprovação do plano de resiliência pelo SGSSI. | Durante a vigência do plano de resiliência. |
| III - Investigação, Formação, Comunicação e Cultura de Resiliência | Objetivo Estratégico n.º 6 | Medida n.º 33 - Testar, durante a vigência do plano de resiliência aprovado, todos os planos de segurança das infraestruturas críticas que dele fazem parte, devendo ser envolvidas as forças de segurança e os serviços municipais de proteção civil territorialmente competentes. | Entidades críticas | Forças de segurança e serviços municipais de proteção civil territorialmente competentes. | Após aprovação do plano de resiliência pelo SGSSI. | Durante a vigência do plano de resiliência. |
| III - Investigação, Formação, Comunicação e Cultura de Resiliência | Objetivo Estratégico n.º 6 | Medida n.º 34 - Promover a realização de pelo menos um exercício, ao nível e através das entidades setoriais, envolvendo as entidades críticas, o SGSSI, o CNPCE e outras entidades relevantes em razão da matéria. | Entidade setoriais | SGSSI, CNPCE, entidades críticas e outras entidades relevantes em razão da matéria. | Janeiro de 2027 | Dezembro de 2029 |
| III - Investigação, Formação, Comunicação e Cultura de Resiliência | Objetivo Estratégico n.º 6 | Medida n.º 35 - Promover a realização de pelo menos um exercício transversal, através do SGSSI e em articulação com o CNPCE e as entidades setoriais, podendo envolver entidades críticas e outras entidades relevantes em razão da matéria, assim como, quando pertinente, entidades de outros Estados-Membros da UE. | SGSSI | CNPCE, entidades setoriais e outras entidades relevantes em razão da matéria. | Janeiro de 2027 | Dezembro de 2029 |
| III - Investigação, Formação, Comunicação e Cultura de Resiliência | Objetivo Estratégico n.º 6 | Medida n.º 36 - Formar e treinar os recursos humanos das entidades críticas, na esfera de responsabilidade das próprias, na implementação das medidas previstas ou implementadas no respetivo plano de resiliência. | Entidades críticas | Entidades críticas e outras entidades na sua esfera de cooperação e colaboração. | Após aprovação do plano de resiliência pelo SGSSI. | Dezembro de 2029 |
| III - Investigação, Formação, Comunicação e Cultura de Resiliência | Objetivo Estratégico n.º 6 | Medida n.º 37 - Desenvolver estratégias eficazes de comunicação e alerta dirigidas às entidades críticas e aos utilizadores dos serviços essenciais. | SGSSI, ANEPC ou serviços regionais de proteção civil | Entidades críticas e utilizadores dos serviços essenciais | Janeiro de 2026 | Dezembro de 2029 |
| III - Investigação, Formação, Comunicação e Cultura de Resiliência | Objetivo Estratégico n.º 7 | Medida n.º 38 - Fomentar uma comunidade de conhecimento e uma cultura nacional de resiliência. | SGSSI, CNPCE, entidades setoriais | Entidades críticas, forças e serviços de segurança, ANEPC, serviços regionais de proteção civil, outras entidades relevantes em razão da matéria e a sociedade civil. | Janeiro de 2026 | Dezembro de 2029 |
| III - Investigação, Formação, Comunicação e Cultura de Resiliência | Objetivo Estratégico n.º 7 | Medida n.º 39 - Apoiar e promover o potencial nacional de investigação, desenvolvimento e inovação no âmbito da identificação e resiliência de entidades críticas, envolvendo o setor público e privado e a academia, através do SGSSI e do CNPCE. | SGSSI, CNPCE | Setor público e privado e a academia | Janeiro de 2026 | Dezembro de 2029 |
| III - Investigação, Formação, Comunicação e Cultura de Resiliência | Objetivo Estratégico n.º 7 | Medida n.º 40 - Desenvolver estudos e formular as propostas consideradas pertinentes para o desenvolvimento e aperfeiçoamento do quadro de governação da resiliência das entidades críticas, no seu âmbito jurídico, político, estratégico e operacional, através do SGSSI e em articulação com o CNPCE. | SGSSI, CNPCE | Outras entidades relevantes em razão da matéria | Janeiro de 2027 | Dezembro de 2029 |
| III - Investigação, Formação, Comunicação e Cultura de Resiliência | Objetivo Estratégico n.º 7 | Medida n.º 41 - Implementar um processo sistemático de recolha e partilha de boas práticas e lições aprendidas nos vários domínios da resiliência, incluindo riscos e ameaças de natureza setorial ou transversal, complementado com sessões de sensibilização dirigidas às entidades críticas. | SGSSI, CNPCE, forças e serviços de segurança, ANEPC, serviços regionais de proteção civil, entidades setoriais, entidades com competências de regulação ou supervisão, autoridades competentes em matéria de cibersegurança. | Entidades críticas | Janeiro de 2026 | Dezembro de 2029 |
| III - Investigação, Formação, Comunicação e Cultura de Resiliência | Objetivo Estratégico n.º 7 | Medida n.º 42 - Promover ações de formação no âmbito da legislação e normas de segurança aplicáveis à proteção e salvaguarda da informação classificada. | GNS | SGSSI, CNPCE, entidades críticas e outras entidades relevantes em razão da matéria. | Janeiro de 2028 | Dezembro de 2029 |
Siglas:
ANEPC - Autoridade Nacional de Emergência e Proteção Civil.
CNCS - Centro Nacional de Cibersegurança.
CNPCE - Conselho Nacional de Planeamento Civil de Emergência.
GNS - Gabinete Nacional de Segurança.
SGSSI - Secretário-Geral do Sistema de Segurança Interna.
A consulta deste documento não substitui a leitura do Diário da República correspondente. Não nos responsabilizamos por eventuais incorreções resultantes da transcrição do original para este formato.
Este texto é publicado ao abrigo das condições de reutilização do próprio DRE, não ao abrigo de uma licença Legalize nem de domínio público.
DRE
Acesso universal e gratuito ao Diário da República, nos termos do artigo 3.º do Decreto-Lei n.º 83/2016, de 16 de dezembro, que abrange a impressão, o arquivo, a pesquisa e o livre acesso ao conteúdo dos atos publicados, em formatos eletrónicos de acesso aberto; e do regime de dados abertos da Lei n.º 68/2021, de 26 de agosto. A edição eletrónica é a que faz fé (eli:legal_value = official).