Matriz de risco · Nível Elevado

200 ≤ total ≤ 1200

Nível Elevado

O nível Elevado corresponde a um total entre 200 e 1200 e representa o patamar mais exigente previsto pela matriz para entidades essenciais e importantes.

Sem substituir a matriz

Como o total é construído.

O intervalo é o resultado final. Estes são os fatores que ajudam a compreender de onde vêm os pontos.

01

Cenários e atores

A matriz considera cenários de risco dominantes e tipos de atores relevantes para o setor ou subsetor.

02

Probabilidade

Usa uma escala de 1 a 5 e informação histórica, CERT.PT e contributos de peritos nos termos do Anexo II.

03

Impacto

Usa uma escala de 1 a 5, desde impacto limitado até consequências generalizadas ou catastróficas.

04

Dimensão

O valor é ponderado consoante a entidade seja grande, média ou pequena.

05

Importância do setor

Setores do Anexo I do RJCS têm ponderação 1,5; setores do Anexo II têm ponderação 1.

06

Total

Os valores calculados para cada cenário e ator são somados e o intervalo do total determina o nível.

Leitura operacional

Onde concentrar a atenção.

  • Integrar os três níveis num programa único de cibersegurança
  • Assegurar supervisão da gestão e recursos proporcionais
  • Monitorizar continuamente ativos, ameaças e eventos
  • Testar resposta, continuidade e recuperação
  • Rever risco residual, exceções e eficácia dos controlos

Começar sem complicar

Quatro passos práticos.

  1. 01

    Unificar os três níveis

    Construir uma matriz cumulativa sem duplicação, com medida, critério, responsável, evidência e estado.

  2. 02

    Priorizar o crítico

    Relacionar medidas com serviços essenciais, cenários dominantes e impactos mais graves.

  3. 03

    Validar operacionalmente

    Testar controlos, resposta a incidentes, continuidade, recuperação e dependências externas.

  4. 04

    Reportar e melhorar

    Levar risco, eficácia, desvios e investimento à gestão numa cadência definida.

Prova

Evidências essenciais.

  • Matriz cumulativa dos três níveis
  • Resultados de testes técnicos e exercícios
  • Indicadores, atas e decisões da gestão
  • Registos de monitorização, incidentes, continuidade e melhoria

Atenção

Evitar leituras erradas.

  • Não tratar Elevado como projeto com data de fim.
  • Não confundir quantidade de documentos com eficácia.
  • Não deixar exceções e risco residual sem decisão formal.

Perguntas frequentes

Duas respostas diretas.

O nível Elevado substitui os níveis inferiores?

Não. É cumulativo e inclui as medidas mínimas dos níveis Substancial e Básico.

Uma entidade com várias atividades pode ter mais de um nível?

Pode ocorrer mais de um resultado; o artigo 30.º prevê a aplicação do nível mais exigente para gerir os riscos, pela ordem Elevado, Substancial e Básico.

Fonte primária

Regulamento n.º 756/2026, de 22 de junho

Guia informativo. O nível é determinado pela matriz oficial e comunicado quando aplicável no procedimento de qualificação; não resulta de uma autoescolha nem deste guia.

Consultar ato oficial ↗

Comparar níveis

Voltar à Matriz de risco.

Compare Básico, Substancial e Elevado e continue para as medidas e critérios de verificação.

Voltar aos três níveis