Matriz de risco · Nível Substancial

100 ≤ total ≤ 199

Nível Substancial

O nível Substancial corresponde a um total entre 100 e 199 e traduz uma exigência superior de controlo, formalização e verificação.

Sem substituir a matriz

Como o total é construído.

O intervalo é o resultado final. Estes são os fatores que ajudam a compreender de onde vêm os pontos.

01

Cenários e atores

A matriz considera cenários de risco dominantes e tipos de atores relevantes para o setor ou subsetor.

02

Probabilidade

Usa uma escala de 1 a 5 e informação histórica, CERT.PT e contributos de peritos nos termos do Anexo II.

03

Impacto

Usa uma escala de 1 a 5, desde impacto limitado até consequências generalizadas ou catastróficas.

04

Dimensão

O valor é ponderado consoante a entidade seja grande, média ou pequena.

05

Importância do setor

Setores do Anexo I do RJCS têm ponderação 1,5; setores do Anexo II têm ponderação 1.

06

Total

Os valores calculados para cada cenário e ator são somados e o intervalo do total determina o nível.

Leitura operacional

Onde concentrar a atenção.

  • Consolidar governação e integração da gestão de risco
  • Aprofundar inventários, dependências e criticidade
  • Formalizar controlos sobre fornecedores e cadeia de abastecimento
  • Reforçar proteção, deteção, resposta e recuperação
  • Demonstrar execução regular, revisão e melhoria

Começar sem complicar

Quatro passos práticos.

  1. 01

    Consolidar o Básico

    Confirmar que as medidas do nível inferior estão implementadas e têm evidência atual.

  2. 02

    Adicionar o Substancial

    Incorporar as medidas adicionais do nível Substancial numa matriz única e versionada.

  3. 03

    Avaliar dependências

    Dar prioridade a serviços críticos, fornecedores, ativos e cenários com maior impacto.

  4. 04

    Testar eficácia

    Definir verificações periódicas, indicadores e ações corretivas.

Prova

Evidências essenciais.

  • Matriz cumulativa Básico e Substancial
  • Registos de gestão de risco e decisões
  • Evidências técnicas e testes de eficácia
  • Acompanhamento de fornecedores, incidentes e ações corretivas

Atenção

Evitar leituras erradas.

  • Não implementar apenas as medidas marcadas Substancial.
  • Não aceitar evidência desatualizada ou sem âmbito.
  • Não separar a cibersegurança da gestão transversal do risco.

Perguntas frequentes

Duas respostas diretas.

O nível Substancial inclui o Básico?

Sim. O artigo 30.º determina que as entidades sujeitas aos níveis Substancial e Elevado asseguram também as medidas dos níveis inferiores.

A pontuação é calculada pela própria entidade?

O nível resulta da matriz oficial e do procedimento aplicável. A organização pode preparar dados e cenários, mas não escolhe livremente o nível.

Fonte primária

Regulamento n.º 756/2026, de 22 de junho

Guia informativo. O nível é determinado pela matriz oficial e comunicado quando aplicável no procedimento de qualificação; não resulta de uma autoescolha nem deste guia.

Consultar ato oficial ↗

Comparar níveis

Voltar à Matriz de risco.

Compare Básico, Substancial e Elevado e continue para as medidas e critérios de verificação.

Voltar aos três níveis