Foi noticiado que o Sistema de Informações da República Portuguesa (SIRP) pretende assumir a tutela do Centro Nacional de Cibersegurança (CNCS), atualmente integrado no Gabinete Nacional de Segurança, sob a Presidência do Conselho de Ministros. Segundo o Expresso, o pedido terá sido feito por Vítor Sereno, secretário-geral do SIRP, diretamente ao primeiro-ministro, sem que este tenha dado garantias de que a pretensão avançará. Estamos, portanto, perante uma proposta em fase de negociação política interna, sem decisão tomada e sem processo legislativo aberto até ao momento.

A CpC: Cidadãos pela Cibersegurança entende que este é um tema que não deve permanecer confinado a corredores governamentais e políticos. Trata-se de uma alteração ao modelo de governação da cibersegurança nacional com implicações diretas para a transparência, a fiscalização democrática e a relação de confiança entre o Estado e os cidadãos e entidades que reportam incidentes.

1. Uma inversão da arquitetura legal recém-consolidada

O atual Regime Jurídico da Cibersegurança, aprovado pelo Decreto-Lei n.º 125/2025 e em vigor desde abril de 2026, reforçou expressamente o papel do CNCS como autoridade nacional de cibersegurança: fazendo-o, precisamente, ao excluir do seu âmbito de aplicação as entidades dos domínios da segurança nacional, segurança pública, defesa e serviços de informações. A transferência da tutela do CNCS para o SIRP inverteria, na prática, uma separação institucional que o legislador consolidou há poucos meses, no quadro da transposição da diretiva NIS2. Uma mudança desta natureza não seria uma simples decisão administrativa: implicaria rever um enquadramento legal complexo e tecnicamente exigente, num processo que, a iniciar-se, dificilmente será célere.


2. Um padrão, não um episódio isolado

Este pedido não surge isolado. Em junho, no mesmo jornal, Vítor Sereno defendeu, em artigo de opinião, a necessidade de rever a Constituição para permitir às Secretas o acesso a metadados de comunicações em casos de terrorismo, cibercrime ou criminalidade organizada. Lidos em conjunto, estes dois movimentos (tutela do CNCS e acesso a metadados mediante revisão constitucional) configuram uma agenda coerente de expansão de competências dos serviços de informações no espaço digital. É essa coerência, mais do que qualquer episódio isolado, que justifica atenção pública continuada.


3. O argumento operacional merece ser reconhecido

A CpC reconhece que o argumento avançado pelos proponentes não é desprovido de fundamento. O SIS tem sido chamado a intervir em incidentes de maior gravidade e tem demonstrado capacidade técnica relevante, como ilustram os alertas públicos emitidos em março (ataques a contas de WhatsApp e Signal de governantes) e em abril (ciberespionagem atribuída ao GRU russo). A experiência acumulada pelos serviços de informações em deteção e resposta a ameaças estatais é um dado real, não uma ficção retórica.


4. As razões para reserva

Ainda assim, a CpC identifica três ordens de risco que devem pesar sobre esta decisão.

1. Uma fiscalização democrática assimétrica: O CNCS, enquanto entidade civil sob tutela da PCM, está sujeito a um regime de transparência e de acesso à informação substancialmente distinto do aplicável aos serviços de informações, que operam sob segredo de Estado e fiscalização parlamentar reservada. A subordinação do CNCS a este regime teria implicações diretas sobre o acesso público à informação relativa à sua atividade, nomeadamente por via da Lei de Acesso aos Documentos Administrativos.

2. Teria um efeito dissuasor sobre a cultura de reporte voluntário de incidentes: Parte do valor do CERT.PT assenta na confiança de entidades públicas e privadas em reportar incidentes sem receio de que essa informação seja processada por um serviço de informações. A perceção de que o reporte de uma vulnerabilidade ou incidente passa a alimentar as Secretas pode reduzir essa disponibilidade: um risco operacional, não apenas simbólico.

3. Concentração de poder: Reunir sob um único secretário-geral a cibersegurança nacional, as informações externas e as informações internas, sem contrapesos equivalentes aos hoje existentes para o CNCS, representa uma concentração de competências que, num contexto de crescente digitalização da vida coletiva, merece escrutínio redobrado e isto, naturalmente, independentemente da boa-fé (em que acreditamos) de quem desempenha a função.


Posição da CpC

Nesta fase, e por se tratar de uma proposta ainda sem decisão política, a CpC não toma posição formal sobre a matéria. Continuaremos a acompanhar a evolução do processo e, caso este avance para uma fase de decisão ou de proposta legislativa concreta, poderemos vir a assumir uma posição institucional fundamentada. O que defendemos, desde já, é que uma alteração desta natureza: com impacto direto sobre a transparência, a fiscalização democrática e a confiança pública nas infraestruturas críticas nacionais é que qualquer alteração a esta arquitectura não deve resultar de um processo negocial fechado entre o secretário-geral do SIRP e o primeiro-ministro, mas de um debate público informado, com participação da Assembleia da República e das entidades de supervisão competentes.

Perguntas dirigidas ao Gabinete do Primeiro-Ministro a 2026.08.13

Perante a natureza da matéria e o interesse público que reveste, a CpC entende ser legítimo e necessário dirigir ao Gabinete do Primeiro-Ministro as seguintes questões, cuja resposta contribuiria para clarificar o estado atual do processo e as garantias que o enquadram:

1. Confirma o Gabinete do Primeiro-Ministro que o secretário-geral do SIRP, Vítor Sereno, apresentou formalmente a Sua Excelência uma proposta de transferência da tutela do CNCS para o SIRP? Em que data e sob que forma (documento escrito, reunião, outro) foi essa proposta apresentada?

2. Qual é, no momento presente, o estado de análise desta proposta no âmbito do Governo? Existe já um despacho, um grupo de trabalho, ou qualquer diligência formal em curso para a sua apreciação?

3. Caso a proposta venha a ser considerada, o Governo compromete-se a que qualquer alteração ao regime de tutela do CNCS seja precedida de discussão pública e de audição da Assembleia da República, e não apenas tramitada como decisão administrativa interna?

4. Foi realizada, ou está prevista, alguma avaliação de impacto sobre os efeitos desta eventual transferência na cultura de reporte voluntário de incidentes por parte de entidades públicas e privadas junto do CERT.PT? Em caso afirmativo, por que entidade e com que resultados?

5. Como pretende o Governo assegurar que o regime de transparência e de acesso à informação hoje aplicável ao CNCS, nomeadamente ao abrigo da Lei n.º 26/2016 (LADA), não seria substancialmente reduzido caso este organismo passasse a estar sob tutela do SIRP?

6. Foi ponderada, em alternativa à transferência de tutela, a criação de mecanismos de cooperação reforçada entre o CNCS e o SIRP que preservem a atual separação institucional consolidada pelo Decreto-Lei n.º 125/2025, no quadro da transposição da diretiva NIS2? Se sim, por que motivo não foram considerados suficientes?

7. Que mecanismos de fiscalização e contrapeso está o Governo disposto a introduzir para acautelar o risco de concentração, num único secretário-geral, da coordenação da cibersegurança nacional, das informações externas e das informações internas, mecanismos esses equivalentes ou superiores aos hoje aplicáveis ao CNCS enquanto entidade civil?

8. O Governo reconhece que uma alteração desta natureza implicaria rever um enquadramento legal recém-aprovado e tecnicamente exigente? Em caso afirmativo, qual o calendário previsto, caso a proposta avance, para um eventual processo legislativo, incluindo a fase de discussão pública e consulta a entidades de supervisão competentes, designadamente a CNPD?

A CpC solicita que estas questões sejam respondidas com a clareza e a tempestividade adequadas à relevância da matéria para a confiança pública nas infraestruturas críticas nacionais, reiterando a disponibilidade para colaborar num debate informado sobre o tema.

Deixe um comentário

Contacte a CpC para pedidos de ajuda, orientações, conselhos e propor iniciativas:

← Back

Your message has been sent

“A cibersegurança é a arte de proteger a informação digital sem restringir a inovação.”
— Satya Nadella