-
Blog
- Proteger dados públicos deixou de ser opção
Proteger dados públicos deixou de ser opção
Como a RCM 41/2018 e o novo Regime Jurídico da Cibersegurança tornam o duplo fator obrigatório.

Há um ano, neste blog, explicávamos o que é a autenticação forte e porque a Administração Pública a estava a adotar. Nessa altura, tratava-se sobretudo de uma boa prática, alinhada com normas europeias e recomendada a quem gere serviços públicos digitais. Um ano depois, essa recomendação ganhou força de lei.
Se trabalha numa autarquia, numa entidade intermunicipal ou em qualquer organismo público e tem acesso de gestão a sistemas de informação, backoffice, plataformas de atendimento, bases de dados de munícipes, esta mudança diz-lhe respeito diretamente. Já explorámos este desafio em conformidade normativa: o desafio invisível da modernização autárquica.
A lei portuguesa passou a exigir explicitamente que esse tipo de acesso seja protegido por mais do que uma palavra-passe.
O que muda, e porque não é uma escolha de reforço
Quem gere ou trabalha num sistema de informação da Administração Pública, seja qual for o seu nível de acesso, é enquadrado pela lei como "administrador" ou "utilizador com acesso privilegiado". E para essa categoria, deixou de haver margem de escolha.
Duas normas, publicadas em alturas diferentes e com linguagem diferente, convergem exatamente no mesmo ponto:
A Resolução do Conselho de Ministros n.º 41/2018: Define os requisitos técnicos mínimos de segurança para os sistemas de informação da Administração Pública, no seguimento do RGPD, estabelece que para utilizadores comuns o duplo fator é recomendado, mas para administradores é obrigatório. A mesma norma exige ainda que a palavra-passe de um administrador tenha, no mínimo, 13 caracteres complexos, mais exigente do que o mínimo pedido a um utilizador comum. (Leia na íntegra aqui)
O Decreto-Lei n.º 125/2025: Transpôs para Portugal a diretiva europeia NIS2 e entrou em vigor a 3 de abril de 2026, reforça a mesma exigência com um vocabulário mais atual: autenticação multifator. É uma das nove áreas de medidas obrigatórias previstas no seu artigo 27.º, e o seu âmbito de aplicação abrange uma parte significativa da Administração Pública, incluindo municípios e entidades intermunicipais, com um regime proporcional à sua dimensão. (Leia na íntegra aqui)
Uma janela de adaptação
O novo regime da cibersegurança prevê um período de doze meses, até abril de 2027, durante o qual uma entidade que já tenha um procedimento de adaptação documentado em curso pode pedir dispensa da aplicação plena de coimas.
A obrigação já está em vigor desde abril de 2026, o que existe é uma tolerância na aplicação de sanções para quem demonstrar boa-fé e trabalho em curso, não um adiamento da própria exigência.
Para quem gere sistemas públicos, isto tem uma implicação prática direta: esperar não é uma estratégia neutra. Quanto mais cedo o duplo fator estiver ativo nos acessos privilegiados, mais fácil é demonstrar, se necessário, que a adaptação já estava em marcha.
Não é só uma questão técnica
É fácil ler isto como um pormenor de TI, mas vai muito além disso.
Os sistemas geridos por autarquias e outros organismos públicos guardam dados de identidade, de saúde, de morada, de situação fiscal e social de milhares de munícipes. Um acesso de administrador comprometido não afeta apenas uma aplicação: afeta a confiança de uma comunidade inteira na forma como a sua autarquia trata a sua informação.
O Decreto-Lei n.º 125/2025 torna isto ainda mais claro ao introduzir responsabilização direta dos órgãos de gestão pela supervisão destas medidas. A cibersegurança deixa de ser um assunto que se delega inteiramente ao departamento de informática e passa a ser uma responsabilidade que se acompanha ao nível da direção.
Antes de pensar em soluções, vale a pena perceber onde a maioria das autarquias ainda falha nestes processos. Já aqui explorámos erros e acertos da cibersegurança nas câmaras municipais, um retrato de práticas comuns que continuam a expor dados de milhares de munícipes.
O que fazer agora
Independentemente da plataforma ou fornecedor, se tem responsabilidade sobre sistemas de informação públicos vale a pena fazer três perguntas simples:
- Quem, na minha organização, tem acesso de administrador ou acesso privilegiado a sistemas com dados pessoais?
- Esses acessos já têm autenticação de dois fatores ativa?
- Existe um registo, ainda que simples, do processo de adaptação a este novo regime?
Esta transição está a decorrer em simultâneo em centenas de organismos públicos, das câmaras municipais às entidades intermunicipais, todos com o mesmo prazo e a mesma exigência de base.
Nenhuma autarquia está a fazer este percurso sozinha. E o que hoje pode parecer um ajuste técnico é, no fundo, mais um passo na construção de uma Administração Pública em que os cidadãos podem confiar, com segurança, os seus dados.
Conte connosco para ajudar no que for preciso.
Para estar a par de todas as nossas novidades, subscreva a nossa newsletter.
Sugestões de leitura
-
Quem tem acesso ao backoffice do seu município?
Artigo de OpiniãoQuem tem acesso ao backoffice do seu município?
10 Ago -
O que são os cookies?
Artigo de OpiniãoO que são os cookies?
13 Abr -
Cibersegurança como base da confiança digital
Artigo de OpiniãoCibersegurança como base da confiança digital
08 Abr -
Os 12 mitos das senhas seguras
Artigo de OpiniãoOs 12 mitos das senhas seguras
18 Mar
Conheça as nossas soluções para:
-
/o-que-fazemos/cidadania

Cidadania
Comunicação, transparência e participação na sua autarquia.
-
/o-que-fazemos/equipas

Equipas
Produtividade e transparência interna.
-
/o-que-fazemos/parceiros

Parceiros
Relação inovadora com os parceiros sociais e económicos.
-
/o-que-fazemos/turismo

Turismo
Promoção da cultura regional de forma atrativa e interativa.