Portugal reconhece, pela primeira vez de forma explícita, que encontrar falhas nos sistemas alheios pode ser um ato de interesse público — desde que a intenção seja pura, o benefício económico ausente e a comunicação imediata. O Gabinete de Cibercrime da Procuradoria-Geral da República publicou em setembro a Nota Prática n.º 32/2026, interpretando o artigo 8.º-A da Lei do Cibercrime introduzido em abril, e traçando a linha ténue entre o investigador de segurança e o criminoso digital. É um mapa legal que o país demorou a desenhar, mas que chega num momento em que a fronteira entre proteção e i
Portugal define regras claras para hackers éticos não serem punidos criminalmente
Comunicar uma vulnerabilidade de forma responsável pode estar protegido pela lei
Então isto significa que um hacker ético pode agora entrar num sistema sem autorização e não ser punido?
Não exatamente. Pode investigar vulnerabilidades, mas tem de cumprir várias condições ao mesmo tempo. Não é uma ou outra — é todas.
E quem verifica se cumpriu? Quer dizer, a intenção é exclusivamente de segurança — como é que o Ministério Público prova que alguém tinha uma intenção diferente?
Boa pergunta. A lei estabelece os critérios, mas a interpretação fica com os magistrados. A Nota Prática ajuda, mas há espaço para discussão.
E os bug bounty hunters? Esses ficam de fora?
Sim. Se procuram vulnerabilidades sem autorização e esperam uma recompensa, não têm proteção. O benefício económico é um critério de exclusão.
Mas e se alguém é contratado para fazer testes de segurança? Aí tem proteção automática?
Tem, porque há autorização. Mas mesmo assim tem de comunicar ao CNCS. A comunicação é obrigatória em qualquer caso.
E se não comunicar?
Perde a proteção. Fica sujeito aos crimes de acesso ou interceção ilegítima.
A lei diz que a atuação deve ser proporcional. Mas proporcional a quê? Quem define o limite?
A lei exclui práticas específicas — DoS, phishing, roubo de dados. Mas há uma zona cinzenta. Provavelmente vai ser testada nos tribunais.
Isto é uma mudança grande em Portugal?
É. Reconhece que a investigação de vulnerabilidades tem valor público. Mas não é um "vale tudo".
Le Pouls
- A ausência de regras claras deixava investigadores de segurança numa zona cinzenta perigosa — qualquer descoberta de vulnerabilidade podia, em teoria, resultar em processo criminal.
- O novo artigo 8.º-A da Lei do Cibercrime cria uma exceção legal, mas exige o cumprimento simultâneo de todos os requisitos: intenção exclusiva de segurança, ausência de ganho económico e comunicação imediata da falha encontrada.
- Bug bounty hunters que atuam sem autorização do proprietário do sistema ficam expressamente excluídos da proteção, assim como profissionais que ultrapassem o escopo do trabalho contratado.
- O Centro Nacional de Cibersegurança passa a ser destinatário obrigatório de todas as vulnerabilidades descobertas, e a confidencialidade deve ser mantida até à correção — sob pena de perda da proteção legal.
- Ataques DoS, phishing, roubo de dados e qualquer ação que cause prejuízo estão expressamente proibidos, delimitando com precisão o território onde a lei protege e onde deixa de o fazer.
Portugal reconhece, pela primeira vez de forma explícita, que encontrar falhas nos sistemas alheios pode ser um ato de interesse público — desde que a intenção seja pura, o benefício económico ausente e a comunicação imediata. O Gabinete de Cibercrime da Procuradoria-Geral da República publicou em setembro a Nota Prática n.º 32/2026, interpretando o artigo 8.º-A da Lei do Cibercrime introduzido em abril, e traçando a linha ténue entre o investigador de segurança e o criminoso digital. É um mapa legal que o país demorou a desenhar, mas que chega num momento em que a fronteira entre proteção e intrusão raramente foi tão difícil de discernir.
Em setembro de 2026, o Gabinete de Cibercrime da Procuradoria-Geral da República publicou a Nota Prática n.º 32/2026, um documento que clarifica quando um investigador de segurança pode procurar falhas em sistemas informáticos sem arriscar ser processado criminalmente. A base legal é o Decreto-Lei n.º 125/2025, em vigor desde abril, que introduziu o artigo 8.º-A na Lei do Cibercrime — uma exceção pensada para quem age no interesse da segurança coletiva.
Mas o Ministério Público é inequívoco: os requisitos são cumulativos, e não basta invocar boas intenções. O investigador deve atuar exclusivamente para identificar vulnerabilidades, sem ter criado a falha ele próprio e sem qualquer objetivo de ganho económico — nem sequer uma promessa de recompensa futura. É precisamente aqui que os bug bounty hunters que operam sem autorização do proprietário ficam de fora: a procura de recompensas afasta a proteção legal.
A comunicação é o elemento central do regime. Assim que uma vulnerabilidade é encontrada, deve ser reportada imediatamente ao proprietário do sistema, aos titulares de dados pessoais envolvidos e ao Centro Nacional de Cibersegurança. Todo o processo deve manter-se confidencial até a falha ser corrigida. Para profissionais contratados para testes de segurança, a lógica é diferente — a autorização prévia afasta os elementos do crime —, mas a obrigação de comunicar ao CNCS mantém-se.
A proteção tem fronteiras precisas. A atuação deve ser estritamente proporcional ao necessário para identificar a falha. Estão expressamente excluídos ataques de negação de serviço, engenharia social, roubo de credenciais, alteração ou eliminação de dados, instalação de malware e qualquer ação que cause prejuízo. O CNCS aprovou em junho de 2026 a Instrução Técnica n.º 1/2026, que define procedimentos e prazos para a divulgação coordenada de vulnerabilidades.
Portugal reconhece assim que corrigir falhas antes de serem exploradas por criminosos serve o interesse público — mas deixa claro que a proteção legal desaparece no momento em que o investigador ultrapassa o estritamente necessário ou age com qualquer motivação económica.
Portugal acaba de desenhar um mapa legal para os hackers éticos. Em setembro, o Gabinete de Cibercrime da Procuradoria-Geral da República publicou a Nota Prática n.º 32/2026, um documento que explica quando investigadores de segurança podem procurar falhas nos sistemas sem correr o risco de serem processados criminalmente. A mudança vem do Decreto-Lei n.º 125/2025, que entrou em vigor em abril deste ano e introduziu o artigo 8.º-A na Lei do Cibercrime — uma exceção específica para ações que, à primeira vista, pareceriam crimes de acesso ou interceção ilegítima.
Mas a lei não é um cheque em branco. O Ministério Público deixa claro que todos os requisitos são cumulativos: não basta dizer que se é um hacker ético ou que a intenção era boa. É preciso cumprir cada uma das condições. A primeira delas é a intenção. O investigador deve atuar exclusivamente para identificar vulnerabilidades e contribuir para a segurança do ciberespaço. Não pode ter criado a vulnerabilidade ele próprio. E não pode haver qualquer objetivo de ganho económico — nem uma promessa de recompensa. É aqui que o Ministério Público traça uma linha clara: os chamados bug bounty hunters, que procuram falhas sem autorização do proprietário com o objetivo de receber recompensas, ficam fora desta proteção.
Há uma distinção importante para profissionais contratados. Se um especialista é contratado pelo dono do sistema para fazer testes de segurança, a situação é diferente. Nesse caso, existe autorização, e os elementos dos crimes de acesso ilegítimo não se preenchem. Mas mesmo assim, há uma obrigação adicional: se encontrar vulnerabilidades, deve comunicá-las ao Centro Nacional de Cibersegurança.
A comunicação é o coração deste novo regime. Assim que uma falha é identificada, o investigador tem de a comunicar imediatamente ao proprietário ou responsável pelo sistema, produto ou serviço. Se houver dados pessoais envolvidos, também deve avisar os titulares desses dados, conforme a lei exige. Além disso, tudo deve ir para o CNCS. E o processo deve manter-se confidencial — a organização precisa de tempo para corrigir a vulnerabilidade antes de ela ser tornada pública.
A proteção legal tem limites muito precisos. A atuação deve ser proporcional e estritamente limitada ao necessário para encontrar a falha. Ficam expressamente excluídos ataques DoS ou DDoS, engenharia social, phishing, roubo de palavras-passe ou informação sensível, eliminação ou alteração de dados, danos deliberados nos sistemas, instalação de malware, cópia não autorizada de dados, e qualquer ação que cause prejuízo à entidade afetada ou a terceiros. Também não pode haver violação de dados pessoais protegidos.
O CNCS recebeu competências específicas sobre divulgação coordenada de vulnerabilidades e aprovou, em junho de 2026, a Instrução Técnica n.º 1/2026, que estabelece as regras e procedimentos. A instrução define como as vulnerabilidades devem ser comunicadas, que informações devem ser incluídas, e que prazos devem ser respeitados antes de qualquer divulgação pública.
O legislador português procurou criar um espaço jurídico para os hackers éticos, reconhecendo que encontrar e corrigir vulnerabilidades antes de serem exploradas por criminosos é do interesse público. Mas a proteção está longe de ser absoluta. A intenção, a ausência de benefício económico, a comunicação imediata, a proporcionalidade e o respeito pelos dados pessoais são elementos fundamentais. Para investigadores de segurança e organizações, a mensagem é clara: comunicar uma vulnerabilidade de forma responsável pode estar protegido pela lei, mas explorar um sistema para além do necessário pode fazer desaparecer essa proteção.
Citations marquantes
A proteção está longe de ser absoluta. A intenção, a ausência de benefício económico, a comunicação imediata, a proporcionalidade e o respeito pelos dados pessoais são elementos fundamentais.— Gabinete de Cibercrime da Procuradoria-Geral da República