Portugal define regras claras para hackers éticos não serem punidos criminalmente

Comunicar uma vulnerabilidade de forma responsável pode estar protegido pela lei
A mensagem central do novo regime legal português para hackers éticos que cumprem os requisitos.
Mark

Então isto significa que um hacker ético pode agora entrar num sistema sem autorização e não ser punido?

Mimi

Não exatamente. Pode investigar vulnerabilidades, mas tem de cumprir várias condições ao mesmo tempo. Não é uma ou outra — é todas.

Luke

E quem verifica se cumpriu? Quer dizer, a intenção é exclusivamente de segurança — como é que o Ministério Público prova que alguém tinha uma intenção diferente?

Mimi

Boa pergunta. A lei estabelece os critérios, mas a interpretação fica com os magistrados. A Nota Prática ajuda, mas há espaço para discussão.

Mark

E os bug bounty hunters? Esses ficam de fora?

Mimi

Sim. Se procuram vulnerabilidades sem autorização e esperam uma recompensa, não têm proteção. O benefício económico é um critério de exclusão.

Luke

Mas e se alguém é contratado para fazer testes de segurança? Aí tem proteção automática?

Mimi

Tem, porque há autorização. Mas mesmo assim tem de comunicar ao CNCS. A comunicação é obrigatória em qualquer caso.

Mark

E se não comunicar?

Mimi

Perde a proteção. Fica sujeito aos crimes de acesso ou interceção ilegítima.

Luke

A lei diz que a atuação deve ser proporcional. Mas proporcional a quê? Quem define o limite?

Mimi

A lei exclui práticas específicas — DoS, phishing, roubo de dados. Mas há uma zona cinzenta. Provavelmente vai ser testada nos tribunais.

Mark

Isto é uma mudança grande em Portugal?

Mimi

É. Reconhece que a investigação de vulnerabilidades tem valor público. Mas não é um "vale tudo".

  • A ausência de regras claras deixava investigadores de segurança numa zona cinzenta perigosa — qualquer descoberta de vulnerabilidade podia, em teoria, resultar em processo criminal.
  • O novo artigo 8.º-A da Lei do Cibercrime cria uma exceção legal, mas exige o cumprimento simultâneo de todos os requisitos: intenção exclusiva de segurança, ausência de ganho económico e comunicação imediata da falha encontrada.
  • Bug bounty hunters que atuam sem autorização do proprietário do sistema ficam expressamente excluídos da proteção, assim como profissionais que ultrapassem o escopo do trabalho contratado.
  • O Centro Nacional de Cibersegurança passa a ser destinatário obrigatório de todas as vulnerabilidades descobertas, e a confidencialidade deve ser mantida até à correção — sob pena de perda da proteção legal.
  • Ataques DoS, phishing, roubo de dados e qualquer ação que cause prejuízo estão expressamente proibidos, delimitando com precisão o território onde a lei protege e onde deixa de o fazer.

Portugal reconhece, pela primeira vez de forma explícita, que encontrar falhas nos sistemas alheios pode ser um ato de interesse público — desde que a intenção seja pura, o benefício económico ausente e a comunicação imediata. O Gabinete de Cibercrime da Procuradoria-Geral da República publicou em setembro a Nota Prática n.º 32/2026, interpretando o artigo 8.º-A da Lei do Cibercrime introduzido em abril, e traçando a linha ténue entre o investigador de segurança e o criminoso digital. É um mapa legal que o país demorou a desenhar, mas que chega num momento em que a fronteira entre proteção e intrusão raramente foi tão difícil de discernir.

Em setembro de 2026, o Gabinete de Cibercrime da Procuradoria-Geral da República publicou a Nota Prática n.º 32/2026, um documento que clarifica quando um investigador de segurança pode procurar falhas em sistemas informáticos sem arriscar ser processado criminalmente. A base legal é o Decreto-Lei n.º 125/2025, em vigor desde abril, que introduziu o artigo 8.º-A na Lei do Cibercrime — uma exceção pensada para quem age no interesse da segurança coletiva.

Mas o Ministério Público é inequívoco: os requisitos são cumulativos, e não basta invocar boas intenções. O investigador deve atuar exclusivamente para identificar vulnerabilidades, sem ter criado a falha ele próprio e sem qualquer objetivo de ganho económico — nem sequer uma promessa de recompensa futura. É precisamente aqui que os bug bounty hunters que operam sem autorização do proprietário ficam de fora: a procura de recompensas afasta a proteção legal.

A comunicação é o elemento central do regime. Assim que uma vulnerabilidade é encontrada, deve ser reportada imediatamente ao proprietário do sistema, aos titulares de dados pessoais envolvidos e ao Centro Nacional de Cibersegurança. Todo o processo deve manter-se confidencial até a falha ser corrigida. Para profissionais contratados para testes de segurança, a lógica é diferente — a autorização prévia afasta os elementos do crime —, mas a obrigação de comunicar ao CNCS mantém-se.

A proteção tem fronteiras precisas. A atuação deve ser estritamente proporcional ao necessário para identificar a falha. Estão expressamente excluídos ataques de negação de serviço, engenharia social, roubo de credenciais, alteração ou eliminação de dados, instalação de malware e qualquer ação que cause prejuízo. O CNCS aprovou em junho de 2026 a Instrução Técnica n.º 1/2026, que define procedimentos e prazos para a divulgação coordenada de vulnerabilidades.

Portugal reconhece assim que corrigir falhas antes de serem exploradas por criminosos serve o interesse público — mas deixa claro que a proteção legal desaparece no momento em que o investigador ultrapassa o estritamente necessário ou age com qualquer motivação económica.

Portugal acaba de desenhar um mapa legal para os hackers éticos. Em setembro, o Gabinete de Cibercrime da Procuradoria-Geral da República publicou a Nota Prática n.º 32/2026, um documento que explica quando investigadores de segurança podem procurar falhas nos sistemas sem correr o risco de serem processados criminalmente. A mudança vem do Decreto-Lei n.º 125/2025, que entrou em vigor em abril deste ano e introduziu o artigo 8.º-A na Lei do Cibercrime — uma exceção específica para ações que, à primeira vista, pareceriam crimes de acesso ou interceção ilegítima.

Mas a lei não é um cheque em branco. O Ministério Público deixa claro que todos os requisitos são cumulativos: não basta dizer que se é um hacker ético ou que a intenção era boa. É preciso cumprir cada uma das condições. A primeira delas é a intenção. O investigador deve atuar exclusivamente para identificar vulnerabilidades e contribuir para a segurança do ciberespaço. Não pode ter criado a vulnerabilidade ele próprio. E não pode haver qualquer objetivo de ganho económico — nem uma promessa de recompensa. É aqui que o Ministério Público traça uma linha clara: os chamados bug bounty hunters, que procuram falhas sem autorização do proprietário com o objetivo de receber recompensas, ficam fora desta proteção.

Há uma distinção importante para profissionais contratados. Se um especialista é contratado pelo dono do sistema para fazer testes de segurança, a situação é diferente. Nesse caso, existe autorização, e os elementos dos crimes de acesso ilegítimo não se preenchem. Mas mesmo assim, há uma obrigação adicional: se encontrar vulnerabilidades, deve comunicá-las ao Centro Nacional de Cibersegurança.

A comunicação é o coração deste novo regime. Assim que uma falha é identificada, o investigador tem de a comunicar imediatamente ao proprietário ou responsável pelo sistema, produto ou serviço. Se houver dados pessoais envolvidos, também deve avisar os titulares desses dados, conforme a lei exige. Além disso, tudo deve ir para o CNCS. E o processo deve manter-se confidencial — a organização precisa de tempo para corrigir a vulnerabilidade antes de ela ser tornada pública.

A proteção legal tem limites muito precisos. A atuação deve ser proporcional e estritamente limitada ao necessário para encontrar a falha. Ficam expressamente excluídos ataques DoS ou DDoS, engenharia social, phishing, roubo de palavras-passe ou informação sensível, eliminação ou alteração de dados, danos deliberados nos sistemas, instalação de malware, cópia não autorizada de dados, e qualquer ação que cause prejuízo à entidade afetada ou a terceiros. Também não pode haver violação de dados pessoais protegidos.

O CNCS recebeu competências específicas sobre divulgação coordenada de vulnerabilidades e aprovou, em junho de 2026, a Instrução Técnica n.º 1/2026, que estabelece as regras e procedimentos. A instrução define como as vulnerabilidades devem ser comunicadas, que informações devem ser incluídas, e que prazos devem ser respeitados antes de qualquer divulgação pública.

O legislador português procurou criar um espaço jurídico para os hackers éticos, reconhecendo que encontrar e corrigir vulnerabilidades antes de serem exploradas por criminosos é do interesse público. Mas a proteção está longe de ser absoluta. A intenção, a ausência de benefício económico, a comunicação imediata, a proporcionalidade e o respeito pelos dados pessoais são elementos fundamentais. Para investigadores de segurança e organizações, a mensagem é clara: comunicar uma vulnerabilidade de forma responsável pode estar protegido pela lei, mas explorar um sistema para além do necessário pode fazer desaparecer essa proteção.

A proteção está longe de ser absoluta. A intenção, a ausência de benefício económico, a comunicação imediata, a proporcionalidade e o respeito pelos dados pessoais são elementos fundamentais.
— Gabinete de Cibercrime da Procuradoria-Geral da República
Vuoi la storia completa? Leggi l'originale su Pplware ↗
Contattaci Domande frequenti