A Assembleia Nacional aprovou a Lei n.º 9/26, de 28 de Setembro, que estabelece o novo regime jurídico da cibersegurança em Angola e obriga operadores de infra-estruturas críticas, serviços essenciais, comunicações electrónicas, data centers, computação em nuvem e serviços digitais a registarem-se, protegerem os seus sistemas e notificarem incidentes.
O diploma, promulgado a 8 de Setembro pelo Presidente da República, João Lourenço, foi publicado no Diário da República (I Série, n.º 183) e entrou em vigor na data da sua publicação.
A nova lei revoga a Lei n.º 7/17, de 16 de Fevereiro, e cria o Sistema Nacional de Cibersegurança, composto pelo Conselho Nacional de Cibersegurança, pelo Centro Nacional de Cibersegurança e pela Rede Nacional de CSIRT. A CERT.ao é a estrutura operacional do Centro e recebe as notificações de incidentes.
Os operadores abrangidos devem registar-se no Centro Nacional de Cibersegurança no prazo de 180 dias e estabelecer equipas de resposta a incidentes (CSIRT) institucionais. Devem ainda comunicar à CERT.ao os incidentes de impacto significativo, cujos prazos serão fixados em diploma próprio.
As coimas (sanções pecuniárias) variam consoante a gravidade da infracção. Para pessoas colectivas, vão de 70 a 150 salários mínimos nacionais nas infracções leves e de 2.000 a 4.000 nas graves. Há ainda sanções acessórias, como a suspensão de actividade e a proibição de concorrer a contratos públicos por até três anos.
Por outro lado, a lei protege quem comunicar vulnerabilidades e prevê a implementação faseada do DNSSEC (Domain Name System Security) pelos gestores de domínios. Os requisitos técnicos detalhados dependem de regulamentação posterior.


