O Brasil ainda não tem uma lei geral de cibersegurança. Hoje o tema é regido pela Política Nacional de Cibersegurança (PNCiber, Decreto 11.856/2023), por normas setoriais (Banco Central/CMN, Anatel, ANEEL, ANPD) e pela LGPD. No Senado tramita o PL 4752/2025, que institui o Marco Legal da Cibersegurança e cria o Programa Nacional de Segurança e Resiliência Digital. Em paralelo, o Comitê Nacional de Cibersegurança (CNCiber) publicou uma minuta de lei geral que alcança infraestruturas críticas, serviços essenciais e a cadeia de fornecedores desses agentes.
Linha do tempo
| Data | Marco |
|---|---|
| 2020 | E-Ciber, Estratégia Nacional de Segurança Cibernética (Decreto 10.222/2020) |
| 26/12/2023 | PNCiber instituída e CNCiber criado (Decreto 11.856/2023) |
| 24/09/2025 | PL 4752/2025 apresentado no Senado |
| 02/04/2026 | CNCiber torna pública a minuta de lei geral de cibersegurança |
| 30/06/2026 | Audiência pública na Comissão de Ciência e Tecnologia (CCT) do Senado |
| 03/09/2026 | Matéria com a relatoria na CCT |
O que prevê o PL 4752/2025
- Institui o Marco Legal da Cibersegurança e o Programa Nacional de Segurança e Resiliência Digital.
- Prevê uma autoridade nacional de cibersegurança para coordenar e fiscalizar.
- Prevê planos de resiliência nacional, estaduais, distritais e municipais e equipes de resposta a incidentes.
- Prevê a responsabilização de gestores públicos por implementar e relatar incidentes.
- Altera a Lei 13.756/2018 para destinar no mínimo 3% do Fundo Nacional de Segurança Pública a ações de cibersegurança.
O que prevê a minuta do CNCiber
- Agentes obrigados: operadores de infraestruturas críticas, provedores de serviços essenciais, União, estados, DF e municípios com mais de 100 mil habitantes.
- Cadeia de suprimentos: a lei se estende aos fornecedores diretos e indiretos desses agentes.
- Setor financeiro: instituições autorizadas pelo Banco Central observam a lei, respeitada a regulação do BCB e do CMN.
- Estrutura: sistema nacional coordenado pelo GSI, com autoridade nacional, autoridades setoriais e um Centro Nacional de Cibersegurança (CENCiber) para prevenção, monitoramento e resposta a incidentes.
- Autoridade: o CNCiber recomendou a Anatel; a decisão cabe ao Poder Executivo.
PL 4752 x minuta do CNCiber
| Ponto | PL 4752/2025 | Minuta do CNCiber |
|---|---|---|
| Natureza | Projeto de lei em tramitação no Senado | Proposta técnica não vinculativa |
| Foco | Setor público e programa nacional | Infraestruturas críticas, serviços essenciais e fornecedores |
| Autoridade | Prevê uma autoridade nacional | Sugere a Anatel |
O que muda para a sua empresa
- Energia e utilities: tendem a ser infraestrutura crítica, com obrigação direta.
- Serviços financeiros: a Resolução CMN 4.893/2021 continua sendo a base; a lei geral viria como camada adicional.
- Saúde: pode ser classificada como serviço essencial; a LGPD já trata dados de saúde como sensíveis.
- Mineração e indústria: ambientes OT, infraestrutura crítica e cadeia de fornecimento.
- Fornecedores (TI, call center, logística): podem ser alcançados pela cadeia de suprimentos e terão de comprovar controles aos seus clientes.
Como se preparar agora
- Mapear se a empresa, ou seus clientes, se enquadra como infraestrutura crítica ou serviço essencial.
- Ter monitoramento e resposta a incidentes 24x7, com plano de comunicação a autoridades.
- Estruturar a gestão de riscos de terceiros, já que a cadeia de fornecedores entra no escopo.
- Adotar um framework reconhecido (ISO 27001, NIST CSF 2.0) e manter evidências organizadas.
- Fazer uma avaliação de gaps frente à PNCiber, à regulação do seu setor e à LGPD.
- Testar a resiliência: exercícios de crise, backup imutável e plano de continuidade.
Para saber onde sua empresa está hoje, faça o Diagnóstico Executivo. Veja também SOC 24x7 CyberWatch, gestão de riscos de terceiros e Autoritas.
Fontes
- Senado Federal, PL 4752/2025
- GSI/CNCiber, minuta de lei geral de cibersegurança (abril de 2026)
- Decreto 11.856/2023 (PNCiber) e Decreto 10.222/2020 (E-Ciber)

