Durante anos, quem escrevia sobre soberania digital em Portugal tinha de usar o futuro do conjuntivo. Falava-se do que o Estado deveria fazer, do que seria desejável, do que outros países já estavam a fazer.
Isso mudou em maio de 2026. A Resolução do Conselho de Ministros n.º 102/2026, publicada a 27 desse mês, aprovou o Plano Nacional de Nuvem Soberana. Pela primeira vez, existe um documento oficial que reconhece a dependência tecnológica do Estado como um risco e define um caminho para a reduzir.
É uma boa notícia. Mas entre o plano e o terreno há uma distância que vale a pena medir com honestidade, sobretudo se olharmos para a parte da administração pública que está mais exposta e menos equipada: os municípios.
O que o plano diz
O Plano Nacional de Nuvem Soberana assenta em três dimensões: qualificar os processos de negócio, os dados e os sistemas da administração pública; definir requisitos de soberania, segurança e resiliência para cada nível; e adotar de forma faseada infraestruturas digitais soberanas.
A lógica é sólida e merece registo, porque rompe com quinze anos de tratamento indiferenciado. Nem todos os dados do Estado exigem o mesmo grau de proteção, e pela primeira vez reconhece-se formalmente que existe um nível de criticidade que obriga a infraestrutura sob controlo reforçado do Estado.
Os elementos operacionais são igualmente concretos:
- A monitorização fica a cargo da Agência para a Reforma Tecnológica do Estado, em articulação com o Centro Nacional de Cibersegurança.
- A infraestrutura fica a cargo da IP Telecom, com um centro de dados soberano previsto para 2027 e conclusão da estrutura apontada para 2030.
- Todas as organizações da administração pública devem ter os seus processos mapeados e classificados até 30 de junho de 2027.
- Há um incentivo financeiro pouco habitual: metade das verbas poupadas com a migração fica na própria entidade.
- Prevê-se formação em soberania digital para pelo menos 10% dos especialistas de informática da administração pública até 2028, e para mais de mil dirigentes até 2030.
É um plano sério. O problema não está no que diz. Está no tempo que vai demorar, e em quem fica a descoberto nesse intervalo.
O terreno: 308 câmaras, uma superfície de ataque
O retrato mais recente dos municípios portugueses não é tranquilizador.
No relatório de cibersegurança do Centro Nacional de Cibersegurança referente a 2024, as câmaras municipais aparecem identificadas como alvo preferencial, com um aumento de 9,4 pontos percentuais nos incidentes desde 2021. Um quarto dos municípios reportou ter detetado incidentes nesse ano. No conjunto do país, o CERT.PT registou um aumento de 36% nos incidentes face ao ano anterior.
Um estudo académico que analisou os sítios eletrónicos dos 308 municípios concluiu que, apesar das melhorias, persistem vulnerabilidades relevantes, algumas das quais, nas palavras dos investigadores, não exigiriam um atacante particularmente sofisticado para serem exploradas. A pontuação média nacional no indicador de cibersegurança ficou em 0,660, numa escala de zero a um.
Há ainda um dado que ajuda a perceber a natureza do problema: os programas maliciosos que roubam credenciais representaram mais de 80% da atividade de malware registada no terceiro trimestre de 2025. E o tipo de incidente mais frequente continua a ser o phishing, com campanhas que imitam cada vez mais a própria administração pública.
Junte-se tudo isto e o quadro fica claro. O vetor de entrada dominante não é uma falha exótica de servidor. É uma mensagem de correio eletrónico que alguém abre.
A assimetria que ninguém resolve com um plano
A administração central portuguesa tem equipas de informática, orçamentos próprios e capacidade de contratar. Os dados do próprio relatório mostram-no: 63% da administração central usa pelo menos dois fatores de autenticação, uma percentagem superior à das empresas portuguesas.
Um município de vinte mil habitantes é outra realidade. Tem frequentemente uma ou duas pessoas responsáveis por toda a informática, incluindo suporte a utilizadores, portal municipal, sistemas de gestão documental, urbanismo, águas, taxas e licenças. A cibersegurança compete com tudo isso pelo mesmo tempo e pelo mesmo orçamento.
Não é falta de vontade. É aritmética. E é por isso que iniciativas como o exercício nacional de cibersegurança dedicado às autarquias, que envolveu mais de 270 câmaras e cerca de mil participantes em cenários de ransomware e phishing, são importantes: não por treinarem tecnologia, mas por treinarem decisão em organizações onde não há uma equipa de crise permanente.
O Plano Nacional de Nuvem Soberana endereça a administração pública no seu conjunto. Não resolve, por si, a assimetria de capacidade entre um ministério e uma câmara do interior.
O intervalo que ninguém pode ignorar
Vale a pena ler as datas com atenção. Classificação de processos até meados de 2027. Centro de dados soberano previsto para 2027. Conclusão da estrutura apontada para 2030.
São prazos razoáveis para uma transformação desta dimensão. Mas significam que, durante os próximos anos, as comunicações entre o Estado e os cidadãos continuarão a circular na infraestrutura que hoje existe. E essa infraestrutura, em muitos municípios, assenta em serviços contratados a fornecedores sujeitos a legislação de países terceiros.
A pergunta prática, para quem dirige um município ou um serviço público hoje, não é «o que vai mudar em 2030». É «o que posso decidir no próximo contrato que assino».
Três decisões que não dependem de esperar
Primeira: tratar a jurisdição como requisito, não como critério de desempate. Não é preciso legislação nova. Um caderno de encargos pode exigir, desde já, que o fornecedor esteja sujeito exclusivamente ao direito português e europeu, e que não existam transferências para países terceiros. É uma linha de texto.
Segunda: começar pelo correio eletrónico. É onde entram os ataques, é onde vive a informação mais sensível da relação com o cidadão, e é o sistema mais fácil de mudar, porque assenta em protocolos abertos. Foi por aí que a Alemanha e a França começaram, e não por acaso.
Terceira: exigir prova em vez de promessa. Um fornecedor deve conseguir responder, por escrito e sem hesitação, a perguntas simples: onde estão os dados, a que lei está sujeita a empresa que os opera, quanto tempo são conservados os registos, e o que acontece quando o contrato termina.
Nenhuma destas três decisões exige orçamento adicional, alteração legislativa ou espera por infraestrutura nacional. Exigem apenas que se façam as perguntas certas no momento em que se contrata.
O que está realmente em causa
Um município é, para a maioria das pessoas, o rosto mais próximo do Estado. É onde se trata uma licença, se comunica uma ocorrência, se pede um apoio social, se resolve um problema de água. A informação que passa por essas comunicações é, muitas vezes, mais sensível do que a que passa por um ministério.
Portugal deu um passo importante ao aprovar um plano nacional. Mas a soberania digital não se decide apenas em Conselho de Ministros. Decide-se, sobretudo, nos milhares de procedimentos de contratação que as entidades públicas lançam todos os anos, muito antes de qualquer infraestrutura nacional estar pronta.
O plano define o destino. Cada contrato assinado até lá define o caminho.