O que é o Cybersecurity ActRegulamento (UE) 2019/881, de 17 de abril de 2019.
Tem duas partes. A primeira dá à ENISA, a Agência da União Europeia para a Cibersegurança, um mandato permanente. A segunda cria o enquadramento europeu de certificação: esquemas comuns, adotados por atos de execução, que substituem os esquemas nacionais no seu âmbito e produzem certificados reconhecidos em todos os Estados-Membros.
A certificação é voluntária, salvo quando o direito da União ou dos Estados-Membros a torne obrigatória. A NIS2 (Diretiva (UE) 2022/2555) permite aos Estados-Membros exigir às entidades abrangidas a utilização de produtos, serviços e processos certificados (art. 24.º), e o Cyber Resilience Act usa-a como via de avaliação da conformidade.
Em Portugal, o CNCS (Centro Nacional de Cibersegurança) é a autoridade nacional de certificação da cibersegurança (Decreto-Lei n.º 125/2025, art. 19.º, n.º 4).
