Data: 20/09/2026
Por: Igor Sampaio – Diretor Executivo na CIT Tecnologia
Profissional certificado na ISO 27001 – Gestão de Segurança da Informação.

O Brasil é a única das dez maiores economias do mundo sem uma lei geral de cibersegurança. O projeto que tramita no Senado quer encerrar essa exceção — e já começou a redesenhar as regras de quem contrata e de quem vende segurança da informação no país.
Durante anos, a política brasileira de cibersegurança viveu de decretos. A Política Nacional de Cibersegurança existe desde 2023, o Comitê Nacional de Cibersegurança está instalado, e ainda assim faltava o essencial: uma lei que desse lastro jurídico, orçamento e consequência a tudo isso. É essa lacuna que o Projeto de Lei 4752/2025 pretende fechar ao instituir o Marco Legal da Cibersegurança e criar o Programa Nacional de Segurança e Resiliência Digital.
Por que o projeto foi criado
A justificação do próprio texto é direta ao apontar o problema: o Brasil está isolado entre as grandes economias. Estados Unidos, União Europeia, Reino Unido, Japão, China e Índia já operam sob marcos legais que definem quem regula, o que é obrigatório, quem paga a conta e o que acontece com quem não cumpre. Aqui, a política existia no papel, mas sem mecanismo de indução.
Esse vácuo tem custo visível. A administração pública brasileira acumula episódios de paralisação de serviços essenciais por ataque digital, de prefeituras a hospitais e tribunais, e a resposta sempre dependeu de improviso institucional e de acordos informais entre equipes técnicas. Sem norma vinculante, não há padrão mínimo exigível, não há dever de notificação, não há linha orçamentária carimbada e não há como cobrar gestor nenhum.
Some-se a isso o deslocamento do vetor de ataque. O invasor deixou de mirar a porta da frente das grandes organizações e passou a entrar pelo fornecedor pequeno, pelo prestador de serviço terceirizado, pelo software descontinuado que ninguém atualiza. Nenhuma norma brasileira tratava a cadeia de suprimentos como superfície de ataque regulada — e essa é, talvez, a contribuição mais original do projeto.
Assinado pelos senadores Esperidião Amin, Marcos Pontes, Chico Rodrigues, Jorge Seif e Sergio Moro, o PL 4752 nasce, portanto, menos como uma lei de punição e mais como uma lei de estruturação: ele monta o esqueleto institucional que faltava.
O que o texto propõe, na prática
O projeto cria uma autoridade nacional de cibersegurança com poderes de normatização complementar, fiscalização, auditoria e instrução de processos administrativos. Essa autoridade fica encarregada de definir e revisar periodicamente os padrões mínimos de segurança — controles técnicos, organizacionais e processuais baseados em normas nacionais e internacionais reconhecidas — sempre com consulta pública prévia. Vale registrar uma lacuna relevante: o texto não diz qual órgão exercerá esse papel, remetendo a definição a regulamento posterior.
O Programa Nacional de Segurança e Resiliência Digital é instituído de forma obrigatória na administração pública federal, com adesão voluntária de estados e municípios por termo de adesão, e do setor privado e do terceiro setor por acordos de cooperação. Quem adere assume compromissos concretos: plano local de resiliência, equipe de resposta a incidentes, capacitação continuada, procedimento padronizado de reporte e integração a fóruns setoriais. Cada plano precisa conter política de continuidade de serviços, plano de resposta a incidentes, inventário de ativos críticos, estrutura de governança e plano de adequação aos padrões mínimos. Não é uma lista de boas intenções — é um conjunto de entregáveis auditáveis.
A notificação de incidentes relevantes à autoridade passa a ser dever, com critérios de relevância, conteúdo mínimo, prazos e canais seguros a serem definidos pelo regulador, inclusive para o setor privado.
A governança de risco na cadeia de suprimentos ganha seção própria e merece atenção especial de quem atua no mercado de tecnologia. O projeto determina que a avaliação de risco alcance fornecedores, subcontratados, parceiros tecnológicos e prestadores externos, ao longo de todo o ciclo de vida do produto ou serviço, com responsabilidade compartilhada entre contratante e fornecedor. A autoridade poderá restringir soluções descontinuadas, sem suporte ou com histórico de falhas, e — este é o ponto mais impactante — instituirá mecanismos de classificação de risco por fornecedor, alimentando um índice nacional de maturidade disponível em plataforma pública. Na prática, um placar público de confiabilidade de fornecedores de tecnologia.
Por fim, o projeto resolve o problema do dinheiro. Ele altera a Lei 13.756/2018 para destinar no mínimo 3% dos recursos empenhados do Fundo Nacional de Segurança Pública a ações de cibersegurança, e direciona 2% do produto de arrecadação ao fundo com a mesma finalidade. Os recursos se destinam a modernização tecnológica, formação de pessoas, pesquisa e inovação, fortalecimento de centros de resposta a incidentes, apoio a estados e municípios e campanhas de conscientização. Adesão ao programa dá acesso prioritário a esses recursos.
Onde a proposta está hoje
O PL 4752/2025 foi aprovado na Comissão de Constituição, Justiça e Cidadania em 10 de dezembro de 2025, sob relatoria do senador Hamilton Mourão. Seguiu para a Comissão de Ciência, Tecnologia, Inovação e Informática, onde tem como relator o senador Jorge Seif, designado em setembro de 2026, e onde recebeu emendas do senador Marcos Pontes no início do mês. Ainda não foi à Câmara dos Deputados.
Vale acompanhar em paralelo um segundo movimento. Em abril de 2026, o CNCiber concluiu e divulgou o anteprojeto de uma Lei Geral de Cibersegurança, com apoio multissetorial e recomendação — por 18 votos a 2 — de que a Anatel assuma o papel de autoridade nacional. Esse texto é bem mais duro: cria o Sistema Nacional de Cibersegurança e o CENCiber, alcança operadores de infraestrutura crítica, provedores de serviços essenciais como telecom, nuvem e data centers, instituições financeiras reguladas pelo Banco Central, municípios acima de cem mil habitantes e seus fornecedores diretos e indiretos. Exige autenticação multifator, auditoria contínua, executivo de cibersegurança na alta administração e notificação de incidentes. E prevê sanções que vão de advertência a multa de até 2% do faturamento anual, limitada a R$ 50 milhões, além de multa diária, suspensão de serviços e exclusão de incentivos públicos por até cinco anos.
A distinção importa: o PL 4752, como está no Senado, não estabelece sanções. Ele estrutura, financia e induz. O regime punitivo está na proposta do CNCiber. O desenho final da regulação brasileira provavelmente sairá da convergência entre as duas, e num ano eleitoral a aprovação tende a escorregar para 2027.
Os impactos no segmento de cibersegurança
Para o mercado, a leitura mais útil não é “quando a lei sai”, e sim “o que ela já está mudando”.
Segurança deixa de ser diferencial técnico e vira requisito comercial. Um índice público de maturidade de fornecedores transforma postura de segurança em ativo de venda. Empresas de tecnologia que hoje respondem a questionários de segurança por gentileza passarão a ser classificadas, comparadas e eventualmente excluídas de concorrências por nota. Quem tiver plano de resposta documentado, auditoria periódica, rastreabilidade e conformidade com normas reconhecidas larga na frente; quem não tiver perde contrato antes de chegar à proposta de preço.
O efeito cascata da cadeia de suprimentos é o maior gerador de demanda. A obrigação recai sobre o órgão ou a grande empresa, mas se propaga contratualmente para baixo, atingindo integradores, desenvolvedores, provedores de nuvem, prestadores de suporte e pequenos fornecedores de software. A médio prazo, milhares de empresas que nunca se viram como “reguladas” terão de comprovar controles mínimos para continuar vendendo.
Cria-se um mercado público com orçamento carimbado. O piso de 3% do FNSP para cibersegurança, somado aos 2% da arrecadação, estabelece uma fonte previsível de contratação em modernização tecnológica, capacitação, resposta a incidentes e apoio a estados e municípios. Municípios de pequeno e médio porte, historicamente sem verba e sem equipe, passam a ter caminho de financiamento — e serão um comprador relevante de serviços gerenciados.
Sobe a demanda por capacidade de resposta, não só de prevenção. Obrigação de notificar incidente em prazo definido exige detecção, classificação, forense e comunicação estruturada. Isso favorece serviços de SOC e resposta a incidentes, monitoramento contínuo e retainers de resposta, especialmente entre organizações que não têm como manter equipe própria.
A escassez de talento se agrava antes de melhorar. O projeto prevê capacitação continuada, parcerias com universidades, institutos federais e Sistema S, centros de excelência e laboratórios de testes. É a resposta certa para um gargalo que já existe, mas com efeito de médio prazo — no curto, a pressão regulatória chega antes da mão de obra, e o mercado de serviços absorve a diferença.
Preferência por solução nacional entra no radar. O texto indica que, quando possível, devem ser priorizados fornecedores e tecnologias nacionais compatíveis com os princípios da lei, observada a Lei de Licitações. Combinado à possibilidade de restrição a soluções descontinuadas ou com histórico de falhas, isso muda critério de composição de stack em contratos públicos.
A conformidade converge. Quem já estruturou governança para LGPD, para as normas do Banco Central ou para ISO 27001 encontrará sobreposição significativa com os padrões mínimos que vierem a ser publicados. Tratar cibersegurança como programa integrado, e não como projeto isolado por norma, é o que separa quem vai se adequar com custo baixo de quem vai correr atrás.
O que fazer enquanto a lei não sai
Nenhum dos compromissos previstos no projeto depende de sanção para fazer sentido hoje. Inventário de ativos críticos, plano de continuidade, plano de resposta a incidentes, estrutura de governança definida e avaliação formal de risco de fornecedores são práticas que reduzem exposição agora e, quando a norma entrar em vigor, já estarão prontas. Organizações que começarem a se organizar em 2026 chegarão à regulamentação com adequação incremental. As que esperarem o texto virar lei terão de fazer tudo ao mesmo tempo, sob prazo e com o mercado de prestadores lotado.
O Marco Legal da Cibersegurança ainda vai mudar de forma até virar lei. A direção, porém, já está dada: no Brasil, segurança digital está saindo do campo da recomendação técnica e entrando no campo da obrigação verificável.
Fontes: Texto integral do PL 4752/2025 — Senado Federal · Tramitação da matéria no Senado · CCJ do Senado aprova Marco Legal da Cibersegurança — CISO Advisor · CNCiber publica proposta de lei geral para cibersegurança — Convergência Digital · CNCiber divulga minuta de lei com regras para telecom, nuvem e data centers — Telesíntese