Pulso TecnologiaDiagnóstico gratuito
BlogSegurança da informação

Marco Legal da Cibersegurança (PL 4752/2025): o que muda para as empresas, o que não muda e o que já vale hoje

Por Marco Biazon · Publicado em · 9 min de leitura

O Marco Legal da Cibersegurança virou assunto em eventos, no LinkedIn e em muita proposta comercial. Junto com o interesse, veio uma onda de informação exagerada, com multas milionárias e obrigações para todas as empresas que não estão no texto do projeto.

Este artigo separa as coisas em quatro blocos: o que é fato, o que é boato, o que nós pensamos e o que já vale hoje para a sua empresa, independentemente de o projeto ser aprovado.

Resumo em 30 segundos

  • O que é: o PL 4752/2025 institui o Marco Legal da Cibersegurança e cria o Programa Nacional de Segurança e Resiliência Digital, voltado à administração pública federal.
  • Onde está: em tramitação no Senado. Foi aprovado na CCJ em dezembro de 2025 e aguarda votação na Comissão de Ciência e Tecnologia (CCT), que decide de forma terminativa.
  • O que não é: pelo texto apresentado, não é uma lei que obriga todas as empresas privadas e não traz multas.
  • O que já vale: a LGPD exige medidas de segurança e a comunicação de incidentes com dados pessoais em até 3 dias úteis. Setores regulados, como o financeiro, já têm normas próprias.

O que é o PL 4752/2025

O Projeto de Lei nº 4752, de 2025, foi apresentado no Senado em 24 de setembro de 2025 pelos senadores Esperidião Amin, Jorge Seif, Chico Rodrigues, Astronauta Marcos Pontes e Sergio Moro. A ementa resume a proposta: instituir o Marco Legal da Cibersegurança, criar o Programa Nacional de Segurança e Resiliência Digital e alterar a Lei nº 13.756/2018, que trata do Fundo Nacional de Segurança Pública.

A ideia central é dar ao Brasil uma estrutura de lei para a cibersegurança do Estado, com uma autoridade nacional, regras de notificação de incidentes e uma fonte de financiamento. Hoje o tema está espalhado entre decretos, normas setoriais e a LGPD.

Onde o projeto está (atualizado em 25/09/2026)

Data Etapa
24/09/2025 Projeto apresentado no Senado
10/12/2025 Parecer favorável aprovado na Comissão de Constituição e Justiça (CCJ)
04/09/2026 Emendas do senador Astronauta Marcos Pontes encaminhadas ao relator na CCT, senador Jorge Seif

A CCT tem decisão terminativa. Se o projeto for aprovado lá e não houver recurso para o plenário, ele segue direto para a Câmara dos Deputados. Depois da Câmara, ainda depende de sanção presidencial. Ou seja: há um caminho relevante pela frente, e o texto ainda pode mudar.

O que o texto diz: os fatos

Estes são os pontos centrais do texto apresentado, com os artigos correspondentes:

  • Autoridade nacional (art. 4º). “Compete à autoridade nacional de cibersegurança, designada em regulamento, exercer as funções de normatização complementar, fiscalização, auditoria e instrução de processos administrativos.” O projeto não dá nome a essa autoridade nem cria uma agência nova. Quem será a autoridade fica para regulamento.
  • Programa para o setor público (art. 6º). O Programa Nacional de Segurança e Resiliência Digital é instituído “no âmbito da administração pública federal direta e indireta”. Estados, Distrito Federal e municípios podem aderir (art. 7º).
  • Setor privado por adesão (art. 8º). “A adesão de organizações do setor privado e do terceiro setor poderá ocorrer por meio de acordos de cooperação, convênios ou parcerias, conforme regulamentação.” A palavra-chave é poderá.
  • Notificação de incidentes (art. 12). Os participantes devem notificar à autoridade nacional os incidentes cibernéticos relevantes, com prazos, critérios e procedimentos definidos por ela. O prazo não está na lei.
  • Fornecedores (art. 14). Soluções tecnológicas adotadas pelos participantes precisam demonstrar conformidade com padrões mínimos de cibersegurança, com prioridade a fornecedores nacionais quando possível.
  • Incentivo financeiro (art. 16). Quem aderir ao programa terá acesso prioritário aos recursos do Fundo Nacional de Segurança Pública destinados à cibersegurança.
  • Dinheiro para cibersegurança (art. 26). O projeto altera a Lei nº 13.756/2018 para destinar parte dos recursos do Fundo Nacional de Segurança Pública a ações de cibersegurança.
  • Sanções. O texto apresentado não tem capítulo de sanções nem valores de multa.

O que circula por aí e não está no texto

Três afirmações aparecem com frequência em artigos e em material de venda. Nenhuma está no texto apresentado em 2025:

  1. “Multa de até R$ 50 milhões por infração.” Não há multas no projeto original. O valor coincide com o teto de multa da LGPD, o que sugere confusão entre as duas normas.
  2. “Cria a agência ANCiber.” O projeto fala em uma autoridade nacional designada em regulamento, sem nome e sem criar um órgão novo.
  3. “Todas as empresas serão obrigadas.” A adesão do setor privado é voluntária pelo art. 8º. O efeito obrigatório mais próximo é sobre quem fornece para órgãos públicos participantes.

Isso pode mudar. Emendas e um eventual substitutivo podem incluir sanções, ampliar o alcance ou criar um órgão. Mas, até que isso aconteça, afirmar como certo é desinformação. E desinformação usada para vender segurança é justamente o tipo de coisa que corrói a confiança em quem trabalha sério nessa área.

Nossa opinião

Esta seção é a leitura da Pulso Tecnologia, não um parecer jurídico.

A direção é correta. O Brasil precisa de uma estrutura de lei para a cibersegurança do Estado, com uma autoridade que normatize, fiscalize e receba notificações de incidentes. Ter uma fonte de financiamento definida também é um avanço concreto.

O texto é tímido para o setor privado, e isso não é necessariamente ruim. Uma lei que impusesse de uma vez obrigações pesadas a todas as empresas poderia virar mais uma norma que ninguém cumpre. Começar pelo Estado e pela cadeia de fornecedores é mais realista.

O impacto nas empresas virá pela cadeia de fornecimento. O art. 14 é o ponto que mais vai atingir o setor privado na prática. Se você vende software, serviço de TI ou equipamento para órgãos públicos, vai precisar comprovar padrões mínimos de cibersegurança. E o que o governo exige dos fornecedores costuma se espalhar pelos contratos entre empresas.

Nossa aposta: antes da lei, quem vai cobrar segurança da sua empresa são os clientes grandes, as seguradoras e os auditores. Isso já está acontecendo. Questionários de segurança em contratos e exigências do seguro cyber cresceram muito nos últimos anos.

Pontos de atenção para a sua empresa

  • Você vende para o governo? Acompanhe de perto o art. 14 e a regulamentação que vier. Conformidade comprovada pode virar requisito de habilitação.
  • Você faz parte da cadeia de um serviço essencial? Energia, saneamento, telecomunicações, saúde e finanças tendem a receber as primeiras exigências da autoridade nacional, e elas descem para os fornecedores.
  • O prazo de notificação vai sair por regulamento. Quando a autoridade definir, o prazo pode ser curto. Quem já tem um processo de resposta a incidentes só vai ajustar o relógio.
  • O texto ainda pode mudar. Não tome decisões de investimento com base em versões não aprovadas. Tome com base no que já é obrigatório e no risco real do seu negócio.
  • Desconfie de venda por medo. Se alguém usar a multa de R$ 50 milhões do Marco Legal para vender um produto, pergunte em qual artigo ela está.

Enquanto o projeto tramita, várias obrigações de segurança já valem:

  • LGPD, art. 46. Quem trata dados pessoais deve adotar medidas de segurança, técnicas e administrativas, para protegê-los de acessos não autorizados e de incidentes. Na prática, isso vale para quase todas as empresas, porque todas têm dados de funcionários e de clientes.
  • LGPD, art. 48, e Resolução CD/ANPD nº 15/2024. Incidentes com dados pessoais que possam causar risco ou dano relevante aos titulares devem ser comunicados à ANPD e aos titulares em até 3 dias úteis. Sem um processo pronto, esse prazo é quase impossível de cumprir.
  • Resolução CMN nº 4.893/2021, com as mudanças da Resolução CMN nº 5.274/2025. Instituições autorizadas pelo Banco Central precisam de política de segurança cibernética e de controles mínimos, como dupla autenticação para acessos administrativos, proteção contra malware e testes de intrusão. O prazo de adequação às mudanças foi 1º de março de 2026. Veja como apoiamos corretoras de câmbio.
  • Circular SUSEP nº 638/2021. Seguradoras e outras supervisionadas pela SUSEP têm requisitos de segurança cibernética e de comunicação de incidentes, e costumam cobrar controles de quem trabalha com elas, como as corretoras de seguros.
  • Contratos e seguro cyber. Não é lei, mas é obrigação na prática: clientes grandes e seguradoras exigem controles e evidências antes de fechar contrato ou emitir apólice.

Checklist: por onde começar

Se a sua empresa quer estar pronta para o que já vale e para o que o Marco Legal trouxer, estes são os pontos de partida:

  1. Saiba o que você tem. Inventário de computadores, servidores, sistemas e de onde estão os dados pessoais.
  2. Dupla autenticação em tudo o que é crítico. E-mail, acessos administrativos, sistemas financeiros e acesso remoto.
  3. Backup que volta. Cópia fora da empresa e teste de restauração periódico, com registro.
  4. Plano de resposta a incidentes. Quem faz o quê, quem decide e como comunicar em até 3 dias úteis.
  5. Equipe treinada. A maior parte dos ataques começa com um e-mail ou uma ligação convincente.
  6. Acessos de terceiros sob controle. Fornecedores e ex-colaboradores com acesso só ao necessário, e revisão periódica.
  7. Evidências. Políticas, relatórios e registros que provem que os controles existem. É isso que o auditor, a seguradora e o cliente vão pedir.

A segurança gerenciada da Pulso cobre boa parte desses pontos em um contrato mensal, e a adequação à LGPD organiza a parte de políticas e dados pessoais.

Vamos continuar acompanhando

Este artigo será atualizado a cada movimento relevante do PL 4752/2025, sempre com a data da última consulta à tramitação. Se quiser entender como a sua empresa está hoje em relação às obrigações que já valem, fale com a gente: em 30 minutos mostramos onde estão as principais exposições.

Fontes

Perguntas frequentes

O Marco Legal da Cibersegurança já está valendo?

Não. Em 25/09/2026, o PL 4752/2025 continuava em tramitação no Senado, na Comissão de Ciência, Tecnologia, Inovação e Informática (CCT), que tem decisão terminativa. Ele só passa a valer depois de aprovado pelas duas casas do Congresso e sancionado.

O PL 4752/2025 obriga todas as empresas privadas?

Pelo texto apresentado, não. O programa é voltado à administração pública federal. Empresas privadas podem aderir de forma voluntária, por acordos de cooperação, convênios ou parcerias (art. 8º). O efeito mais direto no setor privado é sobre fornecedores de soluções para órgãos públicos participantes (art. 14).

É verdade que a multa pode chegar a R$ 50 milhões?

Não no texto apresentado em 2025. O projeto original não tem capítulo de sanções nem valores de multa. O número circula em alguns artigos, mas pode ter origem em outras propostas, em emendas ou em confusão com a multa máxima da LGPD, que é de R$ 50 milhões por infração.

O projeto cria uma agência nacional de cibersegurança?

O texto fala em uma autoridade nacional de cibersegurança, designada em regulamento, com funções de normatização, fiscalização e auditoria (art. 4º). Ele não cria uma agência com nome definido.

Qual é o prazo para comunicar um incidente de segurança hoje?

Se o incidente envolver dados pessoais e puder causar risco ou dano relevante aos titulares, a LGPD e a Resolução CD/ANPD nº 15/2024 exigem a comunicação à ANPD e aos titulares em até 3 dias úteis. Essa obrigação já vale, com ou sem o Marco Legal.

O que a minha empresa deve fazer agora?

Cumprir o que já é obrigatório: medidas de segurança da LGPD, um plano de resposta a incidentes capaz de cumprir o prazo de 3 dias úteis e, se for regulada, as normas do seu setor. Isso também deixa a empresa pronta para o que o Marco Legal trouxer.

Este conteúdo é informativo e não substitui orientação jurídica.

  • Marco Legal da Cibersegurança
  • PL 4752/2025
  • LGPD
  • Legislação
  • Incidentes de segurança
Ver todos os artigos
Diagnóstico gratuito

Descubra em 30 minutos onde sua empresa está exposta

Sem compromisso. Você sai da conversa sabendo o que resolver primeiro, mesmo que não contrate a Pulso.

  • Análise de segurança, backup e e-mail
  • Relatório simples, sem jargão
  • Retornamos em poucas horas no horário comercial; fora dele, no próximo dia útil

WhatsApp