Portugal passou a contar com um enquadramento mais claro para situações em que especialistas de cibersegurança acedem a sistemas com o objetivo exclusivo de descobrir falhas. O novo artigo 8.º-A da Lei do Cibercrime permite afastar a responsabilidade penal por acesso ou interceção ilegítimos quando forem cumpridos vários requisitos.
Para beneficiar desta proteção, o investigador deve limitar a intervenção ao necessário para identificar a vulnerabilidade, não procurar vantagens económicas e comunicar rapidamente a falha ao responsável pelo sistema e ao Centro Nacional de Cibersegurança. A divulgação deve ainda respeitar a confidencialidade enquanto decorre o processo de correção.
Ficam fora deste regime práticas como ataques DDoS, phishing, engenharia social, instalação de malware, obtenção indevida de palavras-passe ou destruição e alteração deliberada de informação. A proteção também pode deixar de existir quando são ultrapassados os limites necessários à investigação ou violadas regras relativas a dados pessoais.
O Gabinete de Cibercrime da Procuradoria-Geral da República publicou orientações para ajudar na aplicação das novas regras. O objetivo é permitir a descoberta responsável de vulnerabilidades sem transformar esta exceção legal numa autorização geral para aceder ou interferir com sistemas informáticos.