Plataforma Unificada do Estado (PUE): Sumário Executivo

Uma plataforma única, browser-enabled, para todos os serviços públicos — assente em Linux Ubuntu, soluções open-source por omissão, segurança máxima por desenho e dados soberanos. Dois data-centers governamentais (Lisboa ↔ Porto) em replicação em tempo real garantem continuidade de serviço mesmo perante falhas graves. Menos "engenhocas", menos entropia, mais serviço ao cidadão.

Box de Factos
  • Núcleo: Kubernetes multi-cluster active-active (Lisboa/Porto), CI/CD declarativo, Infra-as-Code.
  • Identidade: Keycloak (OIDC/SAML, eIDAS/Cartão de Cidadão), MFA/WebAuthn, RBAC/ABAC.
  • Dados: PostgreSQL 16+ com Patroni (HA, PITR), Debezium CDC, object-storage Ceph/S3 (WORM para auditoria).
  • Integração: APIs REST padronizadas (OpenAPI) + eventos NATS; um gateway leve.
  • Observabilidade: OpenTelemetry → Prometheus/Grafana; logs e traces unificados.
  • Segurança: hardening CIS, SAST/DAST, Wazuh/SIEM, cifragem total; RGPD por defeito.
  • Metas: SLO 99,95% por domínio (Identidade 99,99%); p95 leitura ≤ 300 ms, escrita ≤ 800 ms.
Open-Source
Active-Active
Zero-Trust
WCAG 2.2 AA
RPO≈0 / RTO baixo

Desenho da Solução (em 7 peças)

  1. Núcleo de execução: Kubernetes multi-cluster (Lisboa↔Porto), service-mesh apenas onde agrega valor; CI/CD (GitLab/GitHub + ArgoCD), Terraform/Ansible.
  2. Identidade & Acesso: Keycloak, MFA/WebAuthn, integração eIDAS/Cartão de Cidadão; RBAC/ABAC, least-privilege.
  3. Dados transaccionais e ficheiros: PostgreSQL 16+ (Patroni, PITR), Debezium CDC para análise, Ceph/S3 com object-lock (WORM).
  4. Integração simplificada: contratos OpenAPI e eventos NATS; um gateway governamental leve (rate-limit, auth, observability).
  5. Observabilidade & Segurança: OpenTelemetry (métricas/traces), Prometheus/Grafana; Wazuh/SIEM, SAST/DAST, secret scanning, hardening CIS.
  6. Experiência digital: front-ends responsivos, sem plug-ins, WCAG 2.2 AA, .ics, notificações e linguagem clara; design-system comum.
  7. IA aplicada: previsão de procura (slots, picos), detecção de anomalias/fraude, recomendação de capacidade, assistentes de apoio.
PUE - Diagrama Lógico
PUE - Diagrama Lógico

Demonstração Piloto

Agendamento do Cidadão: mock React (tema escuro, acessível), APIs em OpenAPI, checklist operacional, modelo de dados, cutover e critérios Go/No-Go. Exportação .ics e autenticação OIDC simulada.

Vantagens Técnicas

  • Resiliência real: Active-active Lisboa/Porto, RPO≈0, RTO reduzido, failover orquestrado.
  • Desempenho previsível: p95 leitura ≤ 300 ms; escrita ≤ 800 ms; autoscaling guiado por SLO.
  • Segurança por omissão: cifragem total, least-privilege, WORM para auditoria, RGPD operacionalizado.
  • Interoperabilidade sem cola: OpenAPI e eventos padronizados; menos gateways, menos atrito.
  • Sem lock-in: stack aberto (PostgreSQL, Keycloak, Ceph, Kubernetes) — substituição de peças sem reescrever o Estado.
  • Observabilidade unificada: métricas, logs e traces num só plano; problemas visíveis antes de doer.
  • Escalabilidade e eficiência: contentores densificados, right-sizing automático, custos sob controlo.
  • Qualidade contínua: SAST/DAST, policy-as-code, canary e progressive delivery.

Vantagens Operacionais

  • Um balcão digital para múltiplos serviços: queda drástica da fragmentação e "portalite".
  • Time-to-market menor: templates de domínio, pipelines e playbooks já testados.
  • Custos directos mais baixos: licenciamento reduzido, consolidação de infra, suporte simplificado.
  • Disponibilidade elevada: SLO 99,95% (Identidade 99,99%); comunicação transparente de incidentes.
  • Governança de dados: catálogos, trilhos de auditoria, retention e anonimização por política.
  • Acessibilidade e inclusão: WCAG 2.2 AA por defeito, content design e linguagem simples.
  • Operação previsível: SLO/SLA claros, runbooks e post-mortems com melhoria contínua.
  • IA que ajuda: filas balanceadas, previsão de procura e recomendações operacionais.

O que muda, na prática

  • Do "zoo de portais" para uma plataforma coerente.
  • Do "cada ministério por si" para domínios ágeis sobre um núcleo comum.
  • Do "apagar fogos" para prever e prevenir com telemetria e IA.
Conclusão. Menos entropia, mais Estado: mais simples para o cidadão, mais sólido para a operação, mais livre para evoluir. É arquitectura para décadas — não para a próxima urgência.

Anexos e Documentação

Custos de Implantação, Operação e Licenciamento — Exercício

Notas: valores sem IVA, em euros, com variação ±20% conforme contratação, câmbios, energia e escala. Assumimos plataforma active-active Lisboa↔Porto, Linux Ubuntu, stack aberto (PostgreSQL, Ceph, Keycloak, Wazuh), gateway leve e observabilidade nativa.

Suposições de base

ParâmetroHipóteseObservações
Aplicações do Estado700 (exercício)Cenários de sensibilidade: 500 e 900 apps.
Carga IT por data-center0,6–1,0 MWPUE alvo ≈ 1,35–1,45 (projecto de eficiência).
Energia (€/kWh)0,14Tarifa média empresarial; afinar com contratos reais.
Vida útil/refresh HW4–5 anosReserva anual para refresh (depreciação técnica).
Equipa plataforma + segurança + operação110–140 FTECusto médio total/FTE ≈ 65–75k€/ano.

1) CAPEX inicial (plataforma + infra)

RubricaFaixa (€)Detalhe
Hardware (compute, storage, rede) — 2 DC10–18 MClusters Kubernetes, Ceph, redes 25/100G, HSM, firewalls.
Obras/MEP DC & rede (adaptações)5–9 MSalas, UPS, cooling, cross-connects, protecções físicas.
Engenharia de plataforma (setup)8–12 MAutomação, CI/CD, observabilidade, hardening, runbooks.
Total CAPEX (faixa)23–39 M

2) OPEX anual — operação dos 2 data-centers

RubricaFaixa €/anoObservações
Energia eléctrica (2 DC)2,1–3,4 M0,6–1,0 MW IT por DC; PUE≈1,4 → 0,84–1,4 MW facility por DC.
Equipas (plataforma, SRE, segurança, redes)7,8–10,0 M110–140 FTE × 65–75k€ TCO.
Conectividade & DDoS0,5–1,0 MTrânsito multi-operador, peering, protecção volumétrica.
Segurança física0,6–1,0 MVigilância, controlo de acessos, manutenção de sistemas.
Segurança lógica (amenities & threat intel)0,4–0,8 MFeeds, testes intrusivos, *bug bounty* controlado.
Manutenção HW (peças/SLAs)1,0–1,5 M≈ 6–10% do CAPEX hardware.
Reserva refresh (4–5 anos)3,0–5,0 MPara evitar saltos de investimento.
Total OPEX anual (faixa)17–26 MMeta SLO ≥ 99,95% por domínio.

3) Custos de desenvolvimento/migração das aplicações

Modelo por classe de esforço (refactor/rewrite, integração, testes, segurança). Distribuição típica — afinar com inventário real.

Classe%Custo por app (€)Apps (500)Total (500)Apps (700)Total (700)Apps (900)Total (900)
Pequena (S)45%50.00022511,25 M31515,75 M40520,25 M
Média (M)35%150.00017526,25 M24536,75 M31547,25 M
Grande (L)15%450.0007533,75 M10547,25 M13560,75 M
Crítica (XL)5%1.200.0002530,00 M3542,00 M4554,00 M
Total por cenário101,25 M141,75 M182,25 M

Acrescentar 1–2% para formação, gestão da mudança e communication packs (ex.: +1,5% → +1,52 M€ no cenário 700 apps).

4) Licenciamento & suporte anual (open-source com suporte comercial)

ComponenteFaixa €/anoObservações
Ubuntu (suporte enterprise)0,15–0,30 MPor nó/ano; depende de nº de hosts.
PostgreSQL (suporte/consultoria)0,20–0,45 MPor cluster/nível; *tuning*/PITR/HA.
Ceph/S3 (suporte)0,10–0,25 MCapacidade e SLA de suporte.
Keycloak/ID (suporte)0,08–0,20 MIntegrações, upgrade seguro, incident response.
Wazuh/SIEM & *threat intel*0,15–0,30 MFeeds, regras, red teaming programado.
Observabilidade (Prometheus/Grafana, OTEL)0,10–0,30 MSe parcialmente SaaS, a cifra pode subir.
Cripto/HSM & PKI (quando aplicável)0,30–0,60 MHSMs e tokens com manutenção.
Total anual (faixa)1,1–2,2 MStack aberto + suporte comercial selectivo.

5) Leituras de síntese

EscopoEstimativaComentário
CAPEX inicial (plataforma+infra)23–39 M€Uma vez, com rampa faseada por domínios.
Migração/Desenvolvimento (700 apps)≈ 141,75 M€12–24 meses; waves por prioridade/valor.
OPEX anual (2 DC)17–26 M€/anoOperação, energia, equipas, refresh e segurança.
Licenciamento + suporte (open-source)1,1–2,2 M€/anoSuporte comercial selectivo, sem lock-in em fabricantes e marcas comerciais.

Métrica cidadã (ordem de grandeza): se o investimento inicial global rondar ~180 M€, isso equivale a ~17–18 € por cidadão (uma vez), e um OPEX total anual de ~20–22 M€ equivale a ~2 € por cidadão/ano — valores ilustrativos, a validar com inventário e benchmarks reais.

Próximo passo: substituir hipóteses por medições — carga IT real, PUE por commissioning, nº exacto de apps por classe, inventário HW e contratos de energia/transporte. Depois, congelar baseline e SLO orçamentais por domínio.

Autoria e Base dos Estudos

Autoria deste Estudo de Viabilidade

Francisco Gonçalves & Augustus Veritas Lumen Co-autoria

Data Publicação: 6 Nov 2025
Versão: v1.0

Metodologia e pressupostos

  • Arquitectura: plataforma unificada browser-enabled; Kubernetes multi-cluster active-active (Lisboa↔Porto); integração por APIs (OpenAPI) e eventos.
  • Stack: Linux Ubuntu, PostgreSQL 16+ (Patroni/PITR), Ceph/S3 (WORM), Keycloak (OIDC/SAML), OpenTelemetry→Prometheus/Grafana, Wazuh/SIEM.
  • Segurança: zero-trust, RBAC/ABAC, MFA/WebAuthn; hardening CIS; cifragem em trânsito/repouso; auditoria imutável.
  • Operação: SLO 99,95% por domínio (Identidade 99,99%); p95 leitura ≤ 300 ms / escrita ≤ 800 ms (exercício).
  • Dados e DC: dois data-centers governamentais com replicação em tempo real; PUE alvo ~1,35–1,45.
  • Custos: estimativas por classes de esforço (S/M/L/XL) e faixas CAPEX/OPEX; valores indicativos a validar com inventário real.

Âmbito e limitações

  • Exercício técnico-operacional baseado em tecnologias avançadas e robustas e benchmarks do sector; não substitui cotações formais.
  • Valores dependem de inventário exacto (n.º de aplicações, consumos, contratos de energia/conectividade, SLA de suporte).
  • Recomenda-se fase de descoberta (4–8 semanas) para calibração com métricas reais e congelação de baseline.

Referências e materiais

Apresentação PowerPoint

Descarregar apresentação (PPTX)

Declaração. Este trabalho foi desenvolvido com foco na total soberania digital de Portugal, eficiência operacional e redução de entropia sistémica no Estado. As estimativas financeiras são de ordem de grandeza e devem ser validadas por medições e cotações oficiais. Reutilização recomendada com citação de autoria deste Estudo. (c)
💫📖 Fragmentos do Caos
🌌 Fragmentos do Caos: Blogue Ebooks Carrossel
👁️ Esta página foi visitada ... vezes.