obrigações: art. 31.º · notificação: art. 32.º
Órgãos e serviços da Administração Pública.
Órgãos e serviços da Administração Pública central e local que utilizam redes e sistemas de informação, com excepção das redes de comando e controlo da Defesa, Segurança e Ordem Interna e das que processam informação classificada.
em 30 segundos
- Registo no CNC: não previsto para esta categoria.
- CSIRT: CSIRT institucional obrigatório.
- Obrigações: 19, de que 3 dependem de regulamentação para ficarem completas.
Exemplos típicos
- ministérios e institutos públicos
- governos provinciais e administrações municipais
- empresas públicas
- tribunais e serviços de registo
A lei não designa entidades concretas; o enquadramento resulta da actividade de cada uma. Confirme o seu.
As obrigações, uma a uma
notificação
Comunicar imediatamente às autoridades competentes, ou às entidades responsáveis pelos sistemas afectados, as ameaças ou incidentes susceptíveis de comprometer a segurança das redes.
evidência: Procedimento interno de comunicação e registo das comunicações feitas. · templates: plano-resposta-incidentes · ferramenta: notificacao
Estabelecer CSIRT institucionais e notificar ao respectivo CSIRT sectorial, caso exista, e ao CERT.ao os incidentes com impacto relevante na segurança das redes e sistemas de informação.
art. 32.º n.º 1falta: contra-ordenação grave
evidência: Notificações enviadas e comprovativos. · templates: notificacao-incidente, regulamento-csirt · ferramenta: notificacao
Submeter ao CSIRT sectorial e ao CERT.ao o relatório final de resposta e resolução do incidente, com causas, tempo gasto, medidas aplicadas e impacto, no prazo legalmente estabelecido, e relatórios intercalares quando solicitados ou enquanto o incidente durar.
art. 32.º n.º 6art. 32.º n.º 7aguarda regulamentação
evidência: Relatórios finais e intercalares enviados. · templates: relatorio-final-incidente
Incluir na notificação de incidentes, pelo menos, a descrição e natureza do incidente, o impacto estimado, as medidas de contenção adoptadas, a avaliação preliminar da causa e outras informações relevantes.
evidência: Modelo de notificação com os cinco campos. · templates: notificacao-incidente · ferramenta: notificacao
Comunicar imediatamente os incidentes de elevado impacto, mesmo antes de definido o prazo geral de notificação.
evidência: Critérios internos de escalada imediata. · templates: plano-resposta-incidentes
Fazer também as notificações legalmente devidas à autoridade de protecção de dados, aos reguladores sectoriais, às autoridades judiciárias e aos destinatários dos serviços, porque a notificação ao CERT.ao não as substitui.
evidência: Matriz de destinatários de notificação por tipo de incidente. · templates: plano-resposta-incidentes · ferramenta: incidente
governação
Adoptar comportamentos responsáveis na utilização do ciberespaço, respeitando as normas de cibersegurança da lei.
evidência: Política de cibersegurança e acções de sensibilização. · templates: politica-ciberseguranca
Estabelecer um CSIRT institucional.
art. 14.º n.º 1 a)art. 32.º n.º 1
evidência: Regulamento do CSIRT aprovado, composição e contactos. · templates: regulamento-csirt
Proteger a informação recebida no âmbito de notificações, fiscalização, auditoria ou resposta a incidentes contra acesso indevido e divulgação não autorizada.
art. 47.º n.º 3art. 43.º n.º 3falta: contra-ordenação muito grave
evidência: Classificação da informação e controlo de acessos.
Elaborar e manter um plano de resposta a incidentes.
art. 55.º n.º 2 d)art. 31.º n.º 4 b)falta: contra-ordenação grave
evidência: Plano aprovado, testado e revisto. · templates: plano-resposta-incidentes
medidas técnicas
Cumprir os requisitos mínimos de segurança: políticas de gestão de risco; prevenção, detecção, resposta e recuperação; protecção da disponibilidade, integridade, confidencialidade e autenticidade; controlo de acessos e gestão de identidades; avaliações de risco e testes periódicos; planos de continuidade e recuperação; formação e sensibilização.
art. 31.º n.º 1art. 31.º n.º 4falta: contra-ordenação muito grave
evidência: As sete políticas e os registos de aplicação. · templates: politica-ciberseguranca, politica-gestao-risco, plano-resposta-incidentes, politica-controlo-acessos, plano-continuidade, plano-formacao · ferramenta: autoavaliacao
Garantir um nível de segurança adequado ao risco em causa, tendo em conta os progressos técnicos mais recentes, e tomar medidas para evitar incidentes e reduzir ao mínimo o seu impacto.
art. 31.º n.º 2art. 31.º n.º 3
evidência: Avaliação de risco actualizada e plano de tratamento. · templates: matriz-risco
Cumprir os regulamentos técnicos e metodológicos emitidos pelo órgão legalmente competente.
art. 55.º n.º 2 e)art. 29.º n.º 3aguarda regulamentaçãofalta: contra-ordenação grave
evidência: Acompanhamento das publicações e plano de adaptação.
cooperação com as autoridades
Facultar ao CSIRT institucional, ao CSIRT sectorial ou ao CERT.ao as informações técnicas e operacionais necessárias à prevenção, detecção, análise e resposta a incidentes, incluindo registos, indicadores de comprometimento, descrições e medidas de mitigação.
art. 47.º n.º 1art. 47.º n.º 2
evidência: Procedimento de resposta a pedidos de informação, com localização dos registos. · ferramenta: checklist-cert
Executar as medidas preventivas ou correctivas exigidas pelo CERT.ao ou pelo CSIRT sectorial, preservar o estado do sistema e os registos técnicos e realizar a análise de vulnerabilidades pedida.
art. 46.ºfalta: contra-ordenação muito grave
evidência: Procedimento de preservação de evidências e registo das medidas aplicadas. · templates: plano-resposta-incidentes
Cumprir a determinação de limitação temporária do uso do sistema ou de componentes, quando fundamentada, registada e comunicada pelo CERT.ao ou pelo CSIRT sectorial.
art. 47.º n.º 4falta: contra-ordenação muito grave
evidência: Registo das determinações recebidas e das acções tomadas.
Acusar a recepção das comunicações de vulnerabilidades, indicar um ponto de contacto e cooperar de boa-fé com quem as comunica.
art. 48.º n.º 4aguarda regulamentação
evidência: Política de comunicação responsável de vulnerabilidades publicada, com canal de contacto. · templates: comunicacao-vulnerabilidades
Não obstruir a supervisão, fiscalização ou auditoria legitimamente ordenada e não omitir nem falsificar informações nos relatórios de auditoria ou de gestão de riscos.
art. 55.º n.º 3 b)art. 55.º n.º 3 c)art. 52.ºfalta: contra-ordenação muito grave
evidência: Registos de auditoria íntegros e procedimento de acompanhamento de inspecções.
fornecedores
Os fornecedores de tecnologia e serviços cumprem os requisitos de segurança acordados com os seus clientes; as entidades abrangidas exigem-nos nos contratos.
art. 55.º n.º 2 f)art. 14.º n.º 2 f)falta: contra-ordenação grave
evidência: Cláusulas contratuais de segurança e avaliação de fornecedores. · templates: politica-fornecedores
Templates para esta categoria
docx
Política de cibersegurança
A política de topo que a gestão aprova: âmbito, princípios, papéis e regras por domínio.
docx
Regulamento do CSIRT institucional
Missão, composição, níveis de serviço, classificação de incidentes e relação com o CSIRT sectorial e o CERT.ao.
docx
Política e metodologia de gestão de risco
Como a organização identifica, avalia e trata riscos de cibersegurança, com aprovação pela gestão.
xlsx
Matriz de avaliação de risco
Folha de cálculo para registar activos, ameaças, vulnerabilidades, risco e controlos.
docx
Plano de resposta a incidentes
Detecção, classificação, contenção, recuperação, notificação e lições aprendidas. A sua falta é contra-ordenação grave.
docx
Notificação de incidente ao CERT.ao
O documento de notificação com o conteúdo mínimo da lei, gerado a partir do simulador.
docx
Relatório final de resposta e resolução
Cronologia, causas, tempo de resolução, medidas, impacto e melhorias.
docx
Plano de continuidade e recuperação
Processos críticos, objectivos de recuperação, cenários, estratégias e testes.
docx
Política de controlo de acessos, identidades e MFA
Ciclo de vida de contas, privilégios, autenticação multifactor e revisões.
docx
Política de fornecedores e cláusulas contratuais
Avaliação de fornecedores, requisitos mínimos e cláusulas modelo para nuvem e centros de dados.
docx
Política de comunicação responsável de vulnerabilidades
Canal de contacto, regras de boa-fé, métodos excluídos e prazos de resposta.
xlsx
Plano e registo de formação
Público, temas por função, calendário, presenças e registo de decisões relevantes.