Artigos 14.º, 25.º a 27.º, 29.º, 31.º, 33.º, 35.º, 37.º, 39.º
O que toda a organização abrangida tem de ter.
A lei define os requisitos de segurança para garantir confidencialidade, integridade, autenticidade, disponibilidade, resiliência e interoperabilidade das redes, com base em normas técnicas internacionalmente reconhecidas e sem impor fornecedores art. 29.º n.º 1. O art. 31.º n.º 4 lista os requisitos mínimos.
Os sete requisitos mínimos
Aplicam-se directamente à Administração Pública e aos operadores de infra-estruturas críticas art. 31.º n.º 4, e por remissão aos prestadores de serviços de cibersegurança art. 41.º n.º 1 e de comunicações electrónicas art. 42.º n.º 1. Para as restantes categorias são a referência natural, porque a lei exige medidas "adequadas e proporcionais ao risco" com o mesmo conteúdo.
a) políticas e procedimentos de gestão de risco
art. 31.º n.º 4 a)Uma metodologia aprovada, uma matriz de risco viva e um plano de tratamento com responsáveis e prazos.
template: politica-gestao-riscob) prevenção, detecção, resposta e recuperação de incidentes
art. 31.º n.º 4 b)Plano de resposta a incidentes aprovado e treinado, com registo de incidentes.
template: plano-resposta-incidentesc) protecção da disponibilidade, integridade, confidencialidade e autenticidade
art. 31.º n.º 4 c)Cifra, cópias de segurança, controlo de alterações e monitorização.
template: politica-criptografiad) controlo de acessos e gestão de identidades
art. 31.º n.º 4 d)Contas nominais, privilégios mínimos, MFA e revisões periódicas.
template: politica-controlo-acessose) avaliações de risco e testes de segurança periódicos
art. 31.º n.º 4 e)Pelo menos uma avaliação e um teste por ano, com as conclusões tratadas.
template: matriz-riscof) planos de continuidade e de recuperação
art. 31.º n.º 4 f)Processos críticos, objectivos de recuperação e um teste anual.
template: plano-continuidadeg) formação e sensibilização dos colaboradores
art. 31.º n.º 4 g)Plano anual, registo de presenças e conteúdos por função.
template: plano-formacao
As obrigações do art. 14.º para infra-estruturas críticas e serviços essenciais
Os operadores de infra-estruturas críticas têm onze obrigações art. 14.º n.º 1: CSIRT institucional, ponto focal, adesão a CSIRT sectorial, medidas técnico-organizativas, gestão de riscos, procedimentos de recuperação célere, sigilo das comunicações, preservação e entrega de dados às autoridades, informação ao CERT.ao, processos internos de gestão da cibersegurança, e formação periódica com documentação das decisões.
Os prestadores de serviços essenciais têm sete art. 14.º n.º 2: avaliação sistemática do risco; medidas técnicas e organizacionais segundo o estado da técnica (operação segura, segurança física e ambiental, continuidade, planos de acção documentados, monitorização contínua); recolha de informação sobre ameaças e vulnerabilidades; medidas para prevenir e limitar o impacto (confidencialidade, integridade, disponibilidade e autenticidade; actualizações; protecção contra modificações; medidas imediatas); comunicação segura; políticas de cópias de segurança, recuperação de desastres, continuidade, gestão de crises, cadeia de fornecimento, controlo de acessos, autenticação multifactor e criptografia; e o responsável pela cibersegurança com aprovação e acompanhamento pelo órgão de gestão.
Segurança das redes
As redes do ciberespaço asseguram integridade, disponibilidade, autenticidade e confidencialidade com gestão de acessos, monitorização, gestão de vulnerabilidades, actualizações, cópias de segurança, criptografia, continuidade e resposta a incidentes art. 25.º. Os prestadores de comunicação de dados pela internet seguem normas técnicas internacionais art. 26.º. Os gestores de domínios e do DNS implementam DNSSEC de forma faseada e procedimentos de acesso lícito aos dados de registo art. 27.º.
Por categoria
- Serviços essenciais: medidas adequadas e proporcionais ao risco, com prevenção para assegurar a continuidade art. 33.º.
- Serviços digitais: segurança dos sistemas, tratamento de incidentes, continuidade, auditoria e testes, conformidade com normas internacionais art. 35.º n.º 2.
- Centros de dados: integridade, confidencialidade e disponibilidade dos dados, reduzindo o tempo de inactividade art. 37.º n.º 1.
- Nuvem: riscos de armazenamento, processamento, transferência, segregação, disponibilidade e recuperação; configuração segura, acessos, registo técnico, continuidade, reversibilidade, portabilidade e conformidade contratual art. 39.º n.º 1.