Artigos 44.º a 49.º
O que as autoridades podem pedir, e o que não podem.
O capítulo IV dá ao CERT.ao e aos CSIRT sectoriais poderes para prevenir, conter e gerir incidentes, sempre com os princípios da celeridade, necessidade, proporcionalidade, menor intrusão, coordenação institucional e continuidade dos serviços art. 44.º.
em 30 segundos
- Podem exigir: informação sobre incidentes, medidas preventivas ou correctivas, preservação do estado dos sistemas e análise de vulnerabilidades art. 46.º.
- Podem determinar: a limitação temporária do uso de um sistema comprometido, com decisão fundamentada art. 47.º n.º 4.
- Não podem, sem juiz: aceder ao conteúdo de comunicações privadas, a dados pessoais não indispensáveis ou a dados sob segredo profissional art. 47.º n.º 5.
O que o CERT.ao faz quando sabe de um incidente
Notifica a entidade afectada, o regulador sectorial e o CSIRT sectorial, para que se avalie o impacto, se elimine ou contenha a ameaça e se impeça que surja um novo incidente em consequência do anterior art. 44.º. Se a informação chegar primeiro a um CSIRT sectorial, este notifica o CERT.ao para correlação técnica com outros incidentes art. 45.º.
Medidas que podem ser exigidas
Mediante decisão fundamentada e proporcional art. 46.º:
- exigir ao operador de infra-estrutura crítica que informe sobre qualquer incidente de impacto significativo art. 46.º a);
- exigir ao operador de infra-estrutura crítica ou de sistema de informação que realize medidas preventivas ou correctivas art. 46.º b);
- solicitar ao operador de sistema ligado a infra-estrutura crítica que preserve o estado do sistema e os registos técnicos, e que faça a análise do sistema para detectar vulnerabilidades e avaliar a amplitude do incidente art. 46.º c).
Entrega de informações
As entidades públicas e privadas facultam ao CSIRT institucional, ao CSIRT sectorial ou ao CERT.ao as informações técnicas e operacionais necessárias, incluindo dados de registos, indicadores de comprometimento, descrições de incidentes e medidas de mitigação art. 47.º n.º 1. Essa transmissão não viola deveres de confidencialidade legais, contratuais ou deontológicos; é uma obrigação legal de cooperação, sem prejuízo da protecção de dados pessoais art. 47.º n.º 2. A informação entregue é reservada e confidencial e só pode ser usada para prevenção, resposta, recuperação, fiscalização ou procedimento legalmente competente art. 47.º n.º 3.
Limitação temporária do uso de um sistema
Se um sistema estiver comprometido por ciberataque ou incidente iminente susceptível de o prejudicar ou destruir significativamente, o CSIRT sectorial ou o CERT.ao pode recomendar ou determinar, quando legalmente competente e de modo proporcional, a limitação temporária do uso do sistema ou dos componentes estritamente necessários. A decisão é fundamentada, registada e comunicada ao operador, sem prejuízo das garantias legais art. 47.º n.º 4.
Os limites
Estas medidas não podem abranger, sem autorização judicial, o acesso ao conteúdo de comunicações privadas, a dados pessoais não indispensáveis à gestão do incidente ou a dados protegidos por segredo profissional, salvo nos casos expressamente previstos na lei art. 47.º n.º 5. Nada disto prejudica as competências das autoridades judiciais e de investigação criminal art. 49.º.
Comunicação responsável de vulnerabilidades
Quem encontra uma vulnerabilidade e a comunica de boa-fé fica protegido. Ver as regras do art. 48.º.