Ecossistema de Gestão de Incidentes Regulados English version

Camada das funções designadas · Segurança da informação

A segurança da informação gerida como sistema, não como reação

Apoio à função de responsável pela segurança da informação em organizações portuguesas: política, risco, controlos, fornecedores, continuidade e cultura, com reporte ao órgão de gestão.

ISO/IEC 27001 RGPD art. 32.º ISO 22301 QNRCS Risco
ISO 27001RGPD 32.ºISO 22301QNRCSRiscoCadeiaCulturaAuditoria

Três fontes

De onde vem a exigência

Em Portugal, nenhuma norma única impõe esta função a todas as organizações. A exigência chega por três vias, que se somam.

Dever legal de segurança

O artigo 32.º do RGPD exige medidas técnicas e organizativas adequadas ao risco, e alguém que responda por elas.

Certificação

A ISO/IEC 27001 exige papéis definidos, avaliação de risco e melhoria contínua, verificados em auditoria.

Contratos e concursos

Clientes e entidades públicas exigem evidências de segurança aos seus fornecedores, por escrito e antes de contratar.

Funções distintas

Quem faz o quê

Três funções vizinhas, com objetos diferentes. Confundi-las é a origem mais comum de lacunas e de duplicações.

FunçãoObjetoOrigem da exigência
Security OfficerA informação da organização, em qualquer suporteDever de segurança, certificação e contratos
Responsável de cibersegurançaO domínio ciber nas entidades abrangidasArtigo 31.º do Decreto-Lei n.º 125/2025
Encarregado da proteção de dadosO tratamento de dados pessoaisArtigos 37.º a 39.º do RGPD

As funções articulam-se e, em organizações pequenas, podem ser exercidas pela mesma equipa, desde que não haja conflito de interesses.

O que fazemos

Serviços

SO-01

Security Officer Externo

Exercício externo da função de responsável pela segurança da informação, com política, plano anual, avaliação de risco e reporte periódico ao órgão de gestão.

Ver ficha técnica
SO-02

Diagnóstico de Maturidade da Segurança da Informação

Avaliação do grau de maturidade da segurança da informação por domínio de controlo, com mapa de lacunas e plano de melhoria priorizado.

Ver ficha técnica
SO-03

Sistema de Gestão e Preparação para a Certificação

Implementação do sistema de gestão da segurança da informação e preparação para a auditoria de certificação, com documentação proporcional à organização.

Ver ficha técnica
SO-04

Análise e Gestão de Riscos

Definição da metodologia, inventário de ativos, avaliação dos riscos e plano de tratamento aprovado pelo órgão de gestão.

Ver ficha técnica
SO-05

Segurança na Cadeia de Fornecimento e na Contratação

Critérios de avaliação de fornecedores, cláusulas de segurança e de alerta de incidentes, e processo de acompanhamento ao longo do contrato.

Ver ficha técnica
SO-06

Continuidade de Negócio e Recuperação

Análise de impacto no negócio, definição de objetivos de recuperação, plano de continuidade e exercício que o testa.

Ver ficha técnica
SO-07

Programa de Sensibilização e Cultura de Segurança

Programa anual de sensibilização, com campanhas temáticas, simulações de phishing e medição de resultados por equipa.

Ver ficha técnica
SO-08

Auditoria Interna e Preparação para Auditorias de Terceiros

Auditoria interna independente do sistema de gestão e dos controlos, com relatório, plano de correção e preparação para auditorias externas.

Ver ficha técnica

Método

O ciclo anual da função

  1. 01

    Medir

    Maturidade e risco.

  2. 02

    Tratar

    Controlos, fornecedores e continuidade.

  3. 03

    Capacitar

    Sensibilização e competências.

  4. 04

    Verificar

    Auditoria interna e revisão pela gestão.

A segurança que não se mede não se gere

Comece por um diagnóstico de maturidade ou peça uma proposta para estruturar a função.