Ecossistema de Gestão de Incidentes Regulados English version

Security Officer

Enquadramento

Três planos que, somados, tornam a função necessária.

Plano legal

Uma função sem artigo próprio

O direito português não impõe, de forma geral, a designação de um responsável pela segurança da informação. Impõe, sim, o resultado: o artigo 32.º do RGPD exige medidas técnicas e organizativas adequadas ao risco, e o artigo 5.º, n.º 2, exige que o responsável pelo tratamento seja capaz de demonstrar o cumprimento.

Quando a organização está abrangida pelo Regime Jurídico da Cibersegurança, aprovado pelo Decreto-Lei n.º 125/2025, acresce uma função regulada, com designação e prazos próprios, tratada em cybersecurityofficer.pt. As duas funções coexistem: uma cobre o sistema de gestão, a outra o domínio ciber e o respetivo regime.

Onde está cada matéria

Função regulada de cibersegurança em cybersecurityofficer.pt; violações de dados pessoais em databreach.pt; crise e continuidade operacional em centrodecrise.pt.

Normas

Plano das normas técnicas

Norma ou referencialObjetoO que exige à função
ISO/IEC 27001:2022Sistema de gestão da segurança da informaçãoPapéis definidos, risco avaliado, controlos escolhidos e melhoria contínua
ISO/IEC 27002:2022Controlos de segurança da informaçãoCatálogo de controlos e orientação de implementação
ISO/IEC 27005Gestão do risco de segurança da informaçãoMetodologia de avaliação e tratamento do risco
ISO 22301Continuidade de negócioAnálise de impacto, objetivos de recuperação e testes
Quadro Nacional de Referência para a CibersegurançaReferencial nacional do CNCSMedidas de segurança organizadas por domínio

Mercado

Plano contratual

Na prática, a exigência mais imediata chega por contrato. Grandes clientes, entidades públicas e seguradoras pedem questionários de segurança, evidências de controlos, prazos de alerta de incidentes e, cada vez mais, certificação. Uma função de segurança estruturada é, antes de tudo, uma condição de acesso ao mercado.

Informação classificada

As entidades que manuseiam informação classificada estão sujeitas a credenciação pelo Gabinete Nacional de Segurança, com requisitos próprios que acrescem aos aqui descritos.

A segurança que não se mede não se gere

Comece por um diagnóstico de maturidade ou peça uma proposta para estruturar a função.