Problema a que responde
A maior parte dos incidentes entra pela cadeia de fornecimento. Contratos omissos deixam a organização sem prazos de alerta, sem direito de auditoria e sem qualquer controlo sobre onde estão os seus dados.
Destinatários
- Departamentos de compras e jurídicos;
- Responsáveis de segurança e de sistemas;
- Fornecedores que querem responder melhor a questionários.
Entregáveis
- Critérios de avaliação e questionário de fornecedores;
- Cláusulas de segurança, alerta de incidentes e auditoria;
- Cláusulas de subcontratação de dados pessoais;
- Processo de acompanhamento e revisão periódica.
Metodologia
- 01
Inventariar
Fornecedores e dados.
- 02
Classificar
Criticidade e risco.
- 03
Contratualizar
Cláusulas e alertas.
- 04
Acompanhar
Revisões e evidências.
Fundamento normativo
- Artigo 28.º do RGPD, quanto à subcontratação;
- ISO/IEC 27001:2022 e ISO/IEC 27002:2022;
- Artigo 27.º do Decreto-Lei n.º 125/2025, quanto à segurança da cadeia de fornecimento, quando aplicável.
Resultados esperados
- Fornecedores avaliados antes de contratados;
- Alertas de incidentes contratualizados;
- Responsabilidades claras em caso de falha.