Explorador de medidas
Os controlos do QNRCS e as medidas mínimas do Regulamento n.º 756/2026, com o critério de verificação de cada medida. Escolha o nível para ver o que é obrigatório.
Medidas por nível de conformidade
GR.CO-1A missão, visão, estratégia de gestão dos riscos e objetivos da entidade são definidos e comunicados.Gerir · Contexto Organizacional
A missão, visão, valores, estratégias de gestão dos riscos e objetivos são os princípios fundamentais de orientação de uma entidade. Estes princípios indicam a forma como a entidade se posiciona no seu setor de atividade e como procura ser reconhecida pelo pessoal, clientes, fornecedores e outras entidades terceiras.
A missão, visão, estratégia de gestão dos riscos e objetivos da entidade devem ser definidas, comunicadas e priorizadas. A entidade deve, inclusive, definir as prioridades em matéria de cibersegurança.
Critério de verificação: Registo documentado da missão, visão, estratégia de gestão do risco e objetivos no âmbito da cibersegurança e respetivas prioridades.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.1 · NIST CSF 2.0 GV. OC-01
GR.CO-3Os requisitos legais, regulamentares e contratuais para a cibersegurança, são compreendidos e geridos.Gerir · Contexto Organizacional
A entidade garante que cumpre com a legislação e regulamentação de cibersegurança nacional e europeia em vigor. Para esse efeito, a entidade define quais são os requisitos legais, regulamentares e contratuais nacionais e europeus que necessitam de ser observados e seguidos.
Os requisitos legais e regulamentares relativos à cibersegurança devem ser identificados e aplicados.
Critério de verificação: Evidência da gestão quotidiana da entidade que demonstre o cumprimento dos requisitos e obrigações legais de cibersegurança aplicáveis à entidade.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.5, 5.31, 5.32, 5.33, 5.34, 5.35 · NIST CSF 2.0 GV.CO-03
GR.CO-4Os serviços críticos da entidade dos quais as partes interessadas externas dependem são identificados e comunicados.Gerir · Contexto Organizacional
A entidade identifica os seus serviços críticos, dos quais as partes interessadas externas dependem, e utiliza esta informação, integrando-a e gerindo-a no seu processo de gestão dos riscos. Ao integrar a informação na gestão dos riscos, a entidade classifica e prioriza os serviços críticos identificados. A entidade comunica esta identificação às partes interessadas externas.
Devem ser identificados e documentados os serviços críticos, dos quais as partes interessadas externas dependem.
Critério de verificação: Registo documentado da identificação dos serviços críticos dos quais as partes interessadas externas dependem.
Os serviços críticos da entidade, dos quais as partes interessadas dependem, devem ser classificados, priorizados e integrados no processo de gestão dos riscos.
Critério de verificação: Registo do processo de gestão dos riscos que contempla os serviços críticos das quais as partes interessadas externas dependem, incluindo a definição de critérios para a classificação e priorização dos serviços críticos.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.5, 7.11, 7.12, 8.6 · NIST CSF 2.0 GV.OC-05
GR.CO-5Os requisitos de resiliência necessários para suportar a prestação de serviços críticos são definidos.Gerir · Contexto Organizacional
A entidade identifica e define quais são os requisitos de resiliência adequados para suportar a prestação dos seus serviços críticos. A entidade define e implementa um Plano de Continuidade de Negócio que contém disposições quanto a redundâncias, planos e tempos de resposta para a recuperação dos serviços críticos e respetivos processos. De maneira a garantir que o Plano de Continuidade de Negócio responde às necessidades a entidade realiza testes ao mesmo.
Os requisitos necessários para garantir o suporte de serviços críticos devem ser identificados e registados.
Critério de verificação: Registo documentando da identificação dos requisitos de resiliência necessários para garantir o suporte dos serviços críticos.
A entidade deve implementar mecanismos de redundância para garantir a disponibilidade dos serviços críticos. A entidade deve definir, aprovar e implementar um Plano de Continuidade de Negócio contendo planos e tempos de resposta para a recuperação dos serviços críticos e respetivos processos.
Critério de verificação: Evidencia técnica da implementação de mecanismos de redundância que garantam a disponibilidade dos serviços críticos. Plano de Continuidade de Negócio aprovado e implementado e que contenha a definição dos tempos necessários para a recuperação de cada serviço critico e respetivos processos.
O Plano de Continuidade de Negócios deve ser testado.
Critério de verificação: Evidência da execução de testes ao Plano de Continuidade de Negócio.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.5, 5.29, 7.5, 7.11, 8.14 · NIST CSF 2.0 GV.OC-05
GR.CO-6Os serviços externos dos quais a entidade depende, são identificados e comunicados.Gerir · Contexto Organizacional
A entidade identifica as dependências externas que, em caso de falha, podem afetar as suas operações e serviços críticos, e partilha esta informação com as partes interessadas. A entidade identifica qual o seu papel na cadeia de abastecimento.
Devem ser identificados, documentados, classificados e priorizados os serviços críticos externos dos quais a entidade depende, numa lógica de compreensão do seu papel na cadeia de abastecimento. A entidade deve comunicar às partes interessadas esta identificação, respeitando sempre o princípio da necessidade de saber. A entidade deve incluir no processo de gestão dos riscos esta identificação.
Critério de verificação: Registo da identificação, e da comunicação dos serviços críticos externos dos quais a entidade depende. Registo do processo de gestão dos riscos que contempla os serviços críticos externos dos quais a entidade depende, incluindo a definição de critérios para a classificação e priorização destes serviços.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.19, 5.20, 5.21 · NIST CSF 2.0 GV.OC-05
GR.GR-1O apetite e a tolerância ao risco da entidade são definidos, aprovados, comunicados e revistos regularmente.Gerir · Estratégia de Gestão do Risco
A entidade define, aprova, comunica e atualiza o nível de risco que está disposta a aceitar por forma a permitir aferir as expectativas sobre o seu nível de risco tolerável. O apetite ao risco considera o contexto organizacional e o setor no qual a entidade se insere.
A entidade deve definir, registar, aprovar, rever regularmente e comunicar internamente, o seu apetite e tolerância ao risco.
Critério de verificação: Registo documentado e aprovado da definição do apetite e tolerância ao risco. Registo da sua comunicação às partes interessadas internas.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: NIST CSF 2.0 GV.RM-02
GR.GR-2Os processos de gestão dos riscos de cibersegurança estão incluídos na estratégia transversal de gestão dos riscos da entidade.Gerir · Estratégia de Gestão do Risco
A entidade garante que os seus processos da gestão dos riscos se encontram devidamente definidos, aprovados e geridos. É assegurado que os processos de gestão dos riscos de cibersegurança são consistentes e transversais à entidade, e à sua estratégia de gestão do risco. Isto é, os processos de gestão dos riscos de cibersegurança são tidos em conta na gestão dos restantes riscos da entidade, e são devidamente acompanhados pelos órgãos de gestão, administração e direção, tal como os restantes riscos.
A entidade deve identificar, aprovar, gerir e manter atualizados os processos de gestão dos riscos de cibersegurança.
Critério de verificação: Evidência da gestão quotidiana que demonstre a implementação das várias fases de gestão de riscos da cibersegurança.
A entidade deve garantir que os seus processos de gestão dos riscos de cibersegurança estão incluídos na estratégia transversal da gestão dos riscos da entidade.
Critério de verificação: Evidência de gestão quotidiana que demonstre a implementação das várias fases de gestão de risco da cibersegurança nos processos transversais de gestão dos riscos da entidade.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.8, 8.6 · NIST CSF 2.0 GV.RM-03, GV.RM-07
GR.GR-3A entidade define a sua estratégia de tratamento do risco.Gerir · Estratégia de Gestão do Risco
A entidade define a resposta de tratamento do risco a aplica-a aos seus ativos, tendo em conta a sua tolerância ao risco.
A entidade deve definir e comunicar às partes interessadas a sua estratégia de tratamento do risco, respeitando sempre o princípio da necessidade de saber.
Critério de verificação: Registo documentado da estratégia de tratamento do risco e da sua comunicação às partes interessadas.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: NIST CSF 2.0 GV.RM-04
GR.GR-4A entidade estabelece um canal de comunicação interno para partilha de riscos de cibersegurança.Gerir · Estratégia de Gestão do Risco
A entidade determina e usa regularmente um canal interno a utilizar para comunicar os riscos de cibersegurança aos órgãos de gestão, direção e administração e às restantes áreas relevantes da entidade.
A entidade deve estabelecer um canal de comunicação interno, para partilha de informação sobre os riscos de cibersegurança, com os órgãos de gestão, direção e administração e restantes áreas relevantes.
Critério de verificação: Canal interno de comunicação usado para a partilha de riscos de cibersegurança.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: NIST CSF 2.0 GV.RM-05
GR.GR-5A entidade define uma Política de Gestão dos Riscos de Cibersegurança a qual prevê uma metodologia para a gestão dos riscos de cibersegurança.Gerir · Estratégia de Gestão do Risco
A entidade define, comunica, atualiza e revê, uma Política de Gestão dos Riscos de Cibersegurança por forma a refletir alterações nos requisitos legais e regulamentares, nas ameaças, em novas tecnologias, e na missão organizacional. Esta Política inclui a metodologia para calcular, registar, categorizar e dar prioridade aos riscos de cibersegurança da entidade.
A entidade define uma metodologia para a gestão dos riscos de cibersegurança que permita identificar, registar, calcular, categorizar e priorizar os riscos de cibersegurança.
Critério de verificação: Registo da metodologia de gestão dos riscos de cibersegurança.
A entidade define, aprova e implementa uma Política de Gestão dos Riscos de Cibersegurança.
Critério de verificação: Política de Gestão dos Riscos de Cibersegurança aprovada e implementada.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: NIST CSF 2.0 GV.PO-02
GR.FR-1Os órgãos de gestão, direção e administração compreendem as suas funções e responsabilidades, e promovem uma cultura de cibersegurança, ética e de melhoria contínua.Gerir · Funções, Responsabilidades e Autoridades
Os órgãos de gestão, direção e administração demonstram estar comprometidos com a temática da cibersegurança, promovendo uma cultura de cibersegurança. Estes órgãos compreendem qual é o seu papel e responsabilidade na cibersegurança.
Os órgãos de gestão, direção e administração devem disponibilizar os recursos necessários para a melhoria contínua da cibersegurança.
Critério de verificação: Plano de Melhoria Contínua de Cibersegurança com medidas, prazos e recursos a afetar, aprovado pelos órgãos de gestão, direção e administração.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.2, 5.4, 5.12, 6.3 · NIST CSF 2.0 GV.RR-01
GR.FR-2São atribuídos recursos adequados e proporcionais à estratégia de gestão do risco de cibersegurança, às funções, responsabilidades e políticas de cibersegurança da entidade.Gerir · Funções, Responsabilidades e Autoridades
A entidade garante que são atribuídos recursos adequados e proporcionais à estratégia de risco de cibersegurança, às funções, responsabilidades e políticas da mesma.
A entidade deve alocar recursos suficientes e proporcionais à gestão do risco de cibersegurança, às funções, responsabilidades e políticas da entidade.
Critério de verificação: Registo do planeamento das atividades em matéria de cibersegurança a curto ou médio prazo, e evidência da gestão quotidiana que demonstre a alocação dos recursos para a gestão do risco de cibersegurança.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: NIST CSF 2.0 GV.RR-03
GR.FR-3As funções, responsabilidades e autoridades em matéria de cibersegurança são definidas e comunicadas ao pessoal, fornecedores e partes interessadas.Gerir · Funções, Responsabilidades e Autoridades
As funções, responsabilidades e autoridades de cibersegurança dentro da entidade são documentadas,, aprovadas, alinhadas com as funções internas da entidade e partes interessadas externas e atualizadas. O estabelecido deve ser comunicado ao pessoal, fornecedores e outras partes interessadas.
As funções, responsabilidades e autoridades de cibersegurança dentro da entidade devem ser documentadas, aprovadas, comunicadas, alinhadas com as funções internas e entidades externas, e atualizadas.
Critério de verificação: Registo documentado e aprovado das funções, responsabilidades e autoridades e da sua comunicação às partes interessadas.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.2, 5.4, 5.5 · NIST CSF 2.0 GV.RR-02
GR.FR-4A cibersegurança é contemplada nos processos de gestão de recursos humanos.Gerir · Funções, Responsabilidades e Autoridades
Os processos organizacionais que gerem os recursos humanos, que incluem a seleção de candidatos, contratação, categorização das posições e a cessação de vínculo laboral, são avaliados e revistos com base nos requisitos de cibersegurança estabelecidos pela entidade.
A entidade deve definir uma Política de Uso Aceitável, que seja abrangente para toda a entidade e que defina as regras para a utilização segura e responsável dos seus ativos. A entidade deve disponibilizar a Política de Uso Aceitável ao pessoal aquando da sua entrada, sensibilizando-os para garantir o cumprimento da mesma.
Critério de verificação: Política de Uso Aceitável aprovada e implementada e registo da tomada de conhecimento pelo pessoal aquando da sua entrada.
A entidade deve desenvolver e manter medidas de cibersegurança associadas à gestão dos recursos humanos, aplicável no recrutamento, durante o contrato e após o seu término.
Critério de verificação: Registo das medidas de cibersegurança para a gestão de recursos humanos, desde a entrada até à saída do pessoal.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.4, 5.5, 5.11, 6.1, 6.2, 6.3 · NIST CSF 2.0 GV.RR-04
GR.PP-1As Políticas para a gestão de Cibersegurança, incluindo a Política de Cibersegurança, são definidas com base no contexto organizacional, na estratégia de cibersegurança e nas prioridades da entidade.Gerir · Políticas e Planos de Cibersegurança
A entidade define e aprova superiormente a sua Política de Cibersegurança e garante o compromisso dos órgãos de gestão, direção e administração com a Política. A entidade comunica às partes interessadas a existência da Política de Cibersegurança. A entidade desenvolve, e identifica na Política de Cibersegurança as várias políticas que compõem o seu processo da gestão da cibersegurança, e que poderão ser nomeadamente: a) Política de Gestão dos Riscos de Cibersegurança; b) Política de Gestão do Risco da Cadeia de Abastecimento; c) Política de Gestão do Ciclo de Vida de Ativos; d) Política de Classificação e Gestão de Dados; e) Política de Monitorização, Identificação e Documentação das Vulnerabilidades; f) Política de Palavra-Passe; g) Política de Gestão de Identidades, Autenticação e Controlo de Acessos; h) Política de Uso Aceitável; i) Política de Cópias de Segurança.
A entidade deve definir, documentar e atualizar a Política de Cibersegurança aprovada pelos órgãos de gestão, direção e administração, que inclua a identificação e atribuição de funções e responsabilidades em cibersegurança. A entidade deve divulgar a política internamente.
Critério de verificação: Política de Cibersegurança, aprovada pelos órgãos de gestão, direção e administração. Registos da comunicação interna da Política de Cibersegurança.
A entidade deve definir, aprovar e implementar uma Política de Classificação e Gestão de Dados.
Critério de verificação: Política de Classificação e Gestão de Dados aprovada e implementada.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.1, 5.5, 5.8 · NIST CSF 2.0 GV.PO-1
GR.PP-2O Plano de Resposta a Incidentes é definido, comunicado, mantido e melhorado.Gerir · Políticas e Planos de Cibersegurança
O Plano de Reposta a Incidentes é definido, implementado e atualizado com frequência, com vista à sua melhoria. A entidade garante que as partes interessadas relevantes, internas e externas, têm o conhecimento apropriado de todas as atualizações efetuadas.
A entidade deve definir, aprovar, implementar e atualizar o Plano de Resposta a Incidentes com a devida atribuição e identificação de funções e responsabilidades.
Critério de verificação: Plano de Resposta a Incidentes aprovado e implementado e devidamente atualizado.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.5, 5.20, 5.24, 5.29, 8.6 · NIST CSF 2.0 ID.IM — 04
GR.PP-3O Plano de Recuperação de Desastres é definido, comunicado, mantido e melhorado.Gerir · Políticas e Planos de Cibersegurança
O Plano de Recuperação de Desastres é definido, implementado e atualizado com frequência, com vista à sua melhoria. A entidade garante que as partes interessadas relevantes, internas e externas, têm o conhecimento apropriado de todas as atualizações efetuadas.
A entidade deve definir, aprovar, implementar e atualizar o Plano de Recuperação de Desastres com a devida atribuição e identificação de funções e responsabilidades.
Critério de verificação: Plano de Recuperação de Desastres aprovado implementado, e devidamente atualizado.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.5, 5.20, 5.29, 8.6 · NIST CSF 2.0 ID.IM — 04
GR.SP-2A estratégia de gestão de riscos de cibersegurança é regularmente revista e adaptada para garantir a cobertura dos requisitos e riscos organizacionais.Gerir · Supervisão
A entidade revê regularmente a estratégia de gestão dos riscos de cibersegurança para incorporar requisitos e riscos organizacionais que sejam identificados através de análises de auditorias, de incidentes e do desempenho das funções de cibersegurança.
A estratégia de gestão dos riscos de cibersegurança deve ser revista regularmente e adaptada para garantir a cobertura dos requisitos e riscos organizacionais.
Critério de verificação: Evidência de que a entidade tem atualizado o quadro de ameaças e que revê e adapta a estratégia de gestão dos riscos em conformidade.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: NIST CSF 2.0 GV.OV-O2
GR.SP-3O desempenho da gestão dos riscos de cibersegurança da entidade é avaliado e revisto para alterações necessárias.Gerir · Supervisão
A entidade avalia e revê o seu desempenho da gestão dos riscos de cibersegurança, através da implementação de mecanismos de avaliação e monitorização de desempenho, para garantir que alterações são consideradas e aplicadas quando necessário.
Devem ser definidos e implementados mecanismos de avaliação do desempenho da gestão dos riscos de cibersegurança.
Critério de verificação: Registo da definição de mecanismos para avaliar o desempenho da gestão dos riscos de cibersegurança.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: NIST CSF 2.0 GR.OV — 3
GR.CA-1As políticas e processos de gestão dos riscos da cadeia de abastecimento são identificados, estabelecidos, avaliados e geridos.Gerir · Gestão do Risco na Cadeia de Abastecimento
A entidade identifica e implementa processos e procedimentos para gerir os riscos de segurança associados à utilização de produtos e serviços fornecidos por terceiros, incluindo serviços de computação em nuvem. Estes procedimentos incluem as obrigações da própria entidade e as obrigações dos fornecedores para o início ou término da utilização dos produtos e serviços fornecidos por terceiros.
A entidade deve definir, aprovar, implementar, rever e atualizar a Política de Gestão de Riscos da Cadeia de Abastecimento e o respetivo procedimento.
Critério de verificação: Política e procedimento de Gestão de Riscos da Cadeia de Abastecimento aprovados, implementados e atualizados.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.19, 5.20, 5.21, 5.22 · NIST CSF 2.0 GV.SC-01
GR.CA-3Os processos de gestão dos riscos de cibersegurança da cadeia de abastecimento da entidade estão incluídos nos processos transversais de cibersegurança e na estratégia de gestão dos riscos da entidade.Gerir · Gestão do Risco na Cadeia de Abastecimento
A entidade inclui os riscos associados à sua cadeia de abastecimento, incluindo fornecedores, prestadores de serviços e parceiros tecnológicos e, de forma sistemática, identifica, avalia, gere e monitoriza estes riscos. A entidade garante o alinhamento da gestão de riscos da cadeia de abastecimento com a gestão de riscos de cibersegurança e risco global da entidade. Esta gestão do risco de cibersegurança da cadeia de abastecimento deve garantir a resiliência da entidade face a potenciais incidentes com origem nos seus fornecedores, parceiros, prestadores de serviços e outros.
A entidade deve identificar, aprovar, gerir e manter atualizados, sempre que ocorram alterações, os riscos de cibersegurança associados à cadeia de abastecimento. A entidade deve incluir os processos de gestão dos riscos de cibersegurança da cadeia de abastecimento nos seus processos transversais de cibersegurança e de gestão dos riscos da entidade.
Critério de verificação: Registo documentado da identificação, aprovação, gestão e atualização dos riscos de cibersegurança associados à cadeia de abastecimento.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: NIST CSF 2.0 GV.SC-03
GR.CA-5A entidade define e integra nos contratos e outros acordos com fornecedores os requisitos para gerir os riscos de cibersegurança da cadeia de abastecimento.Gerir · Gestão do Risco na Cadeia de Abastecimento
A entidade garante que os seus fornecedores cumprem com os requisitos de cibersegurança estabelecidos no quadro contratual. Os contratos e outros acordos com fornecedores são utilizados para implementar medidas adequadas, de modo a garantir o cumprimento dos objetivos da Política de Cibersegurança da entidade e da Política de Gestão dos Riscos para a Cadeia de Abastecimento.
A entidade deve definir e integrar requisitos de cibersegurança e os meios de partilha de informação sensível nos contratos e outros acordos a definir com fornecedores.
Critério de verificação: Modelos de contratos/acordos contendo cláusulas específi cas de requisitos de cibersegurança.
Os contratos e outros acordos com fornecedores devem integrar disposições legais que permitam a avaliação contínua da cibersegurança dos fornecedores e a correção de eventuais falhas identificadas.
Critério de verificação: Modelos de contratos/acordos contendo cláusulas específicas que permitam a avaliação contínua da cibersegurança dos fornecedores e a correção de eventuais falhas identificadas.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.20, 5.35 · NIST CSF 2.0 GV.SC-05
GR.CA-6Antes da contratação de fornecedores são realizados processos de devida diligência para reduzir os riscos da entidade.Gerir · Gestão do Risco na Cadeia de Abastecimento
A entidade planeia e conduz processos de devida diligência antes de formalizar uma relação, contratação ou aquisição de serviço com um fornecedor, com o objetivo de minimizar a exposição ao risco.
A entidade deve, antes de estabelecer relações contratuais com fornecedores, conduzir, sempre que possível, processos de devida diligência, com o objetivo de minimizar a sua exposição ao risco.
Critério de verificação: Registo dos processos de devida diligência realizados antes da contratação.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: NIST CSF 2.0 GV.SC-06
GR.CA-7A entidade avalia os riscos de cibersegurança da cadeia de abastecimento.Gerir · Gestão do Risco na Cadeia de Abastecimento
Os fornecedores de redes e sistemas de informação, componentes e serviços de cibersegurança são identificados, priorizados e avaliados, recorrendo a um processo de avaliação do risco da cadeia de abastecimento de cibersegurança. A entidade, após a identificação dos fornecedores, categoriza-os considerando: 1) A exposição da sua informação aos mesmos; 2) O impacto na cadeia de abastecimento; 3) O tipo de bens e serviços fornecidos.
A entidade deve efetuar avaliações do risco da cadeia de abastecimento pelo menos uma vez por ano ou sempre que relevante.
Critério de verificação: Registo documentado das avaliações do risco da cadeia de abastecimento.
A entidade deve mitigar os riscos identificados durante o processo de avaliação do risco da cadeia de abastecimento.
Critério de verificação: Registo das medidas de mitigação aplicadas face aos riscos identificados durante o processo de avaliação do risco da cadeia de abastecimento.
A entidade deve realizar avaliações da cibersegurança dos seus fornecedores em conformidade com o nível de exigência requerido.
Critério de verificação: Registo da avaliação de cibersegurança dos fornecedores em conformidade com o nível de exigência requerido, nomeadamente: Certificados válidos no âmbito do Selo de Maturidade Digital; Relatórios de auditorias realizadas; Resultados de testes realizados no âmbito da cibersegurança.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.19, 5.21, 5.22
GR.CA-8O Plano de Resposta a Incidentes e o Plano de Recuperação de Desastres são testados com o acompanhamento dos fornecedores.Gerir · Gestão do Risco na Cadeia de Abastecimento
A entidade identifica os fornecedores e pontos de contacto a participar nas atividades previstas nos Planos de Resposta a Incidentes e Plano de Recuperação de Desastres e garante que os mesmos são envolvidos nos testes e nos exercícios planeados.
A entidade deve identificar o pessoal-chave dos fornecedores a incluir nas atividades previstas nos Plano de Resposta a Incidentes e Plano de Recuperação de Desastres.
Critério de verificação: Registo da inclusão do pessoal-chave dos fornecedores nas atividades previstas nos Plano de Resposta a Incidentes e no Plano de Recuperação de Desastres.
A entidade deve incluir o pessoal-chave dos fornecedores nos seus exercícios e testes dos Plano de Resposta a Incidentes e Plano de Recuperação de Desastres.
Critério de verificação: Registo de testes e exercícios ao Plano de Resposta a Incidentes e Plano de Recuperação de Desastres com a inclusão do pessoalchave dos fornecedores.
Como a AnkoraOne o demonstra: Políticas e responsabilidades com versões e aprovação no módulo Documentos e Evidências.
Referências: ISO/IEC 27002:2022 5.26, 5.29 · NIST CSF 2.0 GV.SC-08
ID.GA-1Os equipamentos e os demais recursos físicos geridos ou detidos pela entidade são inventariados.Identificar · Gestão de Ativos
A entidade inventaria os seus equipamentos e os demais recursos físicos existentes, por forma a garantir que existe um mapeamento estruturado dos mesmos, e realiza um mapeamento das dependências entre ativos. Todos os dispositivos inventariados são classificados de acordo com a sua relevância para a entidade.
Os equipamentos e os demais recursos físicos geridos ou detidos pela entidade são inventariados. O inventário deve ser documentado e atualizado.
Critério de verificação: Inventário atualizado de equipamentos e recursos físicos.
A entidade deve utilizar ferramentas de suporte à gestão de equipamentos e os demais recursos físicos.
Critério de verificação: Evidência técnica da ferramenta de inventariação e de suporte à gestão de equipamentos e os demais recursos físicos.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.9, 7.1 · NIST CSF 2.0 ID.AM — 01
ID.GA-2Os recursos lógicos que suportam os processos dos serviços da entidade são inventariadosIdentificar · Gestão de Ativos
A entidade inventaria os recursos lógicos que suportam os processos dos serviços da entidade, por forma a garantir que existe um mapeamento estruturado dos mesmos, e realiza um mapeamento das dependências entre ativos. Todos os dispositivos inventariados são classificados de acordo com a sua relevância para a entidade.
O inventário de recursos lógicos deve refletir as plataformas de software e aplicações que são geridos ou detidos pela entidade. O inventário deve ser documentado e atualizado.
Critério de verificação: Inventário atualizado de recursos lógicos.
A entidade deve utilizar ferramentas ou aplicações de suporte à gestão de recursos lógicos.
Critério de verificação: Evidência técnica da ferramenta de inventariação e de suporte à gestão de recursos lógicos.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.9, 8.30 · NIST CSF 2.0 ID.AM — 02
ID.GA-3As redes e fluxos de comunicação são mapeados.Identificar · Gestão de Ativos
A entidade dispõe de um inventário com todas as suas redes de comunicações e de gestão e o mapeamento dos seus fluxos de comunicação internos e externos. O mapeamento de fluxos de comunicação externos inclui, por exemplo, conexões VPN e acessos à internet. Esta informação é essencial para que a entidade tenha conhecimento dos ativos que suportam a sua infraestrutura de comunicações e dos respetivos fluxos de comunicação existentes.
A entidade deve criar diagramas de rede e sistemas que demonstrem a topologia da sua rede. A entidade deve mapear os fluxos de comunicação entre os seus sistemas internos.
Critério de verificação: Diagramas de rede e sistemas e de fluxos de comunicação internos
A entidade deve mapear os fluxos de comunicação externos, e os mesmos devem ser documentados, devidamente aprovados e atualizados.
Critério de verificação: Diagramas de rede e sistemas e de fluxos de comunicação externos aprovados e atualizados.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.5., 5.9, 8.12 · NIST CSF 2.0 ID.AM — 03
ID.GA-4Os serviços prestados por fornecedores são inventariados.Identificar · Gestão de Ativos
A entidade mantém um inventário atualizado de todos os serviços externos prestados por fornecedores os quais utiliza e depende. Este inventário permite que a entidade tenha conhecimento do(s) responsáveis pela gestão destes serviços e das suas dependências.
A entidade deve incluir no seu inventário de ativos os serviços prestados por fornecedores que utiliza e dos quais depende.
Critério de verificação: Inventário de ativos que inclua os serviços prestados por fornecedores que a entidade utiliza e depende.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.9, 5.12, 8.6 · NIST CSF 2.0 ID.AM — 04
ID.GA-5Os ativos são classificados de acordo com a sua criticidade.Identificar · Gestão de Ativos
A entidade classifica os seus ativos de acordo com a criticidade e valor que estes ativos representem para si. No processo de inventariação, a entidade: 1 — Identifica um método de classificação de ativos que seja aprovado internamente; 2 — Garante que os responsáveis pelos ativos os classificam de acordo com a importância dos mesmos para a entidade.
Os ativos devem ser classificados de acordo com a sua criticidade e valor dos mesmos.
Critério de verificação: Registo da classificação dos ativos de acordo com a sua criticidade e valor.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.9, 5.12, 8.6 · NIST CSF 2.0 ID.AM — 05
ID.GA-6Os dados e respetivos metadados são identificados e registados.Identificar · Gestão de Ativos
A entidade mantém um registo atualizado dos dados e respetivos metadados para cada tipo de dados designados. sendo que se entendem como dados designados os dados que a entidade explicitamente identifica, categoriza e sinaliza como requerendo tratamento, proteção ou gestão especial. Este inclui o seu tipo, localização, responsável e classificação em termos de criticidade. Esta prática permite à entidade uma melhor gestão dos dados gerados, guardados e que circulam na rede, facilitando a gestão ao nível do cumprimento de requisitos legais e a correta e ponderada aplicação de medidas de cibersegurança que restrinjam e protejam o uso e retenção dos dados com base no risco. Os metadados são dados sobre dados, isto é, informação que descreve os dados. São exemplos de metadados: a) Metadados descritivos (título, autor, palavras-chave); b) Metadados estruturais (formato, esquema); c) Metadados administrativos (acessos, políticas de armazenamento da informação); d) Metadados técnicos (arquivo, informações de codificação e local de armazenamento).
Os dados e respetivos metadados que a entidade trata devem ser identificados e classificados de acordo com a Política de Classificação e Gestão de Dados.
Critério de verificação: Registo da identificação e classificação dos dados e respetivos metadados, de acordo com a Política de Classificação e Gestão de Dados.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: NIST CSF 2.0 ID.AM — 07
ID.GA-7Sistemas, hardware, software, serviços e dados são geridos ao longo dos seus ciclos de vidaIdentificar · Gestão de Ativos
A entidade gere todos os aspetos relacionados com o ciclo de vida dos seus sistemas, hardware, software, serviços e dados ao longo dos seus ciclos de vida, desde a sua aquisição/criação até à sua eventual destruição. Este ciclo é monitorizado por forma a assegurar que os ativos da entidade são protegidos e mantidos em todas as suas fases da vida da forma mais eficiente e considerando o seu nível de risco. No ciclo de vidaé incluída a manutenção do software da entidade, que é sujeita a processos de aprovação. A manutenção é registada de forma a impedir a existência de acessos e utilização não autorizados. A entidade executa as tarefas de manutenção dos seus ativos críticos, de forma regular e atempada. A manutenção é registada, efetuada e supervisionada por pessoal da entidade com as autorizações e competências adequadas. A entidade tem procedimentos de autorização, monitorização, registo e de controlo do hardware, sendo este mantido, substituído e removido de acordo com o risco.
A entidade deve realizar atualizações de segurança dos seus sistemas regularmente e deve aplicar patches adequados nas suas aplicações e sistemas, sempre que possível. Na eventual impossibilidade da aplicação de atualizações de segurança, a entidade deve aplicar controlos compensatórios em função do risco A entidade deve garantir a manutenção periódica dos equipamentos e demais recursos físicos existentes. A entidade aprova as ações de manutenção de software e hardware.
Critério de verificação: Evidência técnica das atualizações de segurança e aplicação de patches nas aplicações e sistemas. Evidência técnica de aplicação de controlos compensatórios, que sejam aplicados de acordo com uma análise de risco, na eventual impossibilidade de realização de atualizações de segurança e de aplicação de patches. Registo da execução de manutenções de equipamentos e demais recursos físicos. Registo da aprovação das ações de manutenção de software e hardware.
A entidade deve definir, aprovar e implementar uma Política de Gestão do Ciclo de Vida de Ativos para garantir que são implementadas medidas necessárias para gerir a perda, má utilização, dano ou roubo de ativos. A entidade deve planear, executar e documentar a manutenção preventiva e as reparações dos componentes críticos do seu sistema, de acordo com a Política de Gestão do Ciclo de Vida de Ativos.
Critério de verificação: Política de Gestão do Ciclo de Vida de Ativos aprovada e implementada. Registo documentado do planeamento das ações de manutenção e reparações de componentes críticos dos sistemas, em conformidade com a Política de Gestão do Ciclo de Vida de Ativos.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.10, 5.11, 5.19, 5.37, 7.2, 7.9 · NIST CSF 2.0 PR.PS-03, PR.PS-02, ID.AM-08
ID.GA-8Os dados são destruídos de acordo com a Política de Classificação e Gestão de Dados definida.Identificar · Gestão de Ativos
As informações digitais e físicas são sujeitas aos métodos apropriados de destruição, de acordo com a classificação de informação.
A entidade deve garantir que os dados dos seus sistemas críticos e as informações sensíveis são destruídos de acordo com a Política de Classificação e Gestão de Dados definida e aprovada.
Critério de verificação: Registo da inclusão de medidas para a destruição dos dados dos sistemas críticos e das informações sensíveis na Política de Classificação e Gestão de Dados.
Os processos de sanitização, físicos e digitais, devem ser documentados e testados, para garantir a eficácia da destruição da informação.
Critério de verificação: Registo do processo de sanitização e dos testes realizados.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.10, 7.10, 7.14, 8.10 · NIST CSF 2.0 ID.AM — 08
ID.GA-9A entidade implementa um processo de gestão de alterações.Identificar · Gestão de Ativos
A entidade implementa um processo formal de gestão de alterações, assegurando que todas as alterações nos sistemas de informação, planeadas ou não planeadas, e que possam ter impacto na infraestrutura, sistemas, aplicações, serviços ou processos internos, são geridas de forma controlada e segura. As alterações incluem, mas não se limitam a: Atualizações de software, patches de segurança e correções de vulnerabilidades; Alteração de configurações de servidores, redes ou bases de dados; Implementação de novas políticas de segurança, como regras de firewall; Alteração de permissões de acesso para utilizadores: Substituição ou atualização de hardware; Introdução de novas aplicações ou descontinuação de sistemas antigos.
A entidade deve estabelecer regras internas para a gestão de alterações, incluindo processos de avaliação e aprovação prévia de alterações. As alterações devem ser testadas e validadas antes da sua implementação nos sistemas operacionais. A entidade deve garantir a atualização dos seus procedimentos de forma a acompanhar as alterações efetuadas.
Critério de verificação: Registo do processo documentado de gestão de alterações que inclua, pelo menos, a avaliação e aprovação prévia das regras para a realização de alterações. Registo do resultado dos testes e da validação às alterações efetuadas antes da sua implementação em produção. Evidência de uma gestão do quotidiano que reflita atualizações de procedimentos quando existam alterações.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 ― 8.9, 8.19, 8.32, 8.33 · NIST CSF 2.0 ID.RA-07
ID.AR-1As vulnerabilidades dos ativos são identificadas e documentadas com base na metodologia definida.Identificar · Avaliação do Risco
Uma das bases da avaliação do risco da entidade é o processo de gestão de vulnerabilidades, nomeadamente, todas as vulnerabilidades conhecidas que não foram mitigadas. Estas vulnerabilidades são avaliadas em sede de análise do risco da entidade, sendo formalmente definida qual a estratégia a aplicar, respeitando a metodologia de gestão dos riscos da entidade.
A entidade deve identificar vulnerabilidades dos seus ativos.
Critério de verificação: Registo documentado das vulnerabilidades identificadas
A entidade deve aprovar e implementar uma Política de Monitorização, Identificação e Documentação das Vulnerabilidades dos seus sistemas críticos e implementar a mesma através da definição de um processo, que esteja incluído na Política.
Critério de verificação: Política de Monitorização, Identificação e Documentação das Vulnerabilidades aprovada e implementada.
A entidade deve utilizar ferramentas de identificação e monitorização contínua das vulnerabilidades dos seus ativos. A entidade deve realizar testes de intrusão regulares.
Critério de verificação: Evidência técnica de ferramentas de identificação e monitorização contínua das vulnerabilidades. Registo do resultado da realização regular de testes de intrusão.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.36, 8.8, 8.33 · NIST CSF 2.0 ID.RA-01
ID.AR-4São identificados e registados potenciais impactos e as respetivas probabilidades de ameaças.Identificar · Avaliação do Risco
A entidade identifica, na sua metodologia de gestão do risco, os critérios associados à aferição de probabilidade e impacto das ameaças. Os critérios para a definição da probabilidade e do impacto das ameaças devem considerar o contexto organizacional, os objetivos de negócio, bem como os próprios objetivos do processo de gestão dos riscos.
A entidade deve determinar e registar, no processo de gestão dos riscos, a probabilidade de concretização de ameaças e avaliar os respetivos potenciais impactos.
Critério de verificação: Critérios para determinar a probabilidade das ameaças e para a avaliar os potenciais impactos das mesmas.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.36, 6.8, 8.8, 8.32 · NIST CSF 2.0 ID.RA — 04
ID.AR-5A entidade avalia os riscos identificados.Identificar · Avaliação do Risco
A entidade avalia os riscos identificados com base na lista das ameaças e vulnerabilidades dos ativos, das medidas implementados e a sua eficácia. O risco é expresso como a combinação do impacto de um evento e a sua probabilidade de acontecer.
A entidade deve realizar avaliações do risco com base na análise de ameaças, vulnerabilidades, probabilidades e impactos nos processos e em todos os ativos que garantam a continuidade do funcionamento das redes e sistemas de informação que utilizam, incluindo os ativos que garantam a prestação dos serviços críticos.
Critério de verificação: Evidência da gestão quotidiana que demonstre realização de avaliações do risco tendo como base a análise de ameaças, vulnerabilidades, probabilidades e impactos nos processos e ativos organizacionais
As avaliações do risco devem ser conduzidas, documentadas e atualizadas de forma contínua, com base nos critérios definidos na sua metodologia de gestão do risco.
Critério de verificação: Registo documentado da avaliação do risco e respetiva atualização, tendo por base os critérios definidos na metodologia.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.5, 5.27, 6.8, 8.8 · NIST CSF 2.0 ID.RA-05
ID.AR-6A entidade garante que as respostas aos riscos são identificadas e priorizadas.Identificar · Avaliação do Risco
A entidade define a resposta adequada ao nível do risco encontrado. A prioridade de tratamento dos riscos é definida de acordo com o nível do risco observado e a criticidade do ativo para a entidade.
A entidade implementa controlos de segurança para os riscos identificados.
Critério de verificação: Evidência técnica da implementação de controlos de segurança para os riscos identificados.
As respostas aos riscos devem ser identificadas, priorizadas, planeadas, acompanhadas e comunicadas.
Critério de verificação: Registo da identificação, priorização, planeamento, acompanhamento e comunicação das respostas aos riscos.
A entidade deve incluir na sua estratégia de tratamento dos riscos um plano de monitorização, revisão e melhoria contínua das respostas aos riscos.
Critério de verificação: Registo da inclusão de um plano de monitorização, revisão e melhoria contínua, na estratégia de tratamento dos riscos.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 8.8 · NIST CSF 2.0 ID.RA — 06
ID.AR-7A entidade define processos para receber informação, analisar e responder a vulnerabilidades provenientes de fontes internas e externas.Identificar · Avaliação do Risco
A entidade define um processo formal para receber a submissão de vulnerabilidades, provenientes de fontes internas ou externas (por exemplo: formulários semi-automatizados, testes internos, relatórios de segurança ou investigadores de segurança). Cada submissão é analisada, verificada e, no caso de se confirmar que a informação configura uma vulnerabilidade, a entidade segue o processo de resposta a vulnerabilidades conforme definido.
A entidade deve tratar as vulnerabilidades que tenha conhecimento.
Critério de verificação: Registo da identificação e de tratamento das vulnerabilidades.
A entidade deve implementar processos de gestão de vulnerabilidades que incluam processamento, análise e correção de vulnerabilidades de fontes internas e externas. O processo de gestão de vulnerabilidades da entidade deve estar alinhado com a Instrução Técnica de Divulgação Coordenada de Vulnerabilidades.
Critério de verificação: Registo dos processos de gestão de vulnerabilidades que incluam processamento, análise e correção de vulnerabilidades de fontes internas e externas, o qual deve estar alinhado com a Instrução Técnica de Divulgação Coordenada de Vulnerabilidades.
As vulnerabilidades registadas devem ser analisadas e avaliadas sistematicamente. A entidade deve implementar mecanismos automatizados, para divulgar e acompanhar os esforços de correção de vulnerabilidades, recolhidas de fontes internas e externas, para as principais partes interessadas.
Critério de verificação: Registo do resultado da análise e avaliação das vulnerabilidades identificadas. Evidência técnica da implementação de mecanismos automatizados para a divulgação e acompanhamento dos esforços de correção de vulnerabilidades.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.7, 5.37, 8.8, 8.16, 8.29 · NIST CSF 2.0 ID.RA — 08
ID.MC-2São identificadas melhorias a partir de testes e exercícios de cibersegurança.Identificar · Melhoria Contínua
A entidade realiza testes e exercícios de cibersegurança, incluindo com partes interessadas, quando se justificar, para identificar pontos de melhoria. A entidade garante que Planos de Reposta a Incidentes, Planos de Recuperação de Desastres, e Planos de Continuidade de Negócio estabelecidos são testados, para que se possa determinar a eficácia, prontidão de execução dos mesmos e identificar possíveis pontos de falha.
Os testes e exercícios de cibersegurança devem ser utilizados para identificar pontos de melhoria dos processos da entidade. A entidade deve realizar testes com partes interessadas.
Critério de verificação: Registo da realização de testes e exercícios de cibersegurança, incluindo os efetuados com partes interessadas.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.26, 5.29 · NIST CSF 2.0 ID.IM — 02
ID.MC-3As melhorias são identificadas a partir da execução de processos, procedimentos e atividades operacionais.Identificar · Melhoria Contínua
A entidade avalia e atualiza regularmente os seus processos e procedimentos de cibersegurança para que as possíveis fragilidades existentes sejam identificadas e alvo de um plano de correção. A entidade extrai conclusões com os incidentes que ocorrem nas suas redes e sistemas de informação, identificando medidas operacionais e/ou processuais que possam melhorar a capacidade de deteção de novos incidentes.
A entidade deve efetuar avaliações pós-incidentes para identificar as lições aprendidas e, consequentemente, melhorar os processos/procedimentos/tecn ologias para reforçar a sua ciber-resiliência.
Critério de verificação: Registo documentado das avaliações pósincidentes, com identificação de lições aprendidas, definição e implementação de melhorias.
A entidade deve incluir nos seus planos e processos de gestão de cibersegurança, as melhorias derivadas da monitorização e avaliação periódicas, das medidas, controlos e processos de cibersegurança.
Critério de verificação: Registo das melhorias derivadas da monitorização e avalia ção periódicas nos seus planos e processos de gestão de cibersegurança.
Como a AnkoraOne o demonstra: Inventário, análise de risco e histórico no módulo Gestão de Risco.
Referências: ISO/IEC 27002:2022 5.27 · NIST CSF 2.0 ID.IM — 03
PR.GA-1Os ciclos de vida de gestão de identidades são definidosProteger · Gestão de Identidades, Autenticação e Controlo de Acessos
A entidade garante que as identidades e credenciais de acesso às suas redes e sistemas de informação são emitidas, geridas, verificadas, revogadas e auditadas em conformidade com os processos instituídos.
As identidades e credenciais de dispositivos, serviços e utilizadores devem ser geridas. A entidade deverá implementar uma Política de Palavra-passe e uma Política de Gestão de Identidades, Autenticação e Controlo de Acessos.
Critério de verificação: Evidência técnica da gestão de identidades e respetivas credenciais de dispositivos, serviços e utilizadores. Política de Gestão de Identidades, Autenticação e Controlo de Acessos aprovada e implementada. Política de Palavra-passe aprovada e implementada.
As credenciais dos sistemas devem ser desativadas após um período específico de inatividade, como determinado na Política de Gestão de Identidades, Autenticação e Controlo de Acessos, a menos que isso comprometa o funcionamento seguro dos processos críticos. Os sistemas críticos da entidade devem ser monitorizados quanto à utilização atípica de credenciais dos sistemas.
Critério de verificação: Evidência técnica da desativação de credenciais dos sistemas, após o período específico de inatividade definido de acordo com a Política de Gestão de Identidades, Autenticação e Controlo de Acessos. Registo da monitorização contínua dos sistemas críticos quanto à utilização atípica de credenciais dos sistemas.
As identidades e credenciais dos dispositivos, serviços e utilizadores devem ser geridas através de mecanismos automatizados. A entidade deve aplicar autenticação segura nas suas transações entre sistemas críticos, nomeadamente, a autenticação multifator (MFA), certificados criptográficos, tokens e chaves criptográficas.
Critério de verificação: Evidência técnica de mecanismos automatizados de suporte à gestão de identidades e credenciais dos dispositivos, serviços e utilizadores. Evidência técnica da aplicação de autenticação segura nas transações entre sistemas críticos.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.16, 5.17, 5.18, 8.2, 8.3, 8.5 · NIST CSF 2.0 PR.AA — 01
PR.GA-2A entidade verifica a identidade dos utilizadores e vincula-a às respetivas credenciais.Proteger · Gestão de Identidades, Autenticação e Controlo de Acessos
A identidade dos utilizadores é vinculada, revista e as suas credenciais confirmadas de forma iterativa e quando necessário.
A entidade deve implementar procedimentos de acordo com o estabelecido na Política de Gestão de Identidades, Autenticação e Controlo de Acessos para verificar a identidade dos utilizadores antes de emitir as credenciais que dão acesso aos sistemas da entidade.
Critério de verificação: Registo da implementação de procedimentos de verificação da identidade dos utilizadores, antes da emissão de credenciais.
A entidade deve garantir a utilização de credenciais únicas associadas a cada utilizador, dispositivo e processo que interaja com os sistemas críticos da entidade. A entidade deve garantir que todas as exceções estão documentadas e devidamente aprovadas.
Critério de verificação: Evidência técnica da atribuição de credenciais únicas para cada utilizador, dispositivo ou processo que interaja com sistemas críticos da entidade. Registo documentado das exceções à Política de Gestão de Identidades, Autenticação e Controlo de Acessos e a sua respetiva aprovação.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.15, 8.2, 8.3, 8.18 · NIST CSF 2.0 PR.AA-02, PR.AA-04
PR.GA-3São definidos mecanismos de autenticação de utilizadores, dispositivos e outros ativos de sistemas de informação.Proteger · Gestão de Identidades, Autenticação e Controlo de Acessos
Os mecanismos de autenticação são definidos e mantidos de acordo com as características dos sistemas e dos perfis de acesso, por forma a permitir a manutenção da integridade e a confidencialidade da informação.
A entidade deve implementar autenticação multifator (MFA) nos acessos remotos e contas privilegiadas.
Critério de verificação: Evidência técnica da implementação de autenticação multifator (MFA) nos acessos remotos e contas privilegiadas.
A entidade deve realizar uma avaliação do risco das comunicações entre sistemas críticos. Como resultado da avaliação, a entidade deve aplicar mecanismos de autenticação aos utilizadores, dispositivos e outros ativos, adequados e proporcionais ao risco identificado. A entidade deve implementar autenticação multifator (MFA) nos seus sistemas críticos.
Critério de verificação: Registo da avaliação do risco das comunicações entre sistemas críticos. Evidência técnica dos mecanismos de autenticação aplicados aos utilizadores, dispositivos e outros ativos. Evidência técnica da implementação de autenticação multifator (MFA) nos sistemas críticos.
A comunicação entre os sistemas da entidade e os sistemas externos (como os de parceiros, fornecedores ou prestadores de serviços, incluindo, serviços de computação em nuvem) deve ser enquadrada num acordo entre as entidades participantes. A entidade deve implementar autenticação multifator (MFA) em todos os seus dispositivos e outros ativos de sistemas de informação, quando estes o permitam.
Critério de verificação: Modelos de acordos entre a entidade e terceiros para comunicação entre sistemas. Evidência técnica da implementação de autenticação multifator (MFA) em todos os seus dispositivos e outros ativos de sistemas de informação, quando possível.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.16, 5.17, 5.34, 8.5, 8.27 · NIST CSF 2.0 PR.AA-03
PR.GA-4As afirmações de identidade são protegidas, transmitidas e verificadas.Proteger · Gestão de Identidades, Autenticação e Controlo de Acessos
A entidade protege as afirmações de identidade utilizadas para transmitir a autenticação e as informações do utilizador, por exemplo, através de sistemas de início de sessão único (SSO — Single Sign-On). Entendem-se por afirmações de identidade, uma declaração digital utilizada durante a autenticação que confirma a identidade de um utilizador, dispositivo ou processo.
As afirmações de identidade devem ser protegidas, transmitidas e verificadas.
Critério de verificação: Evidência técnica da proteção, transmissão e verificação das afirmações de identidade.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: NIST CSF 2.0 PR.AA-04
PR.GA-5As permissões de acesso, os direitos e as autorizações são definidas numa política, são geridas, aplicadas e atualizadas, e incorporam os princípios do menor privilégio e da separação de funções.Proteger · Gestão de Identidades, Autenticação e Controlo de Acessos
As permissões de acesso e as autorizações são geridas de acordo com os princípios de acesso adequados à função, de acordo com os princípios de necessidade de conhecer e de segregação de funções, sendo que estes princípios e medidas de cibersegurança se aplicam a sistemas de TIC e TO, sempre que aplicável. Entende-se, por menor privilégio o acesso às redes e sistemas de informação da entidade concedido de acordo com o correto desempenho das suas funções. Por segregação de funções, entende-se a divisão de atribuição de funções e de privilégios entre múltiplos indivíduos, de forma que um processo em particular não possa ser executado ou controlado apenas por um deles. O principal fundamento, para a aplicação desta prática de segregação de funções, é a prevenção de incidentes com impacto significativo nas atividades operacionais da entidade. Existindo múltiplas pessoas envolvidas, minimiza-se a oportunidade de transgressões e fomenta-se a probabilidade de estas serem detetadas e reportadas. O princípio de segregação de funções pode ser aplicado nos seguintes tipos de processos: 1 — Sequenciais: quando as atividades podem ser executadas em tarefas sequenciais e por pessoas diferentes (por exemplo: na atribuição de acessos, uma pessoa solicita, outra aprova e uma terceira atribui os acessos); 2 — Quórum: Quando as atividades requerem um quórum mínimo de aprovações para poderem ser executadas (por exemplo: a recuperação de uma chave de cifra, onde é requerida a presença de dois ou mais administradores de sistemas); 3 — Geoespacial: quando as atividades podem ser divididas em tarefas que são realizadas em locais diferentes (por exemplo: gestão de sistemas de informação, cujas tarefas são efetuadas por pessoal sediado em diferentes zonas geográficas).
As permissões de acesso dos utilizadores aos sistemas da entidade devem ser definidas e geridas, em conformidade com a Política de Gestão de Identidades, Autenticação e Controlo de Acessos existente, sendo que as permissões de acesso devem ser revistas periodicamente. Os acessos aos dados, informações e tecnologias críticas, devem ser identificados de acordo com o princípio do menor privilégio. A entidade deve garantir que não são atribuídos privilégios de administração por defeito.
Critério de verificação: Registo documentado da definição e evidência técnica da gestão de acessos dos utilizadores aos sistemas da entidade em conformidade com a Política de Gestão de Identidades, Autenticação e Controlo de Acessos. Inclusão na Política de Gestão de Identidades, Autenticação e Controlo de Acessos de critérios que garantam a aplicação do princípio do menor privilégio. Registo documentado dos utilizadores com privilégios de administração atribuídos e respetiva aprovação.
A entidade deve implementar mecanismos para apoiar a gestão de acessos aos seus sistemas críticos, incluindo a desativação, a monitorização, a comunicação e a eliminação de contas de utilizadores. A entidade deve aplicar o princípio de segregação de funções na gestão de permissões de acesso. A entidade deve gerir, documentar e rever regularmente as atribuições de privilégios elevados a utilizadores.
Critério de verificação: Evidência técnica da implementação de mecanismos para apoiar a gestão do ciclo de vida dos acessos aos sistemas críticos. Registo da segregação de perfis de administração de ativos críticos em função da lista de papéis, funções e responsabilidades. Registo documentado da atribuição de privilégios elevados a utilizadores.
A entidade deve monitorizar o contexto em que ocorre a autenticação de utilizadores, e identificar os acessos realizados através de dispositivos, localizações e horários não habituais. A entidade deve monitorizar as atividades realizadas por utilizadores com privilégios elevados.
Critério de verificação: Evidência técnica da aplicação de restrições e monitorização ativa do contexto em que ocorre a autenticação de utilizadores. Evidência técnica da monitorização das atividades realizadas por utilizadores com privilégios elevados.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.3, 5.15, 8.2, 8.3, 8.4, 8.18 · NIST CSF 2.0 PR.AA-05
PR.GA-6Os controlos de acesso físico a ativos da entidade são geridos, monitorizados e aplicados em função do risco.Proteger · Gestão de Identidades, Autenticação e Controlo de Acessos
A entidade protege e gere os acessos físicos às suas infraestruturas de rede e de sistemas de informação. A entidade aplica este controlo ao seu pessoal, visitantes, e terceiros que colaboram com a entidade, nas zonas da entidade que sejam de acesso restrito e/ou a áreas sensíveis que alojem informação confidencial, redes e/ou sistemas de informação.
A entidade deve definir quais são as zonas de acesso restrito que alojam informação confidencial, e/ou redes e/ou sistemas de informação e deve protegê-las.
Critério de verificação: Evidência da definição das zonas de acesso restrito. Evidência da aplicação de medidas para proteção das zonas de acesso restrito.
O acesso físico a zonas de acesso restrito da entidade deve ser monitorizado. O acesso físico a zonas de acesso restrito deve incluir medidas para situações de emergência.
Critério de verificação: Registo da monitorização do acesso físico a zonas de acesso restrito. Registo da definição de medidas para o acesso físico a zonas de acesso restrito a aplicar em situações de emergência.
Os ativos alojados nas zonas de acesso restrito devem ser fisicamente protegidos.
Critério de verificação: Evidência técnica da implementação de proteções físicas aos ativos alojados nas zonas críticas.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 7.1, 7.2, 7.3, 7.4, 7.5, 7.6 · NIST CSF 2.0 PR.AA — 06
PR.GA-7A entidade gere os seus acessos remotos.Proteger · Gestão de Identidades, Autenticação e Controlo de Acessos
A entidade documenta, gere e controla os acessos remotos às suas redes e sistemas de informação. São considerados acessos remotos, todos os acessos feitos às redes e sistemas de informação por pessoal que comuniquem através de redes de comunicações externas à entidade. As VPN, quando criadas, devem ser consideradas redes de comunicações internas, observando-se os controlos de segurança apropriados. Cumulativamente, apenas são considerados acessos remotos a redes e sistemas de informação, aqueles que sejam realizados a sistemas que não estejam propositadamente disponíveis publicamente.
A entidade deve definir e documentar a lista de utilizadores e dispositivos com permissão para aceder remotamente às suas redes e sistemas. A entidade deve implementar controlos de segurança adequados para proteger as suas redes e sistemas quando acedidos remotamente.
Critério de verificação: Registo documentado dos utilizadores e dispositivos autorizados a aceder remotamente a redes e sistemas da entidade. Evidência técnica da implementação de controlos de segurança para proteção adequada de ligações remotas aos sistemas da entidade.
A entidade deve definir e implementar de acordo com a Política de Gestão de Identidades, Autenticação e Controlo de Acessos, as restrições de utilização, os requisitos de ligação e as autorizações de acesso remoto ao ambiente dos sistemas críticos da entidade. As ações realizadas no âmbito de manutenções remotas devem ser monitorizadas para análise de potenciais eventos que coloquem em causa a segurança dos sistemas. Os acessos atribuídos para manutenções remotas devem ser revogados assim que deixarem de ser necessários.
Critério de verificação: Evidencia técnica da implementação de medidas de segurança para garantir que os acessos remotos ao ambiente dos sistemas críticos da entidade cumprem as restrições de utilização, os requisitos de ligação e as autorizações definidas. Evidencia técnica da monitorização das manutenções remo tas, e dos acessos autorizados, atribuídos, e revogados após a conclusão da manutenção.
O acesso remoto aos sistemas críticos da entidade deve ser monitorizado. O acesso remoto deve ser realizado através de canais seguros, utilizando mecanismos de encriptação forte e protocolos seguros aprovados internamente, sendo que o mesmo se aplica a ações de manutenção remota.
Critério de verificação: Evidencia técnica da implementação de canais seguros para acesso remoto (incluindo ações de manutenção). Evidência técnica da recolha e análise dos registos de atividades dos utilizadores em formato remoto aquando do seu acesso aos sistemas críticos da entidade.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.14, 6.7, 7.9, 8.1, 8.5, 8.11
PR.FC-1Todo o pessoal é sensibilizado e formado em matérias de cibersegurança.Proteger · Formação e Sensibilização
A entidade estabelece um plano de ações de sensibilização e formação em cibersegurança e define os processos e procedimentos necessários para garantir a sua correta implementação. A entidade mede o sucesso das suas ações de formação. As ações de sensibilização visam consciencializar um grupo abrangente de pessoas sobre um determinado tema enquanto as ações de formação têm como objetivo capacitar um determinado grupo de pessoas com conhecimento e competências específicas.
A entidade deve garantir que o pessoal é sensibilizado em matéria de cibersegurança e que os mesmos participam em ações de sensibilização periodicamente.
Critério de verificação: Registo documentado da participação do pessoal em ações de sensibilização em matéria de cibersegurança.
A entidade deve realizar ações de formação periódicas para que o pessoal compreenda as suas funções, responsabilidades e prioridades específicas durante um incidente de cibersegurança, incluindo quais as ações que devem seguir para responder de forma eficaz. A entidade deve incluir a sensibilização e a comunicação de ameaças internas na sua formação em cibersegurança, de forma a ajudar o pessoal a reconhecer e responder a potenciais ameaças internas.
Critério de verificação: Registo documentado da participação periódica do pessoal em ações de formação em matérias de cibersegurança.
A entidade deve definir e implementar indicadores para avaliar a eficácia das ações de sensibilização e formação. A entidade deve aplicar os resultados dos indicadores recolhidos, nos seus processos de melhoria contínua.
Critério de verificação: Registo da definição dos indicadores para avaliar a eficácia das ações de sensibilização e formação, e recolha dos resultados dos mesmos com a respetiva integração em processos de melhoria continua.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 6.3, 8.7 · NIST CSF 2.0 PR.AT-01
PR.FC-2O pessoal com funções especializadas em cibersegurança e os órgãos de gestão, direção e administração recebem formação adequada para o exercício das suas funções.Proteger · Formação e Sensibilização
As pessoas que desempenham funções especializadas em cibersegurança e os órgãos de gestão, direção e administração são sensibilizadas e formadas de modo a possuírem os conhecimentos e as competências necessárias para desempenharem tarefas relevantes, tendo em conta os riscos de cibersegurança.
A entidade deve assegurar que os membros dos órgãos de gestão, direção e administração completam formações periódicas em matéria de cibersegurança.
Critério de verificação: Registo documentado da participação periódica dos membros dos órgãos de gestão, direção e administração em ações de formação em matéria de cibersegurança.
A entidade deve definir, implementar e atualizar periodicamente um plano estruturado de ações de formação em matéria de cibersegurança para o pessoal com funções especializadas em cibersegurança.
Critério de verificação: Registo documentado da definição do Plano de sensibilização e formação para pessoal com funções especializadas em cibersegurança, e da respetiva execução do mesmo.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.2, 6.3 · NIST CSF 2.0 PR.AT-02
PR.SD-1A entidade protege a confidencialidade, integridade e disponibilidade dos dados em repouso.Proteger · Segurança de Dados
As redes e sistemas de informação protegem a confidencialidade, integridade e disponibilidade dos dados armazenados.
A entidade deve implementar controlos de verificação da integridade da informação, do software e firmware para detetar alterações não autorizadas aos dados por si armazenados. A restrição da utilização de suportes de armazenamento amovíveis deve ser assegurada em conformidade com a Política de Uso Aceitável.
Critério de verificação: Evidência técnica da implementação de controlos de verificação da integridade da informação do software e firmware. Evidência técnica da configuração da restrição da utilização de suportes de armazenamento amovíveis.
A entidade protege as informações dos seus sistemas críticos, consideradas críticas/sensíveis, enquanto estiverem armazenadas, utilizando mecanismos criptográficos.
Critério de verificação: Evidência técnica da implementação de controlos de segurança, e de mecanismos criptográficos, para proteção da informação armazenada nos sistemas críticos e que seja considerada crítica/sensível.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.10, 8.11, 8.17 · NIST CSF 2.0 PR.DS-01
PR.SD-2A entidade protege a confidencialidade, integridade e disponibilidade dos dados em trânsito.Proteger · Segurança de Dados
A entidade protege adequadamente a integridade e a confidencialidade da informação transmitida. Este controlo é aplicado, quer a redes de comunicações internas, como externas. Para sistemas distribuídos, este controlo aplica-se em toda a linha, por forma a garantir a integridade entre os componentes e serviços que geram a informação e os componentes e serviços que a recebem. Quando for impraticável ou impossível garantir os controlos de cibersegurança necessários e as garantias de controlo efetivo através dos veículos contratuais apropriados, a entidade implementa os controlos compensatórios necessários ou explicitamente aceita o risco adicional e/ou transfere o risco para o fornecedor contratual.
A entidade deve implementar mecanismos criptográficos para o acesso aos dados e informação considerada crítica/ sensível.
Critério de verificação: Evidência técnica da imple mentação de mecanismos criptográficos para os dados em trânsito.
A entidade deve implementar controlos de segurança que garantam a confidencialidade e integridade da informação em trânsito, consoante a sua classificação, para todos os fluxos de dados e interfaces de comunicação para o exterior, de acordo com a Política de Classificação e Gestão de Dados, incluindo quando há recurso a suportes de armazenamento amovíveis. Qualquer exceção à política deve ser devidamente registada.
Critério de verificação: Evidência técnica da implementação dos controlos de segurança para proteção dos dados em trânsito, de acordo com a classificação, e em conformidade com a Política de Classificação e Gestão de Dados, inclusive nos fluxos de dados e interfaces de comunicação para o exterior.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.10, 5.14, 8.11, 8.20, 8.26 · NIST CSF 2.0 PR.DS-02
PR.SD-3A entidade implementa proteções que evitem exfiltração de dados.Proteger · Segurança de Dados
A entidade implementa controlos de segurança nas fronteiras das suas instalações ou das suas redes e sistemas de informação, para detetar acessos e atividades não autorizadas e impedir a exfiltração não autorizada de dados. É definido o âmbito de atuação e frequência da aplicação, com o objetivo de se adequar a mitigação do risco associado. Este risco deve ser calculado tendo por base a classificação de confidencialidade da informação.
A entidade deve adotar controlos de segurança adequados para monitorizar os seus sistemas críticos nas fronteiras externas e nos pontos críticos internos, para evitar acessos e atividades não autorizadas, incluindo exfiltração de dados.
Critério de verificação: Evidência técnica da implementação de controlos de segurança adequados para monitorizar os sistemas críticos nas fronteiras externas e nos pontos críticos internos, para evitar acessos e atividades não autorizadas, incluindo exfiltração de dados.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.3, 5.10, 5.13, 5.14, 5.15, 6.1 · NIST CSF 2.0 PR.DS — 02
PR.SD-4A entidade protege a confidencialidade, integridade e disponibilidade dos dados em uso.Proteger · Segurança de Dados
As redes e sistemas de informação protegem a confidencialidade, integridade e disponibilidade da informação em utilização.
A entidade deve implementar controlos de segurança para proteger os seus sistemas críticos ou limitar o impacto de ataques de negação de serviço.
Critério de verificação: Evidência técnica da implementação de controlos de segurança para proteger os sistemas críticos ou limitar o impacto de ataques de negação de serviço.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: NIST CSF 2.0 PR.DS-10
PR.SD-5São realizadas, mantidas e testadas cópias de segurança dos dados da entidade.Proteger · Segurança de Dados
A entidade garante que as suas cópias de segurança são testadas e validadas regularmente, através da execução de planos de testes de restauro. Estes testes são efetuados no âmbito dos Planos de Continuidade do Negócio da entidade ou através de exercícios periódicos e planeados, para validação da integridade das cópias de segurança efetuadas.
Devem ser realizadas regularmente cópias de segurança de dados críticos para garantir a continuidade de negócio. A entidade deve armazenar as cópias de segurança num sistema distinto do dispositivo no qual os dados originais estão alojados.
Critério de verificação: Evidência técnica da execução regular de cópias de segurança, e armazenamento num sistema distinto do dispositivo no qual os dados originais estão alojados.
Deve ser definida, aprovada e implementada uma Política de Cópias de Segurança que inclua regras internas formais para a realização das cópias de segurança. A entidade deve verificar e testar regularmente a disponibilidade e integridade das cópias de segurança, de forma independente ao ambiente protegido. Deve ser definido e implementado um esquema de redundância aplicado às cópias de segurança da entidade. As cópias de segurança devem ser mantidas em locais distintos e protegidas segundo os mesmos mecanismos de segurança.
Critério de verificação: Política de Cópias de Segurança aprovada e implementada. Evidência técnica da verificação e de testes regulares, de acordo com a periodicidade definida na Política de Cópias de Segurança, da integridade das cópias de segurança. Evidência técnica da implementação de um esquema de redundância das cópias de segurança, e seu armazenamento em local distinto e protegido.
O processo de verificação das cópias de segurança deve ser implementado em conformidade com os restantes processos, políticas e planos em matéria de cibersegurança da entidade (nomeadamente, o Plano de Continuidade de Negócio e o Plano de Resposta a Incidentes). As cópias de segurança dos sistemas críticos, nomeadamente, de sistemas operativos, configurações e aplicações, devem ser separadas das cópias de segurança de informações críticas.
Critério de verificação: Registo de um processo de verificação das cópias de segurança em conformidade com os restantes procedimentos, planos e políticas da entidade. Evidência técnica do armazenamento em locais separados, das cópias de segurança dos sistemas críticos e das informações críticas.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.1, 5.20, 5.23, 5.29, 5.32, 5.33 · NIST CSF 2.0 PR.DS — 11
PR.SP-1É criada e mantida uma configuração base de redes e sistemas de informação que incorpora os princípios de segurança.Proteger · Segurança de plataformas
A entidade estabelece uma configuração base para redes e sistemas de informação, para os seus componentes e para as suas comunicações e conectividades. Por configuração base, entende-se: 1) Programas informáticos instalados em estações de trabalho; 2) Equipamentos pessoais, tais como computadores portáteis, impressoras e outros dispositivos móveis; 3) Servidores e elementos de rede; 4) Versões e atualizações aplicadas a sistemas operativos e aplicações, configurações e parâmetros por omissão, topologia de rede e composição lógica das arquiteturas das redes e sistemas de informação.
A entidade deve manter uma configuração base de redes e sistemas de informação que incorpora os princípios de segurança.
Critério de verificação: Registo da configuração base aplicada nos diferentes sistemas e componentes de rede da entidade.
A entidade deve desenvolver, documentar e manter atualizada uma configuração base de segurança das suas redes e sistemas de informação.
Critério de verificação: Evidencia técnica das configurações base de segurança das redes e sistemas de informação.
A entidade deve configurar os seus sistemas críticos com base no princípio de funcionalidades mínimas e desativar todos os protocolos, portos e serviços desnecessários. A entidade deve implementar controlos de segurança que prevejam os princípios de “deny-all” e “permit by exception”.
Critério de verificação: Evidência técnica da aplicação do princípio da funcionalidade mínima e desativação de todos os protocolos, portos e serviços desnecessários, aquando da configuração das redes e sistemas da entidade. Evidência técnica da implementação de controlos alinhados com os princípios de segurança de “denyall” e “permit by exception”.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 8.16, 8.19, 8.28, 8.32 · NIST CSF 2.0 PR.PS — 01
PR.SP-2Os logs de sistemas e o histórico de atividades são documentados, implementados e revistos de acordo com as Políticas da entidade.Proteger · Segurança de plataformas
Os logs de sistemas e o histórico de atividades da entidade são determinados, documentados, implementados e revistos.
Os logs dos ativos devem ser recolhidos, guardados, protegidos e revistos regularmente. A definição da duração do armazenamento dos logs deve ter em conta a análise do risco dos sistemas e das atividades e o princípio da proporcionalidade.
Critério de verificação: Evidência técnica da recolha, armazenamento e análise regular dos logs dos sistemas da entidade.
Os logs dos ativos devem ser sincronizados utilizando uma fonte interna de relógio sincronizada com uma fonte de relógio oficial.
Critério de verificação: Evidencia técnica da sincronização temporal dos logs dos ativos.
A entidade deve assegurar que as falhas no processamento de logs nos seus sistemas geram alertas. A capacidade de retenção e registo de logs deve ser revista periodicamente e ampliada sempre que necessário. Os logs gerados por sistemas críticos devem ser armazenados em sistema autónomo.
Critério de verificação: Evidência técnica de alarmística para situações de falha de processamento de logs. Evidência técnica do armazenamento de logs gerados por sistemas críticos em sistema autónomo.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.37, 8.15, 8.17, 8.34 · NIST CSF 2.0 3, 4, 8
PR.SP-3A instalação e execução de software não autorizado são impedidas.Proteger · Segurança de plataformas
A entidade impede a instalação e execução de software não autorizado ou não aprovado nos dispositivos e sistemas corporativos. Estas ações, caso não sejam monitorizadas e corretamente prevenidas, constituem comportamentos de risco, possibilitando a introdução de vulnerabilidades, malware ou outro tipo de riscos/ameaças que comprometam a segurança, integridade ou confidencialidade dos sistemas ou informação da entidade.
A entidade deve impedir a instalação e execução de software não autorizado. A entidade deve implementar tecnologias de filtro de rede, e-mail e web.
Critério de verificação: Evidência técnica de configuração implementada para impedir a instalação e execução de software não autorizado. Evidência técnica da implementação de tecnologias de filtro de rede, e-mail e web.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 8.7 · NIST CSF 2.0 PR.PS — 06
PR.SP-4É implementado um ciclo de vida de desenvolvimento seguro de software.Proteger · Segurança de plataformas
A entidade aplica princípios de cibersegurança na especificação, desenho, desenvolvimento, implementação e modificação das suas redes e sistemas de informação. Estes princípios devem ser aplicados, quer a novos sistemas, como a sistemas que estejam a passar por alterações significativas. Para sistemas legados, estes princípios devem ser aplicados, na medida do possível, tendo em conta o estado atual do hardware, software e firmware desses sistemas.
O ciclo de vida de desenvolvimento de sistemas e aplicações deve incorporar o princípio de segurança por defeito e princípio de segurança desde a conceção. Em caso de alterações e exceções durante o desenvolvimento de software a entidade deve efetuar uma análise do impacto na segurança, num ambiente de teste separado, antes da implementação em produção.
Critério de verificação: Evidência técnica da aplicação dos princípios de segurança aplicadas ao ciclo de vida de desenvolvimento de sistemas e aplicações. Registos da gestão de alterações aplicável ao desenvolvimento de software.
Ao longo do ciclo de vida do desenvolvimento de software as práticas de desenvolvimento seguro devem ser integradas e o seu desempenho monitorizado.
Critério de verificação: Registo dos testes de qualidade de software, respetivas conclusões e acompanhamento da devida integração dos critérios de segurança definidos.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.8, 8.17, 8.25, 8.27, 8.28, 8.30 · NIST CSF 2.0 PR.PS-06
PR.RI-1A entidade protege a integridade das redes de comunicações.Proteger · Resiliência da Infraestrutura Tecnológica
A integridade das redes de comunicações é protegida através da sua segregação e segmentação. A rede de comunicações é desenhada de forma a não ser possível aceder-se a qualquer sistema, a partir de qualquer ponto da mesma. São criadas zonas de segurança com propósitos identificados e com barreiras bem definidas e forçadas por equipamentos de rede de comunicações com capacidade para o efeito (routers, gateways, firewalls, entre outros). As segregações da rede de comunicação são documentadas em políticas que definam o seu modelo de governação, nomeadamente, que autorizações são necessárias para a aprovação de novos fluxos e que fluxos entre zonas são pré-aprovados. Os fluxos de informação entre sistemas obrigam a autorizações específicas e conformidade com as políticas definidas para o efeito. Exemplos do que as restrições de fluxos incluem: 1) Impedimentos de transmissão de informação sensível em claro para a Internet; 2) Bloqueio de tráfego externo que indica ser interno (forjado); 3) Restrição de acessos diretos à Internet que não sejam feitos através de um proxy corporativo; 4) Limitação de transferências de informação, com base em estruturas de dados e conteúdos. O controlo dos fluxos de comunicação é efetuado com base nas características da informação e no caminho que a mesma efetua ao longo do seu transporte. A aplicação de restrições deve ser efetuada nos equipamentos de fronteira, como routers, firewalls ou proxies. Os fluxos regulam a transferência de informação e os caminhos que podem ser abertos dentro de cada sistema ou entre sistemas. Estes são controlados operacionalmente e são sempre requeridas as autorizações prévias para que possam ser alterados.
As firewalls devem ser instaladas, configuradas e as suas regras permanentemente atualizadas em todas as redes da entidade. A entidade deve proteger a integridade da rede dos seus sistemas críticos através da incorporação da segmentação e segregação da rede. Todos os pontos de acesso a redes sem fio da entidade devem ser configurados de forma segura, geridos e monitorizados de forma a prevenir acessos não autorizados e assegurar a integridade da rede.
Critério de verificação: Evidência técnica da instalação e ativação de firewalls em todas as redes da entidade. Evidência técnica da segmentação e segregação das redes. Evidência técnica da configuração segura dos pontos de acesso a redes sem fio da entidade, da sua gestão e monitorização.
A integridade da rede dos sistemas críticos deve ser protegida através da identificação, documentação e controlo das ligações entre os componentes do sistema e da limitação das ligações externas aos sistemas críticos da entidade. A entidade deve monitorizar e controlar as ligações e comunicações nos limites externos e nos principais limites internos dos seus sistemas críticos, implementando dispositivos e tecnologias de proteção.
Critério de verificação: Diagrama de redes da entidade com referência à sua segmentação dos sistemas críticos. Demonstração das configurações para bloqueio de ligações não autorizadas aos sistemas críticos. Evidência técnica da monitorização de rede das ligações e comunicações aos sistemas críticos.
A entidade deve implementar servidores proxy autenticados para o tráfego de comunicações definido entre os sistemas críticos da entidade e as redes externas. A entidade deve implementar controlos de segurança e de tolerância a falhas em dispositivos e tecnologias de proteção. A entidade deve controlar os fluxos de dados dos seus sistemas críticos.
Critério de verificação: Evidência técnica da implementação de servidores proxy para a comunicação entre os sistemas críticos e redes externas. Evidência técnica da implementação de controlos de segurança para a tolerância a falhas dos dispositivos e tecnologias de proteção. Evidência técnica da monitorização dos fluxos de dados dos sistemas críticos.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.14, 5.37, 8.8, 8.11, 8.16, 8.20 · NIST CSF 2.0 PR.IR-01
PR.RI-2Os ambientes de desenvolvimento e de teste são separados de ambientes de produção.Proteger · Resiliência da Infraestrutura Tecnológica
A entidade efetua a separação dos ambientes das suas redes e dos seus sistemas de informação, de forma física ou lógica, de acordo com as suas funções. Os ambientes de desenvolvimento e testes estão segregados dos ambientes de produção, quer em termos de acessos, quer em termos de dados.
O(s) ambiente(s) de desenvolvimento e teste deve(m) ser isolado(s) do ambiente de produção.
Critério de verificação: Evidência técnica da separação de ambientes de teste e de produção.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 8.31, 8.30, 8.33 · NIST CSF 2.0 PR.IR — 01
PR.RI-3Os ativos tecnológicos da entidade são protegidos de ameaças naturais.Proteger · Resiliência da Infraestrutura Tecnológica
A entidade protege as redes e sistemas de informação contra desastres naturais, falhas de energia, incêndios e inundações.
A entidade deve implementar dispositivos de deteção de incêndios que se ativam e notificam automaticamente o pessoal indicado em caso de incêndio. A entidade deve testar periodicamente a eficácia dos controlos de segurança aplicados aos ambientes físicos.
Critério de verificação: Evidência técnica da implementação de dispositivos de deteção contra ameaças naturais e registo da realização periódica de testes.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.5, 7.2, 7.5, 7.6, 7.8, 7.11 · NIST CSF 2.0 PR.IR — 02
PR.RI-4São implementados mecanismos para cumprir os requisitos de resiliência em situações adversas.Proteger · Resiliência da Infraestrutura Tecnológica
A entidade implementa os controlos necessários para que possa cumprir os requisitos de resiliência básicos em situações fora do comum e que garantam a alocação de recursos e equipamentos adicionais. Caso seja necessário responder a situações adversas, coloca-se em prática o Plano de Continuidade de Negócio.
A entidade deve garantir a implementação de controlos adequados para responder em tempo útil a eventuais disrupções às normais operações, em conformidade com o Plano de Continuidade de Negócios estabelecido. A entidade deve garantir a existência de mecanismos que garantam a disponibilidade dos seus sistemas críticos, através de soluções de balanceamento de carga e redundâncias dos sistemas.
Critério de verificação: Evidência técnica da implementação de controlos adequados que permitam a resposta a disrupções de acordo com o Plano de Continuidade de Negócio. Evidência técnica da implementação de redundâncias técnicas nos sistemas críticos.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 5.29, 7.5, 8.14 · NIST CSF 2.0 PR.IR-03
PR.RI-5A entidade planeia a capacidade adequada dos recursos para garantir a disponibilidade das suas redes e sistemas de informação.Proteger · Resiliência da Infraestrutura Tecnológica
A capacidade das redes e dos sistemas de informação é monitorizada e são efetuadas previsões sobre as necessidades de capacidade futura, para garantir que o desempenho dos sistemas está alinhado com os requisitos de prestação dos serviços críticos.
A entidade deve planear e disponibilizar a capacidade adequada dos recursos que processam o volume normal, atual e futuro, de informação dos sistemas críticos da entidade, redes, telecomunicações e armazenamento de dados.
Critério de verificação: Registo do planeamento da capacidade dos recursos para o processamento de informações dos sistemas críticos, redes, telecomunicações e armazenamento de dados.
Como a AnkoraOne o demonstra: Evidência técnica associada ao controlo na avaliação, com plano de ação para as lacunas.
Referências: ISO/IEC 27002:2022 8.6, 8.14, 8.32 · NIST CSF 2.0 PR.IR — 04
DE.MC-1As redes e sistemas de informação são monitorizados para detetar potenciais incidentes.Detetar · Monitorização Contínua de Segurança
A entidade efetua a monitorização da sua rede e dos seus sistemas de informação, incluindo nos seus sistemas de IA e outros, incluindo a ligação com sistemas externos dos quais depende, como serviços de computação em nuvem. A monitorização está integrada com o processo de gestão e correlação de eventos de segurança. A monitorização e avaliação permitem que a entidade verifique a necessidade de correções, melhorias e, quando necessário, as comunique às partes interessadas relevantes.
Devem ser corretamente configuradas, instaladas e atualizadas soluções de monitorização de tráfego da rede, nomeadamente, através de firewalls e proteção contra atividade não autorizada e potencialmente maliciosa.
Critério de verificação: Evidência técnica de instalação, configuração e atualização de soluções de monitorização de tráfego da rede e proteção contra atividade não autorizada e potencialmente maliciosa.
A entidade deve monitorizar, identificar e bloquear comunicações, locais e remotas, não autorizadas às suas redes e sistemas críticos e remover conteúdo malicioso.
Critério de verificação: Evidência da monitorização, identificação e bloqueio de comunicações não autorizadas e conteúdo/ações malicioso/ maliciosas.
A entidade deve monitorizar os seus sistemas críticos de forma contínua para detetar eventos e indicadores de potenciais incidentes e automaticamente acionar mecanismos de resposta.
Critério de verificação: Registo de monitorização contínua dos sistemas críticos quanto a potenciais incidentes.
Como a AnkoraOne o demonstra: Registo de revisões associadas ao controlo, com tarefas de acompanhamento.
Referências: ISO/IEC 27002:2022 5.7, 5.22, 8.8, 8.12, 8.15, 8.16 · NIST CSF 2.0 DE.CM-01
DE.MC-2O ambiente físico é monitorizado para possibilitar a deteção de potenciais incidentes de segurança.Detetar · Monitorização Contínua de Segurança
A entidade garante que os seus perímetros de segurança física são monitorizados. A monitorização dos controlos de proteção física é inserida no processo de gestão e correlação de eventos de segurança, associados a categorização e tipificação específica.
A entidade deve monitorizar o ambiente físico para identificar eventos potencialmente adversos.
Critério de verificação: Evidência técnica da monitorização do ambiente físico.
Para além da monitorização do acesso físico às instalações, a entidade deve monitorizar o acesso físico aos seus sistemas e dispositivos críticos, com alarmes de intrusão física, equipamento de vigilância e equipas de monitorização independentes.
Critério de verificação: Evidência técnica da implementação de alarmes de intrusão física e equipamento de vigilância no acesso físico aos sistemas e dispositivos críticos. Registo de monitorização do acesso físico por equipas independentes.
Como a AnkoraOne o demonstra: Registo de revisões associadas ao controlo, com tarefas de acompanhamento.
Referências: ISO/IEC 27002:2022 5.7, 5.22, 7.1, 7.2, 7.4, 7.5 · NIST CSF 2.0 DE.CM — 02
DE.MC-4A entidade identifica e implementa mecanismos para deteção de código malicioso.Detetar · Monitorização Contínua de Segurança
A entidade implementa mecanismos que permitam a deteção e a prevenção de existência de atividade maliciosa nas suas redes e sistemas de informação.
A entidade deve instalar e atualizar ferramentas de monitorização de postos cliente (endpoints) por forma a detetar atividade maliciosa
Critério de verificação: Evidência técnica da instalação de ferramentas de monitorização de postos cliente, e da sua atualização.
Como a AnkoraOne o demonstra: Registo de revisões associadas ao controlo, com tarefas de acompanhamento.
Referências: ISO/IEC 27002:2022 8.7, 8.12, 8.16
DE.MC-5A utilização de aplicações não autorizadas em dispositivos móveis é detetada.Detetar · Monitorização Contínua de Segurança
A entidade é capaz de detetar instalações indevidas de aplicações nas suas redes e sistemas de informação. A deteção deste tipo de atividades está integrada no processo de gestão e correlação de eventos de segurança da entidade.
A entidade deve definir uma lista de aplicações aprovadas para uso em ativos corporativos. Todas as exceções devem ser aprovadas e documentadas. Em caso de utilização de dispositivos pessoais para fins profissionais, a entidade deve definir, na sua Política de Uso Aceitável, critérios a utilização de dispositivos pessoais no trabalho (BYOD).
Critério de verificação: Registo das aplicações aprovadas para uso em ativos corporativos. Documentação da aprovação das exceções. Registo da inclusão de critérios para a Utilização de Dispositivos Pessoais no Trabalho (BYOD) na Política de Uso Aceitável.
A entidade deve incluir requisitos para a utilização de dispositivos móveis corporativos na sua Política de Uso Aceitável e monitorizar o cumprimento dos mesmos, nomeadamente no processo de gestão de eventos.
Critério de verificação: Registo documentado de inclusão na Política de Uso Aceitável de requisitos para a utilização de dispositivos móveis corporativos e registo da monitorização do cumprimento destes requisitos.
A entidade deve gerir a instalação e suporte de software numa ferramenta centralizada. A entidade deve criar alarmística relativamente à instalação de software indevido e integrar o processo de alarmística na gestão de incidentes.
Critério de verificação: Evidência técnica da ferramenta centralizada de suporte de software. Evidência técnica de alarmística relativamente à instalação de software indevido e integração deste processo de gestão de incidentes.
Como a AnkoraOne o demonstra: Registo de revisões associadas ao controlo, com tarefas de acompanhamento.
Referências: ISO/IEC 27002:2022 5.7, 5.21, 8.1, 8.16, 8.19
DE.MC-6As atividades dos prestadores de serviços externos são monitorizadas para deteção de incidentes.Detetar · Monitorização Contínua de Segurança
As atividades dos prestadores de serviços externos são monitorizadas pela entidade, para detetar se as suas redes e sistemas de informação são acedidos sem autorização.
Todas as ligações aos sistemas, aplicações ou infraestrutura da entidade, efetuadas por fornecedores ou qualquer entidade externa, devem ser monitorizadas e protegidas por forma a detetar eventos potencialmente adversos. A entidade deve garantir a contínua conformidade dos prestadores de serviços com as suas políticas e procedimentos e com os requisitos de segurança previamente definidos em contratos ou acordos.
Critério de verificação: Registo da monitorização de todas as ligações aos sistemas, aplicações ou infraestrutura da entidade, efetuadas por fornecedores ou qualquer entidade externa. Registo da avaliação periódica dos prestadores de serviços com acesso às redes e sistemas da entidade por forma a garantir o cumprimento dos requisitos de segurança previamente definidos.
Como a AnkoraOne o demonstra: Registo de revisões associadas ao controlo, com tarefas de acompanhamento.
Referências: ISO/IEC 27002:2022 5.7, 5.22, 8.12, 8.15, 8.16, 8.30 · NIST CSF 2.0 DE.CM — 06
DE.MC-7O hardware, software, os ambientes em produção e os seus dados são monitorizados para detetar eventos potencialmente adversos.Detetar · Monitorização Contínua de Segurança
A entidade utiliza mecanismos de verificação que garantam a integridade de hardware, software, firmware e respetivos dados. Estes controlos têm como objetivo detetar manipulações não autorizadas ou erros inesperados devido a má utilização.
O hardware, software, ambientes em produção e respetivos dados devem ser monitorizados para detetar eventos potencialmente adversos.
Critério de verificação: Evidência técnica da recolha de eventos potencialmente adversos.
A entidade deve efetuar verificações da integridade do hardware dos seus sistemas críticos para detetar eventuais adulterações. A deteção de adulterações do hardware dos sistemas críticos deve ser incluída no Plano de Resposta a Incidentes. A entidade deve implementar um sistema de deteção e alerta de eventos de segurança, que permita identificar falsos positivos, com vista a uma melhor deteção e bloqueio de código ou atividades maliciosas.
Critério de verificação: Evidência técnica da monitorização de integridade de hardware dos sistemas críticos. Registo da inclusão da deteção de adulteração de hardware dos sistemas críticos no Plano de Resposta a Incidentes. Evidência técnica da implementação de sistemas de deteção de falsos positivos na deteção e bloqueio de código e atividades maliciosas.
Como a AnkoraOne o demonstra: Registo de revisões associadas ao controlo, com tarefas de acompanhamento.
Referências: ISO/IEC 27002:2022 8.7, 8.19, 8.24, 8.26, 8.27, 8.32 · NIST CSF 2.0 DE.CM — 09
DE.AE-1Os eventos detetados são analisados.Detetar · Anomalias e Eventos
A entidade implementa um processo de gestão e de correlação de eventos de segurança que: 1) Suporta o seu processo de análise e tratamento de eventos; 2) Suporta o processo de identificação de possíveis incidentes.
A entidade deve analisar a informação recolhida sobre os eventos detetados para filtrar eventos com impacto potencialmente relevante e identificar respetivas origens, alvos e métodos de ataque.
Critério de verificação: Evidência técnica da análise da informação sobre os eventos detetados.
A entidade deve implementar um sistema automatizado para agregação, correlação e análise dos eventos de segurança detetados.
Critério de verificação: Evidência técnica da implementação de sistemas automatizados para agregação, correlação e análise dos eventos de segurança detetados.
Como a AnkoraOne o demonstra: Registo de revisões associadas ao controlo, com tarefas de acompanhamento.
Referências: ISO/IEC 27002:2022 5.7, 5.24, 5.25, 8.15 · NIST CSF 2.0 DE.AE — 02
DE.AE-2Os eventos são recolhidos e correlacionados a partir de várias fontes e sensores.Detetar · Anomalias e Eventos
A entidade implementa os mecanismos tecnológicos e processuais necessários, que permitam a recolha e correlação dos eventos gerados nas suas redes e sistemas de informação e nos dispositivos de segurança. Estes eventos devem ser correlacionados entre si e, se possível, enriquecidos com fontes de conhecimento externas sobre ameaças.
A funcionalidade de recolha de eventos de segurança dos sistemas e aplicações deve estar ativa, e esta informação deve ser analisada e preservada através de cópias de segurança, durante um período previamente definido pela entidade.
Critério de verificação: Evidência técnica da recolha sistemática de eventos. Evidência técnica da preserva ção da informação da análise de eventos através de cópias de segurança.
O sistema automatizado para agregação, correlação e análise de eventos de segurança da entidade deve considerar, para os eventos dos ativos críticos, as diversas fontes e sensores existentes. O sistema automatizado para agregação, correlação e análise de eventos de segurança da entidade deve integrar informação relativa a rastreamentos de vulnerabilidades e estatísticas de performance dos sistemas e aplicações.
Critério de verificação: Registo da integração de toda a informação proveniente das diversas fontes e sensores existentes (incluindo rastreamentos de vulnerabilidades e estatísticas de performance dos sistemas e aplicações) para a agregação, correlação e análise dos eventos de segurança dos ativos críticos da entidade.
Como a AnkoraOne o demonstra: Registo de revisões associadas ao controlo, com tarefas de acompanhamento.
Referências: ISO/IEC 27002:2022 5.7, 5.24, 5.25, 5.28, 8.12, 8.15 · NIST CSF 2.0 DE.AE — 03
DE.AE-3O impacto estimado e o âmbito dos eventos adversos detetados são compreendidos e identificados.Detetar · Anomalias e Eventos
A entidade efetua uma categorização e tipificação dos eventos, por forma a aferir qual o impacto dos mesmos sobre as suas redes e sistemas de informação. A categorização dos eventos irá suportar a entidade no processo de decisão sobre que ações desencadear para cada tipo de evento. Os eventos poderão dar origem a incidentes.
Os potenciais impactos dos eventos de segurança detetados no normal funcionamento da entidade, nas operações, nos ativos ou nas pessoas devem ser tidos em conta durante o processo de gestão dos riscos.
Critério de verificação: Registo documentado da revisão do processo de gestão dos riscos tendo em o impacto dos eventos de segurança detetados.
Como a AnkoraOne o demonstra: Registo de revisões associadas ao controlo, com tarefas de acompanhamento.
Referências: ISO/IEC 27002:2022 5.7, 5.25, 8.12 · NIST CSF 2.0 DE.AE — 04
DE.AE-4As informações sobre deteções de eventos são comunicadas.Detetar · Anomalias e Eventos
A entidade define uma estratégia de comunicação, que mantenha informadas as partes interessadas relevantes sobre a ocorrência de eventos. A estratégia é suportada num Plano de Comunicação que poderá ser consolidado com os outros planos de comunicação que a entidade disponha.
As informações sobre eventos adversos devem ser disponibilizadas ao pessoal autorizado e configuradas nos sistemas relevantes para a devida deteção, investigação e resposta.
Critério de verificação: Registo da disponibilização da informação sobre eventos adversos ao pessoal autorizado.
Como a AnkoraOne o demonstra: Registo de revisões associadas ao controlo, com tarefas de acompanhamento.
Referências: ISO/IEC 27002:2022 6.8 · NIST CSF 2.0 DE.AE — 06
DE.AE-6Os critérios para a declaração de incidentes são definidosDetetar · Anomalias e Eventos
Tendo como base a tipificação e categorização dos eventos do seu sistema de gestão e correlação de eventos de segurança, a entidade define quais são os critérios que devem justificar a necessidade de abertura de incidentes.
A entidade deve definir os limites a considerar quando um evento, conjunto de eventos ou correlação de múltiplos eventos, configura um incidente.
Critério de verificação: Registo da definição dos limites que determinam quando um evento ou correlação de múltiplos eventos configura um incidente.
Como a AnkoraOne o demonstra: Registo de revisões associadas ao controlo, com tarefas de acompanhamento.
Referências: ISO/IEC 27002:2022 5.25, 8.5, 8.12, 8.14, 8.16, 8.17 · NIST CSF 2.0 DE.AE — 08
RS.GI-1O Plano de Resposta a Incidentes é executado, em coordenação com as partes interessadas, durante ou após a ocorrência de um incidente.Responder · Gestão de Incidentes
A entidade sistematiza o seu Plano de Resposta a Incidentes, em coordenação com as partes interessadas, por forma a garantir uma correta alocação de recursos (humanos, tecnológicos e processuais) na resolução do mesmo. A resolução dos incidentes segue um processo sistematizado, no âmbito do qual é identificado um responsável pelo seu tratamento. No processo de análise de evidências de um incidente, é relevante garantir-se a integridade das evidências analisadas e recolhidas.
O Plano de Resposta a Incidentes deve incluir as funções, as responsabilidades e as competências dos envolvidos e deve ser executado durante ou logo após um incidente.
Critério de verificação: Registo da inclusão das funções, responsabilidades e competências dos envolvidos no Plano de Resposta a Incidentes.
As ações de resposta a incidentes devem ser coordenadas com as partes interessadas definidas no Plano de Resposta a Incidentes.
Critério de verificação: Registo documentado do planeamento e atualização dos processos de resposta a incidentes que incluam requisitos para escalonamento.
Como a AnkoraOne o demonstra: Registo de incidentes e das notificações à autoridade, com trilho de auditoria.
Referências: ISO/IEC 27002:2022 5.26, 8.8, 8.13, 8.32 · NIST CSF 2.0 RS.MA — 01
RS.GI-2As notificações dos sistemas de deteção são triadas e validadas.Responder · Gestão de Incidentes
A entidade garante que as notificações de incidentes originados nos sistemas de deteção (internos ou externos) ou fora da entidade são analisados, categorizados e tratados de forma sistematizada.
As notificações de incidentes devem ser triadas e validadas de acordo com o Plano de Resposta a Incidentes da entidade.
Critério de verificação: Registo da triagem e validação das notificações de incidentes.
Como a AnkoraOne o demonstra: Registo de incidentes e das notificações à autoridade, com trilho de auditoria.
Referências: ISO/IEC 27002:2022 Anexo A 5.26, 8.8, 8.16 · NIST CSF 2.0 RS.MA-02
RS.GI-3Os incidentes são categorizados de acordo com o Plano de Resposta a Incidentes definido.Responder · Gestão de Incidentes
A entidade garante que a categorização dos incidentes é efetuada de acordo com as regras definidas no seu Plano de Resposta a Incidentes.
A entidade deve garantir que os incidentes de cibersegurança são categorizados de acordo com o nível de gravidade e impacto, e com os critérios de avaliação incluídos no Plano de Resposta a Incidentes. A entidade deve utilizar uma taxonomia de categorização de incidentes.
Critério de verificação: Registo da categorização de incidentes e a sua classificação, de acordo com a taxonomia de categorização de incidentes.
O Plano de Resposta a Incidentes deve descrever os procedimentos de resposta para os diferentes tipos de incidente definidos na taxonomia de categorização de incidentes. Devem ser utilizadas ferramentas automatizadas para apoiar na investigação e a avaliação do impacto de incidentes previamente validados.
Critério de verificação: Registo documentado da inclusão de procedimentos de resposta a diferentes tipos de incidente, no Plano de Resposta a Incidentes. Evidência técnica da implementação de ferramentas automatizadas de apoio à investigação e avaliação do impacto de incidentes.
Como a AnkoraOne o demonstra: Registo de incidentes e das notificações à autoridade, com trilho de auditoria.
Referências: ISO/IEC 27002:2022 5.25 · NIST CSF 2.0 RS.MA-03
RS.GI-5São aplicados os critérios para iniciar a recuperação de incidentes.Responder · Gestão de Incidentes
A entidade aplica os critérios definidos para dar início aos procedimentos de recuperação de incidentes, às caraterísticas conhecidas e presumíveis do incidente.
Os critérios para iniciar a recuperação de incidentes devem estar definidos e ser aplicados.
Critério de verificação: Registo de critérios e evidência da sua aplicação na fase inicial da recuperação de incidentes.
Como a AnkoraOne o demonstra: Registo de incidentes e das notificações à autoridade, com trilho de auditoria.
Referências: NIST CSF 2.0 RS.MA — 05
RS.AI-1É realizada uma análise forense para determinar o que ocorreu durante um incidente e a sua causa raiz.Responder · Análise de Incidentes
A entidade cria as condições necessárias para que lhe seja possível efetuar análises forenses, no âmbito do processo de resposta a incidentes.
A entidade deve realizar análises forenses dos artefactos recolhidos para determinar a causa raiz do incidente. A entidade deve garantir a existência de mecanismos ondemand, internos ou externos para a realização de análises forenses.
Critério de verificação: Registo documentado da realização de análises forenses.
Como a AnkoraOne o demonstra: Registo de incidentes e das notificações à autoridade, com trilho de auditoria.
Referências: ISO/IEC 27002:2022 5.26, 5.28 · NIST CSF 2.0 RS.AN — 03
RS.AI-2As ações realizadas durante uma investigação são registadas e a integridade e proveniência dos registos são preservadas.Responder · Análise de Incidentes
A entidade garante que todas as ações realizadas durante a investigação de um incidente são documentadas e que estes registos são protegidos de forma a garantir a sua integridade. Esta preservação é essencial para a realização de análises forenses e para demonstrar que foram tomadas as diligências necessárias para uma resposta eficaz ao incidente.
As ações realizadas durante uma investigação devem ser registadas e a integridade e a proveniência dos registos devem ser preservadas.
Critério de verificação: Registo documentado das ações realizadas durante a investigação dos incidentes.
Como a AnkoraOne o demonstra: Registo de incidentes e das notificações à autoridade, com trilho de auditoria.
Referências: NIST CSF 2.0 RS.AN — 06
RS.AI-3Os dados e metadados do incidente são recolhidos, e a sua integridade e proveniência são preservadas.Responder · Análise de Incidentes
A entidade recolhe dados e metadados das investigações realizadas dos incidentes, e dos dados analisados. A entidade preserva os dados e garante a sua integridade.
Os dados e metadados dos incidentes devem ser recolhidos e armazenados e a sua autenticidade, exatidão e rastreabilidade são protegidas.
Critério de verificação: Evidência do armazenamento dos dados e metadados dos incidentes e da implementação de mecanismos que garantam a preservação da integridade e proveniência dos mesmos.
Como a AnkoraOne o demonstra: Registo de incidentes e das notificações à autoridade, com trilho de auditoria.
Referências: NIST CSF 2.0 RS.AN — 07
RS.AI-4O impacto do incidente é estimado e validado.Responder · Análise de Incidentes
No processo de categorização dos incidentes, a entidade avalia o impacto que os incidentes causam aos seus ativos e, consequentemente, à sua operação, utilizando essa avaliação para definir qual a severidade a atribuir ao incidente.
O resultado da análise de incidentes deve ser considerado na avaliação de impacto do incidente em causa.
Critério de verificação: Registo da inclusão dos resultados da análise das investigações realizadas, na avaliação de impacto do incidente.
Como a AnkoraOne o demonstra: Registo de incidentes e das notificações à autoridade, com trilho de auditoria.
Referências: ISO/IEC 27002:2022 5.7, 5.25, 5.27, 5.29, 5.30 · NIST CSF 2.0 RS.AN-08
RS.NC-1As partes interessadas internas e externas são notificadas dos incidentes.Responder · Notificação e Comunicação de Incidentes
A entidade define canais adequados para que os incidentes sejam reportados às partes interessadas relevantes, e identifica quais as partes interessadas que devem ser informadas dos incidentes. No processo de resposta a um incidente, a entidade identifica qual a informação que tem de ser partilhada com as partes interessadas externas.
A entidade deve comunicar ao seu pessoal, de forma clara e simples, a ocorrência de incidentes. Os incidentes com impacto significativo devem ser notificados à autoridade competente nos termos do Regime Jurídico da Cibersegurança.
Critério de verificação: Evidência da partilha de informações quanto à ocorrência de incidentes.
A entidade deve partilhar informação sobre incidentes com as partes interessadas externas relevantes dentro do prazo estabelecido no seu Plano de Resposta a Incidentes.
Critério de verificação: Registo da partilha de informações sobre incidentes com as partes interessadas externas relevantes.
Como a AnkoraOne o demonstra: Registo de incidentes e das notificações à autoridade, com trilho de auditoria.
Referências: ISO/IEC 27002:2022 5.5, 5.24, 5.36, 5.37, 6.3, 6.7 · NIST CSF 2.0 RS.CO-02
RS.MI-1Os incidentes são contidos.Responder · Mitigação
A entidade define processos e procedimentos sistematizados para resolução e tratamento de incidentes que lhe permitam conter, efetivamente, os incidentes ocorridos.
A entidade deve conter e resolver os incidentes. As decisões de não contenção e não resolução de incidentes devem ser documentadas.
Critério de verificação: Evidência dos processos de contenção de incidentes. Registo de decisões tomadas durante o processo de resposta.
Como a AnkoraOne o demonstra: Registo de incidentes e das notificações à autoridade, com trilho de auditoria.
Referências: ISO/IEC 27002:2022 Anexo A 5.26, 5.37, 8.7, 8.16 · NIST CSF 2.0 RS.M1-01
RS.MI-2Os incidentes são resolvidos.Responder · Mitigação
A entidade possui processos e procedimentos sistematizados para resolução e tratamento de incidentes que lhe permitam indicar que os incidentes são, efetivamente, resolvidos.
O Plano de Resposta a Incidentes deve conter critérios que permitam declarar a conclusão da resolução do incidente.
Critério de verificação: Registo da inclusão de critérios para declarar a conclusão da resolução do incidente no Plano de Resposta a Incidentes.
Como a AnkoraOne o demonstra: Registo de incidentes e das notificações à autoridade, com trilho de auditoria.
Referências: ISO/IEC 27002:2022 5.26, 8.7, 8.8 · NIST CSF 2.0 RS.MI — 02
RC.PR-1A entidade segue um plano de recuperação durante ou após um incidente.Recuperar · Plano de Recuperação
A entidade sistematiza o seu processo de recuperação de incidentes, por forma a garantir uma correta alocação de recursos (humanos/tecnológicos e processuais) à resolução dos mesmos. No processo de recuperação de um incidente é relevante garantir a integridade e disponibilidade dos sistemas.
Devem ser desenvolvidos e executados procedimentos de recuperação de incidentes, de acordo com o Plano de Resposta a Incidentes.
Critério de verificação: Registo das ações tomadas em resposta a incidentes.
Como a AnkoraOne o demonstra: Planos de recuperação e testes registados como evidência.
Referências: NIST CSF 2.0 RC.PR-01
RC.PR-3A integridade das cópias de segurança e de outros ativos de restauro é verificada antes da sua utilização.Recuperar · Plano de Recuperação
A entidade verifica a integridade e autenticidade das cópias de segurança e de outros ativos usados no âmbito da recuperação pós-incidentes, antes destes serem colocados novamente em operação. Esta verificação assegura que os elementos para recuperação não estão comprometidos ou corrompidos, reduzindo o risco de prolongar o tempo de recuperação ou situações de reincidência de incidentes.
A integridade das cópias de segurança deve ser verificada antes da sua utilização no âmbito da recuperação pós incidente.
Critério de verificação: Registo das ações tomadas em resposta a incidentes, que inclua a verificação da integridade das cópias de segurança.
Como a AnkoraOne o demonstra: Planos de recuperação e testes registados como evidência.
Referências: NIST CSF 2.0 RC.PR-03
RC.PR-5A integridade dos ativos restaurados é verificada, os sistemas e serviços são restaurados e o estado de normal funcionamento é confirmado.Recuperar · Plano de Recuperação
Após um incidente a entidade verifica a integridade dos ativos que foram restaurados antes dos mesmos serem colocados em funcionamento. A entidade restaura os sistemas e serviços e confirma o estado operacional normal dos mesmos.
A integridade dos ativos restaurados deve ser verificada, os sistemas e serviços devem ser recuperados e o seu estado de normal funcionamento deve ser confirmado.
Critério de verificação: Registo do processo de verificação da integridade dos ativos, recuperação de sistemas e serviços e confirmação do normal estado de funcionamento.
Como a AnkoraOne o demonstra: Planos de recuperação e testes registados como evidência.
Referências: NIST CSF 2.0 RC.RP-05
RC.PR-6O fim da recuperação do incidente é documentado e declarado com base em critérios predefinidos.Recuperar · Plano de Recuperação
Tendo por base procedimentos e processos de gestão de incidentes, a entidade declara o fim da recuperação do incidente, baseando-se em critérios específicos. Para dar como terminada a recuperação do incidente, a entidade garante que toda a documentação relacionada com o incidente é concluída.
O fim da recuperação do incidente deve ser documentado e declarado com base em critérios prédefinidos.
Critério de verificação: Registo da definição de critérios para a declaração do fim da recuperação do incidente e evidência da sua implementação.
Como a AnkoraOne o demonstra: Planos de recuperação e testes registados como evidência.
Referências: NIST CSF 2.0 RC.RP-06
RC.CO-1As atividades de recuperação são comunicadas às partes interessadas, bem como aos órgãos de gestão, direção e administração.Recuperar · Comunicações
A entidade garante que as partes interessadas, internas e externas, são informadas quanto às atividades de recuperação e progressos no restauro para garantir o normal funcionamento dos sistemas e aplicações da entidade, após a ocorrência de incidentes. A entidade define uma estratégia de comunicação baseada num plano de comunicação produzido para o efeito. Este poderá ser consolidado com outros planos de comunicação existentes na entidade.
As atividades de recuperação e os progressos no restauro do normal funcionamento dos sistemas e aplicações da entidade, devem ser comunicados às partes interessadas internas e externas.
Critério de verificação: Registo da comunicação das atividades de recuperação e progresso do restauro, às partes interessadas, internas e externas.
Como a AnkoraOne o demonstra: Planos de recuperação e testes registados como evidência.
Referências: ISO/IEC 27002:2022 5.6 · NIST CSF 2.0 RC.CO — 03
RC.CO-2As atualizações sobre a recuperação de incidentes são partilhadas utilizando métodos aprovados pela entidade.Recuperar · Comunicações
A entidade comunica o que é relevante no contexto de cibersegurança. O fluxo de comunicação deve ser controlado pela entidade para minimizar potenciais impactos na sua credibilidade e reputação. A entidade define uma estratégia de comunicação, que se poderá basear noutras estratégias/ panos de comunicação existentes na entidade.
As atualizações públicas sobre a recuperação do incidente devem ser partilhadas utilizando métodos de comunicação definidos e aprovados pela entidade.
Critério de verificação: Registo dos procedimentos para a comunicação de atualizações públicas sobre a recuperação de incidentes.
A entidade deve implementar uma estratégia de comunicação de crise para mitigar os impactos negativos durante uma crise.
Critério de verificação: Registo documentado da estratégia de comunicação para situações de crise.
Como a AnkoraOne o demonstra: Planos de recuperação e testes registados como evidência.
Referências: ISO/IEC 27002:2022 5.5, 5.6 · NIST CSF 2.0 RC.CO — 4
O.CRIIdentificação de ponto de contacto para resposta a incidentesGrupo B · organizacional
A entidade deve identificar um ponto de contacto para a resposta a incidentes. A pessoa identificada deve ser capaz de responder a eventuais solicitações externas, e, caso seja necessário, ter disponibilidade para contactos de emergência fora do horário de expediente.
Critério de verificação: Evidência documental sobre o ponto de contacto.
DR p. 86O.IACInventariação dos ativos críticosGrupo B · organizacional
A entidade deve inventariar os seus ativos críticos para a execução da sua atividade principal, deve ainda identificar as dependências entre os ativos críticos. A entidade deve atualizar o inventário de ativos críticos regularmente.
Critério de verificação: Inventário atualizado dos ativos críticos.
DR p. 86O.GAPGestão de acessos e permissõesGrupo B · organizacional
A entidade deve assegurar que os novos acessos, alteração e revogação dos mesmos são acompanhados por um pedido/aprovação.
Critério de verificação: Evidência da gestão dos pedidos e respetivas aprovações.
DR p. 86O.GECGestão de equipamentos computacionaisGrupo B · organizacional
A entidade deve documentar e atualizar a atribuição e recolha dos equipamentos computacionais.
Critério de verificação: Registo documentado da atribuição e recolha de equipamentos computacionais.
DR p. 86O.PSFPolítica de Segurança de fornecedoresGrupo B · organizacional
A entidade deve inventariar os fornecedores com acesso a sistemas de informação e obter contactos para notificação de incidentes de cibersegurança.
Critério de verificação: Evidência documental da lista de fornecedores.
DR p. 86T.GPTGestão de Sistemas, Aplicações e Postos de TrabalhoGrupo B · tecnica
A entidade deve garantir que são aplicados controlos de segurança nos sistemas, aplicações e postos de trabalho.
Critério de verificação: Evidência técnica da implementação de controlos de segurança nos sistemas, aplicações e postos de trabalho.
DR p. 86T.PPTProteção de postos de trabalhoGrupo B · tecnica
A entidade deve garantir que se encontra instalado um antivírus nos seus postos de trabalho e servidores.
Critério de verificação: Evidência técnica da implementação de antivírus nos postos de trabalho e servidores.
DR p. 86T.ARAcesso remoto à entidade T. PAS — Perfil de Administração SegregadoGrupo B · tecnica
A entidade deve garantir que o acesso remoto é efetuado via mecanismo de acesso seguro (e.g. VPN, VDI) e autorizado através de um segundo fator de autenticação (MFA). A entidade deve garantir a disponibilização de diferentes utilizadores dependendo da necessidade de acesso aplicacional ou de administração.
Critério de verificação: Evidência técnica da implementação de mecanismo de acesso seguro para acessos remotos e que requeira segundo fator de autenticação. Evidência documentada da segregação das contas de utilizadores das contas de perfil de administração.
DR p. 86T.ASAtualizações de segurançaGrupo B · tecnica
A entidade deve garantir atempadamente a aplicação de todas atualizações de segurança de acordo com as recomendações dos fabricantes nos sistemas operativos e componentes de software nos seus postos de trabalho e servidores de suporte.
Critério de verificação: Registo documentado de atualização dos sistemas operativos e componentes de software.
DR p. 86T.PEWProteção Correio Eletrónico e Serviços WebGrupo B · tecnica
A entidade deve garantir que aplica as melhores práticas a nível de segurança de correio eletrónico e páginas de Internet.
Critério de verificação: Evidência técnica da implementação de mecanismos de segurança para autenticação do correio eletrónico e utilização de protocolos seguros e certificados digitais nas páginas de Internet.
DR p. 86T.CSCópias de segurançaGrupo B · tecnica
A entidade deve efetuar cópias de segurança e garantir que estas podem ser utilizadas, caso seja necessário.
Critério de verificação: Evidência técnica da execução de cópias de segurança.
DR p. 86T.RARRecolha e armazenamento de registosGrupo B · tecnica
A entidade deve garantir a ativação dos registos definidos por defeito em sistemas operativos, aplicações e outros dispositivos.
Critério de verificação: Evidência técnica da ativação dos registos por defeito em sistemas operativos, aplicações e outros dispositivos.
DR p. 86T.PPLProteção perimetral da infraestrutura lógicaGrupo B · tecnica
A entidade deve garantir a proteção perimetral de infraestrutura.
Critério de verificação: Evidência técnica da implementação das medidas de segurança lógica ao nível dos equipamentos.
DR p. 87T.PPFProteção perimetral da infraestrutura físicaGrupo B · tecnica
A entidade deve garantir a proteção física dos componentes da infraestrutura que alojam infraestrutura crítica (e.g. Centro de Processamento de Dados).
Critério de verificação: Evidência técnica da implementação das medidas de segurança física ao nível dos espaços afetos à infraestrutura crítica.
DR p. 87T.MAMecanismos de autenticaçãoGrupo B · tecnica
A entidade deve implementar uma Política para garantir uma robustez adequada em relação à complexidade das suas palavras passe.
Critério de verificação: Evidência da implementação operacional da Política de complexidade de palavras passe nas plataformas tecnológicas.
DR p. 87H.PFSensibilização e FormaçãoGrupo B · humana
A entidade deve estabelecer ações de sensibilização e/ou formação em cibersegurança.
Critério de verificação: Registo documentado das ações de sensibilização e/ou formação.
DR p. 87H.FICFontes de informação e canais de comunicaçãoGrupo B · humana
A entidade deve garantir que existe consulta regular de fontes de informação e o acesso a canais de comunicação fidedignos quanto a ameaças de cibersegurança.
Critério de verificação: Evidências dos canais de pesquisa e disseminação de informação sobre ameaças de cibersegurança.
DR p. 87O.PSIPolítica de CibersegurançaGrupo A · organizacional
A entidade deve definir uma Política de Cibersegurança que determine o compromisso da entidade para com a cibersegurança.
Critério de verificação: Política de Cibersegurança aprovada e implementada.
DR p. 87O.IACInventariação dos ativosGrupo A · organizacional
A entidade deve inventariar todos os seus ativos e identificar as dependências entre os mesmos. A entidade deve atualizar o inventário regularmente.
Critério de verificação: Inventário completo e atualizado dos ativos.
DR p. 87O.PAPPolítica de acessos e permissõesGrupo A · organizacional
A entidade deve definir e implementar uma Política de Gestão de Acessos e Permissões.
Critério de verificação: Política de Gestão de Acessos e Permissões aprovada e implementada.
DR p. 87O.GECGestão de equipamentos computacionaisGrupo A · organizacional
A entidade deve garantir a segregação de dispositivos móveis/eletrónicos pessoais dos dispositivos corporativos.
Critério de verificação: Evidência técnica da segregação de redes.
DR p. 87O.PUAPolítica(s) de utilização aceitávelGrupo A · organizacional
A entidade deve definir e disponibilizar junto de todos o pessoal a Política de Utilização Aceitável, que seja abrangente para toda a entidade e que defina as regras para a utilização segura e responsável dos seus ativos. Esta Política deve incluir requisitos de segurança para a proteção da confidencialidade e integridade dos ficheiros em circulação entre entidades.
Critério de verificação: Política de Utilização Aceitável aprovada e implementada.
DR p. 87O.PPPolítica de palavra-passeGrupo A · organizacional
A entidade deve definir uma Política para Gestão das suas palavras-passe.
Critério de verificação: Política de Palavra-passe aprovada e implementada.
DR p. 87O.PCFProcesso de Classificação da InformaçãoGrupo A · organizacional
A entidade deve definir um processo de classificação da informação, que permita identificar os critérios/ níveis de sensibilidade relativamente aos seus dados.
Critério de verificação: Registo documentado da classificação da informação.
DR p. 87O.GMOGestão da mudança organizacionalGrupo A · organizacional
A entidade deve definir e implementar procedimentos de atualização ao nível das TIC, aquando da entrada, alteração e saída de pessoal, e sincronizá-las com a área de recursos humanos.
Critério de verificação: Registo documentado dos procedimentos quanto a ações a executar quando existe a saída ou mudança de funções de pessoal.
DR p. 87O.IDIdentificação de funções ou atividades críticasGrupo A · organizacional
A entidade deve identificar as funções ou atividades críticas e as dependências existentes das TIC.
Critério de verificação: Registo documentado da identificação de funções ou atividades críticas, dos ativos que as suportam e da relação e/ou dependência que entre eles se estabelece.
DR p. 88O.PSFPolítica de Segurança de fornecedoresGrupo A · organizacional
A entidade deve definir e implementar uma Política de Segurança de Fornecedores que determine os mecanismos de avaliação de risco da cadeia de abastecimento e os critérios de aceitação.
Critério de verificação: Política de Segurança de Fornecedores aprovada e implementada.
DR p. 88T.PPTProteção de postos de trabalhoGrupo A · tecnica
A entidade deve implementar mecanismos de controlo de acesso dos postos de trabalho, assim como cópias de segurança da respetiva informação.
Critério de verificação: Evidência técnica da implementação de controlo de acesso dos postos de trabalho. Evidência técnica da execução de cópias de segurança.
DR p. 88T.PPTPerfil de trabalho nos dispositivos móveisGrupo A · tecnica
A entidade deve garantir que a informação corporativa apenas é acedida através de um perfil de trabalho nos dispositivos móveis.
Critério de verificação: Evidência técnica da configuração do perfil de trabalho para acesso a aplicações corporativas.
DR p. 88T.GPGestão de palavras-passeGrupo A · tecnica
A entidade deve garantir que as palavras-passe para acessos privilegiados se encontram armazenadas através de uma solução para a gestão de palavras-passe.
Critério de verificação: Evidência técnica da implementação de uma solução para a gestão das palavras-passe para acessos privilegiados.
DR p. 88T.PADPrivilégios de acesso diferenciadosGrupo A · tecnica
A entidade deve garantir que os acessos e permissões são concedidos de acordo com o princípio da necessidade de conhecer e com o princípio do menor privilégio, e em conformidade com a Política de Gestão de Acessos e Permissões.
Critério de verificação: Registo documentado da identificação de acessos a sistemas e aplicações por perfil funcional, em conformidade com a Política de Gestão de Acessos e Permissões.
DR p. 88T.ASAtualizações de segurançaGrupo A · tecnica
A entidade deve garantir a aplicação atempada de todas atualizações de segurança de acordo com as recomendações dos fabricantes nos seus dispositivos de hardware.
Critério de verificação: Registo documentado da atualização dos equipamentos hardware.
DR p. 88T.AMAutenticação multifatorGrupo A · tecnica
A entidade deve ativar a autenticação multifator nas suas aplicações críticas.
Critério de verificação: Evidência técnica da implementação de autenticação multifator em aplicações críticas.
DR p. 88T.PEWProteção Correio Eletrónico e Serviços WebGrupo A · tecnica
A entidade deve garantir que são aplicadas as melhores práticas a nível de segurança de correio eletrónico e páginas de Internet.
Critério de verificação: Evidência técnica da implementação de mecanismos de segurança para autenticação e validação do correio eletrónico e utilização de protocolos seguros, certificados digitais e configuração dos cabeçalhos de segurança nas páginas de Internet.
DR p. 88T.CSCópias de segurançaGrupo A · tecnica
A entidade deve segregar o armazenamento das cópias de segurança do ambiente protegido.
Critério de verificação: Evidência técnica da segregação do armazenamento das cópias de segurança.
DR p. 88T.RARRecolha e armazenamento de registosGrupo A · tecnica
A entidade deve garantir a salvaguarda dos logs dos sistemas operativos, aplicações e outros dispositivos.
Critério de verificação: Evidência técnica da recolha de logs.
DR p. 88T.SCSecurização (hardening) de configuraçõesGrupo A · tecnica
A entidade deve garantir que são implementadas práticas de segurança ao nível do posto de trabalho, das configurações do sistema operativo e principais aplicações utilizadas.
Critério de verificação: Evidência técnica da implemen tação das melhores práticas de segurança.
DR p. 88H.ECRealização de exercícios de phishingGrupo A · humana
A entidade deve garantir a realização periódica de exercícios de phishing, que permitam avaliar o grau de preparação do seu pessoal.
Critério de verificação: Registo documentado dos resultados dos exercícios realizados, assim como as conclusões e iniciativas com base nesses resultados.
DR p. 89H.PFPlano de formaçãoGrupo A · humana
A entidade deve estabelecer um plano de ações de formação em cibersegurança, bem como definir os processos e procedimentos necessários para garantir a sua correta implementação.
Critério de verificação: Registos documentado da definição dos planos e ações de formação.
DR p. 89Nenhuma medida corresponde aos filtros. Limpe a pesquisa ou escolha outro objetivo.
Texto dos Anexos I, III e IV do Regulamento n.º 756/2026 (Diário da República, 2.ª série, n.º 118, de 22 de junho de 2026). O tipo de evidência é indicativo e resulta do critério de verificação. Os controlos sem medida mínima associada não são listados.
Conteúdo informativo. Não constitui aconselhamento jurídico. A AnkoraOne não está associada ao Centro Nacional de Cibersegurança nem à plataforma MyCiber. Em caso de divergência, prevalece o texto publicado em Diário da República.
Fontes: Regulamento n.º 756/2026 · CNCS, regulamento do regime jurídico