Camada das funções designadas · Segurança da informação
A segurança da informação gerida como sistema, não como reação
Apoio à função de responsável pela segurança da informação em organizações portuguesas: política, risco, controlos, fornecedores, continuidade e cultura, com reporte ao órgão de gestão.
Três fontes
De onde vem a exigência
Em Portugal, nenhuma norma única impõe esta função a todas as organizações. A exigência chega por três vias, que se somam.
Dever legal de segurança
O artigo 32.º do RGPD exige medidas técnicas e organizativas adequadas ao risco, e alguém que responda por elas.
Certificação
A ISO/IEC 27001 exige papéis definidos, avaliação de risco e melhoria contínua, verificados em auditoria.
Contratos e concursos
Clientes e entidades públicas exigem evidências de segurança aos seus fornecedores, por escrito e antes de contratar.
Dificuldades
Seis dificuldades que resolvemos
A função existe mas não tem mandato
Sem tempo, sem orçamento e sem acesso à direção.
Ver ficha técnica SO-02Não sabemos onde estamos
Sem linha de base, as prioridades são impressões.
Ver ficha técnica SO-04Decidimos sem avaliação de risco
Investimento dirigido à insistência e não ao risco.
Ver ficha técnica SO-05Os fornecedores não são avaliados
A maioria dos incidentes entra pela cadeia.
Ver ficha técnica SO-06O plano de continuidade nunca foi testado
Cópias que nunca foram repostas.
Ver ficha técnica SO-07A sensibilização não muda comportamentos
Uma ação anual, sem medição de efeito.
Ver ficha técnicaFunções distintas
Quem faz o quê
Três funções vizinhas, com objetos diferentes. Confundi-las é a origem mais comum de lacunas e de duplicações.
| Função | Objeto | Origem da exigência |
|---|---|---|
| Security Officer | A informação da organização, em qualquer suporte | Dever de segurança, certificação e contratos |
| Responsável de cibersegurança | O domínio ciber nas entidades abrangidas | Artigo 31.º do Decreto-Lei n.º 125/2025 |
| Encarregado da proteção de dados | O tratamento de dados pessoais | Artigos 37.º a 39.º do RGPD |
As funções articulam-se e, em organizações pequenas, podem ser exercidas pela mesma equipa, desde que não haja conflito de interesses.
O que fazemos
Serviços
Security Officer Externo
Exercício externo da função de responsável pela segurança da informação, com política, plano anual, avaliação de risco e reporte periódico ao órgão de gestão.
Ver ficha técnica SO-02Diagnóstico de Maturidade da Segurança da Informação
Avaliação do grau de maturidade da segurança da informação por domínio de controlo, com mapa de lacunas e plano de melhoria priorizado.
Ver ficha técnica SO-03Sistema de Gestão e Preparação para a Certificação
Implementação do sistema de gestão da segurança da informação e preparação para a auditoria de certificação, com documentação proporcional à organização.
Ver ficha técnica SO-04Análise e Gestão de Riscos
Definição da metodologia, inventário de ativos, avaliação dos riscos e plano de tratamento aprovado pelo órgão de gestão.
Ver ficha técnica SO-05Segurança na Cadeia de Fornecimento e na Contratação
Critérios de avaliação de fornecedores, cláusulas de segurança e de alerta de incidentes, e processo de acompanhamento ao longo do contrato.
Ver ficha técnica SO-06Continuidade de Negócio e Recuperação
Análise de impacto no negócio, definição de objetivos de recuperação, plano de continuidade e exercício que o testa.
Ver ficha técnica SO-07Programa de Sensibilização e Cultura de Segurança
Programa anual de sensibilização, com campanhas temáticas, simulações de phishing e medição de resultados por equipa.
Ver ficha técnica SO-08Auditoria Interna e Preparação para Auditorias de Terceiros
Auditoria interna independente do sistema de gestão e dos controlos, com relatório, plano de correção e preparação para auditorias externas.
Ver ficha técnicaMétodo
O ciclo anual da função
- 01
Medir
Maturidade e risco.
- 02
Tratar
Controlos, fornecedores e continuidade.
- 03
Capacitar
Sensibilização e competências.
- 04
Verificar
Auditoria interna e revisão pela gestão.
A segurança que não se mede não se gere
Comece por um diagnóstico de maturidade ou peça uma proposta para estruturar a função.