Ecossistema de Gestão de Incidentes Regulados English version

Ficha técnica SO-01

Security Officer Externo

Exercício externo da função de responsável pela segurança da informação, com política, plano anual, avaliação de risco e reporte periódico ao órgão de gestão.

Problema a que responde

A segurança é tratada por quem tem tempo, não por quem tem mandato. As decisões de investimento são tomadas sem avaliação de risco e ninguém responde, perante a direção, pelo estado da segurança da informação.

Destinatários

  • Organizações de média dimensão sem CISO interno;
  • Entidades públicas com obrigações contratuais e de certificação;
  • Fornecedores que têm de demonstrar segurança aos seus clientes.

Entregáveis

  • Política de segurança da informação aprovada;
  • Plano anual de segurança com prioridades e orçamento;
  • Avaliação de risco mantida e revista;
  • Relatório periódico ao órgão de gestão.

Metodologia

  1. 01

    Diagnosticar

    Estado atual e lacunas.

  2. 02

    Estruturar

    Política, papéis e plano.

  3. 03

    Exercer

    Controlo, aconselhamento e revisão.

  4. 04

    Reportar

    Indicadores e decisões.

Fundamento normativo

  • Artigo 32.º do RGPD, quanto à segurança do tratamento;
  • ISO/IEC 27001:2022 e ISO/IEC 27002:2022;
  • Exigências contratuais e de certificação impostas por clientes e por concursos públicos.

Resultados esperados

  • Uma função com mandato e método;
  • Decisões de segurança fundamentadas em risco;
  • Órgão de gestão informado e responsabilizado.
Nota

Quando a organização está abrangida pelo Regime Jurídico da Cibersegurança, a função regulada de responsável de cibersegurança é tratada em cybersecurityofficer.pt.

A segurança que não se mede não se gere

Comece por um diagnóstico de maturidade ou peça uma proposta para estruturar a função.