Problema a que responde
A segurança é tratada por quem tem tempo, não por quem tem mandato. As decisões de investimento são tomadas sem avaliação de risco e ninguém responde, perante a direção, pelo estado da segurança da informação.
Destinatários
- Organizações de média dimensão sem CISO interno;
- Entidades públicas com obrigações contratuais e de certificação;
- Fornecedores que têm de demonstrar segurança aos seus clientes.
Entregáveis
- Política de segurança da informação aprovada;
- Plano anual de segurança com prioridades e orçamento;
- Avaliação de risco mantida e revista;
- Relatório periódico ao órgão de gestão.
Metodologia
- 01
Diagnosticar
Estado atual e lacunas.
- 02
Estruturar
Política, papéis e plano.
- 03
Exercer
Controlo, aconselhamento e revisão.
- 04
Reportar
Indicadores e decisões.
Fundamento normativo
- Artigo 32.º do RGPD, quanto à segurança do tratamento;
- ISO/IEC 27001:2022 e ISO/IEC 27002:2022;
- Exigências contratuais e de certificação impostas por clientes e por concursos públicos.
Resultados esperados
- Uma função com mandato e método;
- Decisões de segurança fundamentadas em risco;
- Órgão de gestão informado e responsabilizado.
Nota
Quando a organização está abrangida pelo Regime Jurídico da Cibersegurança, a função regulada de responsável de cibersegurança é tratada em cybersecurityofficer.pt.