Problema a que responde
Sem uma medição inicial, a segurança é discutida por impressões. Cada área defende a sua prioridade e o orçamento acaba onde houver mais insistência, não onde houver mais risco.
Destinatários
- Organizações a preparar certificação;
- Administrações que precisam de uma linha de base;
- Investidores e compradores em processos de aquisição.
Entregáveis
- Relatório de maturidade por domínio de controlo;
- Mapa de lacunas priorizadas por risco;
- Plano de melhoria a 90 e 180 dias;
- Apresentação ao órgão de gestão.
Metodologia
- 01
Recolher
Documentos e entrevistas.
- 02
Avaliar
Controlos por domínio.
- 03
Priorizar
Risco e esforço.
- 04
Planear
Ações e responsáveis.
Fundamento normativo
- ISO/IEC 27001:2022 e ISO/IEC 27002:2022;
- Quadro Nacional de Referência para a Cibersegurança, do CNCS;
- Artigo 32.º do RGPD, quanto à segurança do tratamento.
Resultados esperados
- Linha de base medida e comparável;
- Prioridades fundamentadas;
- Investimento dirigido ao risco real.