Segurança da informação
O que fazemos com
a vossa informação.
Gestão de acessos, cifra, cópias de segurança e resposta a incidentes. Aplicamos aos dados dos clientes o que recomendamos aos clientes.
Referenciais
Não somos, à data, uma organização certificada. Os controlos descritos abaixo seguem a estrutura da norma ISO/IEC 27001 e do NIST Cybersecurity Framework, usados como referencial de organização e não como declaração de certificação. Onde um controlo ainda não está em vigor, está assinalado como tal.
Classificação e acesso
A informação de clientes é classificada como confidencial por omissão. O acesso é concedido apenas a quem trabalha no projecto, pelo tempo em que o projecto durar, e é revisto no encerramento.
A autenticação em dois fatores é obrigatória em todos os serviços que suportam informação de clientes. Palavras-passe são únicas por serviço e geridas em gestor de credenciais; não são partilhadas por email nem por mensagem.
Cifra
A informação é cifrada em trânsito, com TLS, e em repouso, através das capacidades de cifra dos serviços utilizados. Este website serve exclusivamente sobre HTTPS, com HSTS activo.
Alojamento e localização dos dados
Os serviços utilizados alojam dados no Espaço Económico Europeu. Quando um subcontratante tratar dados fora do EEE, aplicam-se garantias adequadas nos termos do Capítulo V do RGPD e o facto é comunicado ao cliente.
Cópias de segurança
As cópias de segurança são diárias e mantidas em local separado do sistema de origem. A restauração é testada periodicamente — uma cópia nunca testada não é uma cópia de segurança, é uma esperança.
Gestão de incidentes
Existe um procedimento com quatro passos: detecção, contenção, análise e comunicação. Quando um incidente envolva dados pessoais e represente risco para os titulares, a Comissão Nacional de Proteção de Dados é notificada no prazo de 72 horas e os clientes afectados são informados sem demora injustificada.
Fornecedores
Cada serviço com acesso a informação de clientes é avaliado antes de ser adoptado, e fica sujeito a acordo de tratamento de dados nos termos do artigo 28.º do RGPD. A lista de subcontratantes é fornecida a pedido.
Comunicação de vulnerabilidades
Vulnerabilidades neste website podem ser comunicadas através do endereço indicado em /.well-known/security.txt. Acusamos a recepção em três dias úteis e mantemos quem comunica informado até à resolução. Não recorremos a via judicial contra investigação de boa-fé.
Segurança deste website
Este site não carrega recursos de terceiros: as fontes são servidas do próprio domínio, não há analítica externa, não há iframes e não há redes de distribuição de conteúdo envolvidas. Isso permite uma Content-Security-Policy estrita e significa que a visita a este site não é observável por terceiros.
Controlos
Estado real de cada controlo desta área. Um controlo "em implementação" está definido e por aprovar; "planeado" tem data prevista mas ainda não está escrito.
- Em vigor
Autenticação em dois fatores
Obrigatória em todos os serviços com dados de clientes.
- Em vigor
Cifra em trânsito e em repouso
TLS e cifra ao nível do serviço.
- Em vigor
Cópias de segurança diárias
Separadas da origem; restauração testada.
- Em implementação
Procedimento de incidentes
Redigido; ensaio de mesa por realizar.
- Planeado
Avaliação formal de fornecedores
Critérios definidos; registo por formalizar.
- Em vigor
security.txt publicado
Canal de divulgação responsável activo.
Documentos desta área
-
Política de Segurança da Informação
Em implementaçãoClassificação da informação, gestão de acessos, autenticação, cifra, cópias de segurança e utilização aceitável dos equipamentos.
-
Procedimento de Gestão de Incidentes
Em implementaçãoDeteção, classificação, contenção e comunicação de incidentes de segurança, incluindo o prazo de 72 horas para notificação de violações de dados pessoais.
-
Política de Gestão de Fornecedores
PlaneadoCritérios de seleção e avaliação de subcontratantes com acesso a informação de clientes, e cláusulas contratuais mínimas exigidas.
Precisa de documentação para um processo?
Enviamos o pacote de due diligence em 24 horas úteis, com certidão, beneficiário efetivo, estrutura societária e as políticas aplicáveis.