managed-it-services-1

7 políticas internas de cibersegurança que toda a empresa devia ter por escrito

A maioria dos incidentes de segurança em PME não começa com um ataque sofisticado. Começa com alguém que fez o que achou normal: reutilizou a password do e-mail no site da transportadora, abriu a “fatura” em anexo, ligou a pen que trouxe de casa, deu a password ao colega novo “só para hoje”. Nenhuma dessas pessoas fez nada de errado segundo as regras da empresa — porque a empresa não tinha regras escritas. Uma política de segurança não é um documento jurídico de trinta páginas; é uma folha que diz o que se faz e o que não se faz, e que todos leram. Estas são as sete que consideramos mínimas.

1. Política de passwords e autenticação

O essencial: passwords longas (frases de 14 ou mais caracteres em vez de combinações curtas com símbolos), diferentes para cada serviço, guardadas num gestor de passwords da empresa e nunca partilhadas por e-mail ou mensagem. Autenticação multifator obrigatória no e-mail, nos ficheiros e em qualquer acesso remoto — sem exceções para a direção, que é o alvo preferido. Passwords de contas partilhadas mudam sempre que alguém sai. Explicámos o porquê e o como no artigo sobre gestores de passwords na empresa.

2. Política de equipamentos

Que equipamentos podem aceder aos dados da empresa e em que condições. Regra simples: equipamentos da empresa têm proteção instalada, atualizações automáticas e disco cifrado; equipamentos pessoais acedem ao e-mail e aos ficheiros pelo browser, sem transferir para o disco. Portáteis não ficam no carro; perdas e roubos comunicam-se no próprio dia para bloquear o acesso remotamente. Ninguém instala software fora da lista aprovada — e a lista existe.

3. Política de e-mail e comunicações

Como se reconhece um e-mail suspeito e o que se faz com ele (reencaminhar para a informática, não responder, não clicar). Pedidos de alteração de dados bancários de fornecedores confirmam-se sempre por telefone, para um número já conhecido — nunca para o que vem no e-mail. É a defesa mais eficaz contra a fraude da fatura alterada, que descrevemos no guia sobre fraude por e-mail nas empresas. Dados de clientes não se enviam por e-mail pessoal nem por aplicações de mensagens.

4. Política de acessos

Cada pessoa acede só ao que precisa para a sua função. As permissões das pastas partilhadas e do SharePoint são revistas duas vezes por ano. Direitos de administrador nos computadores só para a equipa de informática. Acessos de fornecedores externos são individuais, temporários e registados. Quando alguém muda de função, os acessos antigos são retirados, não só acrescentados os novos. É a tradução prática do princípio do acesso mínimo do Zero Trust para PME.

5. Política de cópias de segurança

O que é copiado, com que frequência, para onde e por quanto tempo fica guardado. Pelo menos uma cópia fora do edifício e imutável, para resistir a ransomware. Testes de restauro com data marcada e resultado registado. Quem recebe os alertas de falha e em quanto tempo os trata. Se a sua empresa tem esta política escrita e cumprida, está à frente da maioria — veja como funciona o backup gerido e o que muda com um plano de disaster recovery.

6. Política de resposta a incidentes

Uma página com a resposta à pergunta “e se acontecer?”. Quem avisa quem, por que ordem. O que se desliga primeiro (o posto afetado da rede, não o servidor todo). Quem fala com clientes e fornecedores e quem não fala. Em que casos há obrigação de notificar a CNPD (72 horas, no caso de dados pessoais) ou, para entidades abrangidas pela NIS2, o Centro Nacional de Cibersegurança. Os contactos do fornecedor de informática e do seguro, impressos, porque no dia do incidente o e-mail pode estar em baixo. As quatro fases de um ciberataque ajudam a perceber onde cada ação encaixa.

7. Política de entrada e saída de colaboradores

Entrada: conta criada com as permissões da função, MFA configurado no primeiro dia, equipamento entregue com registo, sessão de 30 minutos sobre estas políticas. Saída: conta desativada no último dia (não na semana seguinte), reencaminhamento do e-mail definido, equipamento devolvido e verificado, passwords partilhadas alteradas, acessos de fornecedores em nome dessa pessoa revogados. As contas de ex-colaboradores ativas são uma das falhas mais comuns que encontramos em auditorias.

Como escrever e pôr em prática

Cada política cabe em meia página. Escreva o que a empresa faz hoje de bem, acrescente o que falta e evite proibições que ninguém vai cumprir — uma regra ignorada por todos enfraquece as outras. Aprove-as com a gerência, apresente-as numa sessão curta e peça assinatura. Reveja uma vez por ano. Nos nossos contratos de cibersegurança gerida fornecemos modelos destas sete políticas adaptados à empresa e verificamos no relatório mensal o que está a ser cumprido tecnicamente: MFA ativo, contas desativadas, cópias testadas.

Perguntas frequentes

Uma PME com 12 pessoas precisa de políticas escritas?

Precisa das mesmas sete, mais curtas. A dimensão não muda os riscos — muda o número de pessoas que têm de as ler. E numa empresa pequena a saída de uma pessoa sem desativar a conta tem mais impacto, não menos.

Estas políticas servem para o RGPD e para a NIS2?

São parte das “medidas técnicas e organizativas” que ambos exigem. Não substituem o registo de tratamentos do RGPD nem a análise de risco da NIS2, mas são a base sobre a qual esses documentos se apoiam.

Quem deve assinar as políticas?

Todos os colaboradores com acesso a sistemas, incluindo estagiários, temporários e a gerência. A assinatura não é burocracia: é o que permite exigir o cumprimento.

Com que frequência se revêem?

Uma vez por ano e sempre que há uma mudança relevante: novo software de gestão, teletrabalho generalizado, incidente de segurança, alteração legal.

Quer as sete políticas adaptadas à sua empresa?

Entregamos os modelos, ajustamo-los à sua realidade e configuramos a parte técnica — MFA, acessos, cópias — para que o papel corresponda à prática. Veja a nossa cibersegurança gerida para empresas ou ligue 211 459 950.

Ler mais artigos ...

Conheça algumas das empresas que já elegeram e optaram pelos nossos serviços na área informática

Falar Connosco já

Formulário de Contacto

Peça uma proposta à DataRoad. tratamos do resto com uma resposta rápida e clara de forma a apoiar as necessidades da sua empresa.

Conte-nos o que precisa. Suporte informático, instalação de redes, cibersegurança, mudança de escritório ou simplesmente uma segunda opinião sobre a sua infraestrutura IT — estamos aqui para ajudar.

Preencha o formulário e um técnico especializado entra em contacto consigo no próprio dia.

    Resposta no próprio dia útil. Sem compromisso.

    DataRoad — serviços de informática para empresas
    Resumo da Privacidade

    Este sítio Web utiliza cookies para que possamos proporcionar-lhe a melhor experiência de utilização possível. A informação dos cookies é armazenada no seu browser e executa funções tais como reconhecê-lo quando regressa ao nosso sítio Web e ajudar a nossa equipa a compreender quais as secções do sítio Web que considera mais interessantes e úteis.