managed-it-services-1

7 políticas internas de cibersegurança que toda a empresa devia ter por escrito

A maioria dos incidentes de segurança em PME não começa com um ataque sofisticado. Começa com alguém que fez o que achou normal: reutilizou a password do e-mail no site da transportadora, abriu a “fatura” em anexo, ligou a pen que trouxe de casa, deu a password ao colega novo “só para hoje”. Nenhuma dessas pessoas fez nada de errado segundo as regras da empresa — porque a empresa não tinha regras escritas. Uma política de segurança não é um documento jurídico de trinta páginas; é uma folha que diz o que se faz e o que não se faz, e que todos leram. Estas são as sete que consideramos mínimas.

1. Política de passwords e autenticação

O essencial: passwords longas (frases de 14 ou mais caracteres em vez de combinações curtas com símbolos), diferentes para cada serviço, guardadas num gestor de passwords da empresa e nunca partilhadas por e-mail ou mensagem. Autenticação multifator obrigatória no e-mail, nos ficheiros e em qualquer acesso remoto — sem exceções para a direção, que é o alvo preferido. Passwords de contas partilhadas mudam sempre que alguém sai. Explicámos o porquê e o como no artigo sobre gestores de passwords na empresa.

2. Política de equipamentos

Que equipamentos podem aceder aos dados da empresa e em que condições. Regra simples: equipamentos da empresa têm proteção instalada, atualizações automáticas e disco cifrado; equipamentos pessoais acedem ao e-mail e aos ficheiros pelo browser, sem transferir para o disco. Portáteis não ficam no carro; perdas e roubos comunicam-se no próprio dia para bloquear o acesso remotamente. Ninguém instala software fora da lista aprovada — e a lista existe.

3. Política de e-mail e comunicações

Como se reconhece um e-mail suspeito e o que se faz com ele (reencaminhar para a informática, não responder, não clicar). Pedidos de alteração de dados bancários de fornecedores confirmam-se sempre por telefone, para um número já conhecido — nunca para o que vem no e-mail. É a defesa mais eficaz contra a fraude da fatura alterada, que descrevemos no guia sobre fraude por e-mail nas empresas. Dados de clientes não se enviam por e-mail pessoal nem por aplicações de mensagens.

4. Política de acessos

Cada pessoa acede só ao que precisa para a sua função. As permissões das pastas partilhadas e do SharePoint são revistas duas vezes por ano. Direitos de administrador nos computadores só para a equipa de informática. Acessos de fornecedores externos são individuais, temporários e registados. Quando alguém muda de função, os acessos antigos são retirados, não só acrescentados os novos. É a tradução prática do princípio do acesso mínimo do Zero Trust para PME.

5. Política de cópias de segurança

O que é copiado, com que frequência, para onde e por quanto tempo fica guardado. Pelo menos uma cópia fora do edifício e imutável, para resistir a ransomware. Testes de restauro com data marcada e resultado registado. Quem recebe os alertas de falha e em quanto tempo os trata. Se a sua empresa tem esta política escrita e cumprida, está à frente da maioria — veja como funciona o backup gerido e o que muda com um plano de disaster recovery.

6. Política de resposta a incidentes

Uma página com a resposta à pergunta “e se acontecer?”. Quem avisa quem, por que ordem. O que se desliga primeiro (o posto afetado da rede, não o servidor todo). Quem fala com clientes e fornecedores e quem não fala. Em que casos há obrigação de notificar a CNPD (72 horas, no caso de dados pessoais) ou, para entidades abrangidas pela NIS2, o Centro Nacional de Cibersegurança. Os contactos do fornecedor de informática e do seguro, impressos, porque no dia do incidente o e-mail pode estar em baixo. As quatro fases de um ciberataque ajudam a perceber onde cada ação encaixa.

7. Política de entrada e saída de colaboradores

Entrada: conta criada com as permissões da função, MFA configurado no primeiro dia, equipamento entregue com registo, sessão de 30 minutos sobre estas políticas. Saída: conta desativada no último dia (não na semana seguinte), reencaminhamento do e-mail definido, equipamento devolvido e verificado, passwords partilhadas alteradas, acessos de fornecedores em nome dessa pessoa revogados. As contas de ex-colaboradores ativas são uma das falhas mais comuns que encontramos em auditorias.

Como escrever e pôr em prática

Cada política cabe em meia página. Escreva o que a empresa faz hoje de bem, acrescente o que falta e evite proibições que ninguém vai cumprir — uma regra ignorada por todos enfraquece as outras. Aprove-as com a gerência, apresente-as numa sessão curta e peça assinatura. Reveja uma vez por ano. Nos nossos contratos de cibersegurança gerida fornecemos modelos destas sete políticas adaptados à empresa e verificamos no relatório mensal o que está a ser cumprido tecnicamente: MFA ativo, contas desativadas, cópias testadas.

Foire aux questions

Uma PME com 12 pessoas precisa de políticas escritas?

Precisa das mesmas sete, mais curtas. A dimensão não muda os riscos — muda o número de pessoas que têm de as ler. E numa empresa pequena a saída de uma pessoa sem desativar a conta tem mais impacto, não menos.

Estas políticas servem para o RGPD e para a NIS2?

São parte das “medidas técnicas e organizativas” que ambos exigem. Não substituem o registo de tratamentos do RGPD nem a análise de risco da NIS2, mas são a base sobre a qual esses documentos se apoiam.

Quem deve assinar as políticas?

Todos os colaboradores com acesso a sistemas, incluindo estagiários, temporários e a gerência. A assinatura não é burocracia: é o que permite exigir o cumprimento.

Com que frequência se revêem?

Uma vez por ano e sempre que há uma mudança relevante: novo software de gestão, teletrabalho generalizado, incidente de segurança, alteração legal.

Quer as sete políticas adaptadas à sua empresa?

Entregamos os modelos, ajustamo-los à sua realidade e configuramos a parte técnica — MFA, acessos, cópias — para que o papel corresponda à prática. Veja a nossa cibersegurança gerida para empresas ou ligue 211 459 950.

Lire plus d'articles ...

Découvrez quelques-unes des entreprises qui ont déjà choisi de faire appel à nos services dans le domaine informatique

Parlez-nous maintenant

Formulaire de contact

Demandez un devis à DataRoad. Nous nous occupons du reste avec une réponse rapide et claire afin de soutenir les besoins de votre entreprise.

Dites-nous ce dont vous avez besoin. Support informatique, installation de réseaux, cybersécurité, déménagement de bureau ou simplement un deuxième avis sur votre infrastructure informatique — nous sommes là pour aider.

Remplissez le formulaire et un technicien spécialisé vous contacte le jour même.

    Réponse le jour ouvrable même. Sans engagement.

    DataRoad — services informatiques pour les entreprises
    Résumé de la politique de confidentialité

    Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.