Início
A Auditoria de Cibersegurança
A Auditoria de CibersegurançaEnquadramento NormativoDomínios e ComponentesTipologias de AuditoriaMetodologia e Ciclo de Vida
Componentes
Governação e Gestão de RiscoIdentidades e Acessos (IAM)Redes e InfraestruturaAplicações e DevSecOpsSegurança CloudOT, ICS e IoTResposta a Incidentes e ResiliênciaCadeia de FornecimentoRed Team e Testes de Intrusão
Serviços e Ciclo de Vida
Diagnóstico e MaturidadeAuditoria de ConformidadeAuditoria Técnica e TestesImplementação da FunçãoAuditoria de Ciber as a ServiceCatálogo de PMV
Ecossistema
Sectores e Entidades Formação e Capacitação Articulação Ecossistémica Recursos e Documentação Contacto
A Auditoria · Enquadramento normativo

O quadro legal e normativo, em equilíbrio

A auditoria de cibersegurança vive na interseção de três grandes referenciais: o quadro regulatório europeu e português (NIS2 e RJSC), a norma de gestão certificável (ISO/IEC 27001) e o quadro de maturidade técnico (NIST CSF). Damos-lhes peso equivalente.

Nenhum referencial isolado responde a todas as perguntas que uma auditoria de cibersegurança coloca. A lei estabelece obrigações e responsabilidades, mas remete a forma para as boas práticas; a norma certificável estrutura um sistema de gestão, mas não esgota o detalhe técnico; o quadro de maturidade organiza as funções de segurança, mas não tem força legal. A auditoria competente articula os três.

NIS2, RJSC e o ordenamento português

O eixo jurídico define quem está obrigado, a quê e perante quem responde.

Diretiva NIS2 (UE 2022/2555)

Eleva o nível comum de cibersegurança na União, alarga o universo de entidades abrangidas, distingue entidades essenciais e importantes, e impõe medidas de gestão de risco, obrigações de notificação de incidentes e a responsabilização direta dos órgãos de administração.

Regime Jurídico da Segurança do Ciberespaço

O quadro nacional de transposição e desenvolvimento da diretiva, articulado com o Centro Nacional de Cibersegurança (CNCS) enquanto autoridade competente, e com o Quadro Nacional de Referência para a Cibersegurança.

Lei n.º 46/2018 e legislação conexa

O regime jurídico anterior da segurança do ciberespaço e os diplomas de execução, base sobre a qual assenta a evolução para o novo regime decorrente da NIS2.

RGPD e segurança da informação pessoal

O Regulamento Geral sobre a Proteção de Dados impõe segurança do tratamento (artigo 32.º) e notificação de violações, intersetando frequentemente o âmbito da auditoria de cibersegurança.

ISO/IEC 27001 e a família 27000

O eixo do sistema de gestão da segurança da informação, auditável e certificável por terceira parte.

ISO/IEC 27001

Requisitos do Sistema de Gestão da Segurança da Informação (SGSI): contexto, liderança, planeamento, suporte, operação, avaliação de desempenho e melhoria.

ISO/IEC 27002

Catálogo de controlos de segurança da informação e respetiva orientação de implementação, base para a declaração de aplicabilidade.

ISO/IEC 27005 e 27035

Gestão do risco de segurança da informação e gestão de incidentes — duas disciplinas centrais para a auditoria.

NIST Cybersecurity Framework

O eixo que organiza as funções de segurança e permite medir e comunicar a maturidade.

GV

Govern

Governação, estratégia, papéis e gestão do risco da cadeia.

ID

Identify

Inventário de ativos, contexto e avaliação de risco.

PR

Protect

Controlos de proteção, acessos, formação e dados.

DE

Detect

Monitorização contínua e deteção de eventos.

RS

Respond

Resposta a incidentes, mitigação e comunicação.

RC

Recover

Recuperação, continuidade e aprendizagem.

A transposição concreta da NIS2 e o detalhe das obrigações setoriais são acompanhados de forma dedicada em dnis2.pt, e o conhecimento técnico do domínio em ciberseguranca.net. Esta página foca-se no modo como esses referenciais se traduzem em critérios de auditoria.

Falemos sobre a sua auditoria de cibersegurança

Quer avaliar a maturidade da sua cibersegurança, preparar-se para a NIS2, obter uma auditoria de conformidade ou externalizar a função? Diga-nos em que momento está. Respondemos com uma proposta de abordagem adequada ao seu perfil de risco, à sua dimensão e ao seu enquadramento regulatório.

PresençaLisboa · Porto