Início
A Auditoria de Cibersegurança
A Auditoria de CibersegurançaEnquadramento NormativoDomínios e ComponentesTipologias de AuditoriaMetodologia e Ciclo de Vida
Componentes
Governação e Gestão de RiscoIdentidades e Acessos (IAM)Redes e InfraestruturaAplicações e DevSecOpsSegurança CloudOT, ICS e IoTResposta a Incidentes e ResiliênciaCadeia de FornecimentoRed Team e Testes de Intrusão
Serviços e Ciclo de Vida
Diagnóstico e MaturidadeAuditoria de ConformidadeAuditoria Técnica e TestesImplementação da FunçãoAuditoria de Ciber as a ServiceCatálogo de PMV
Ecossistema
Sectores e Entidades Formação e Capacitação Articulação Ecossistémica Recursos e Documentação Contacto
Auditoria de Cibersegurança · Portugal

A garantia independente sobre a cibersegurança da sua organização — de ponta a ponta

Auditamos a cibersegurança em todas as suas componentes — da governação e da gestão de risco à segurança técnica de redes, aplicações, cloud e sistemas industriais — e acompanhamos toda a prestação, do diagnóstico de maturidade à auditoria de conformidade NIS2, à auditoria técnica e à função externalizada. Tudo no quadro do ordenamento jurídico português e das normas internacionais.

9
Componentes auditáveis
6
Fases do ciclo de auditoria
5
Modelos de prestação
3
Quadros de referência

Uma avaliação independente da postura de segurança

A auditoria de cibersegurança é uma avaliação independente, objectiva e sistemática da postura de segurança de uma organização. Confronta o desenho e a eficácia operacional dos controlos — técnicos, organizacionais e processuais — com um referencial, seja ele uma norma internacional, um quadro regulatório ou a política interna da própria organização.

Distingue-se do teste de intrusão pontual, que mede a resistência a um ataque simulado num dado momento, e da consultoria de implementação, que desenha e instala controlos. A auditoria emite uma garantia fundamentada: declara o que está em conformidade, o que apresenta lacunas e qual o risco residual, sustentando essa conclusão em evidência recolhida segundo uma metodologia rigorosa e rastreável.

No quadro do ordenamento jurídico português, esta função ganhou centralidade com a transposição da Diretiva NIS2 e o reforço das obrigações de gestão de risco, de notificação de incidentes e de responsabilização dos órgãos de administração. Auditar a cibersegurança deixou de ser uma boa prática facultativa para se tornar, em muitos sectores, uma exigência legal verificável.

Cinco modelos para todo o percurso da função

Acompanhamos a auditoria de cibersegurança onde quer que a organização se encontre na sua maturidade — do primeiro diagnóstico à função plenamente externalizada.

Modelo 1

Diagnóstico e maturidade

Avaliação inicial da postura de segurança e do nível de maturidade face a um referencial (NIS2, ISO/IEC 27001 ou NIST CSF), com identificação de lacunas e priorização do risco.

Conhecer o serviço
Modelo 2

Auditoria de conformidade

Verificação formal do cumprimento de um quadro regulatório ou de uma norma certificável, com relatório de conformidade, não conformidades e plano de remediação.

Conhecer o serviço
Modelo 3

Auditoria técnica e testes

Avaliação técnica de vulnerabilidades, testes de intrusão, revisão de configurações e exercícios de red team, com autorização expressa e regras de empenhamento.

Conhecer o serviço
Modelo 4

Implementação da função

Desenho e instalação de raiz de uma função de auditoria de cibersegurança interna: carta, plano baseado no risco, metodologia, ferramentas e perfis de competência.

Conhecer o serviço
Modelo 5

Ciber as a service

Prestação completa da auditoria de cibersegurança em regime externalizado, com plano anual, execução dos trabalhos, relato ao órgão de administração e acompanhamento das recomendações.

Conhecer o serviço
Entrada rápida

Catálogo de PMV

Produtos e serviços minimamente viáveis — pacotes delimitados, de baixo custo e rápida execução, concebidos como porta de entrada para a auditoria de cibersegurança.

Ver o catálogo

Nove componentes, uma postura de segurança

A auditoria cobre todo o espectro técnico e organizacional da cibersegurança. Cada componente pode ser auditada de forma autónoma ou integrada num trabalho transversal.

C1

Governação e Gestão de Risco

Políticas, papéis, apetite de risco, responsabilização do órgão de administração.

Ver componente
C2

Identidades e Acessos

IAM, autenticação forte, privilégios, ciclo de vida das contas.

Ver componente
C3

Redes e Infraestrutura

Segmentação, perímetro, endpoints, hardening e gestão de patches.

Ver componente
C4

Aplicações e DevSecOps

Ciclo de desenvolvimento seguro, código, APIs, pipeline e dependências.

Ver componente
C5

Segurança Cloud

Configurações, responsabilidade partilhada, IAM cloud, contentores.

Ver componente
C6

OT, ICS e IoT

Sistemas industriais, SCADA, convergência IT/OT, dispositivos ligados.

Ver componente
C7

Resposta a Incidentes

Deteção, resposta, continuidade, recuperação e notificação NIS2.

Ver componente
C8

Cadeia de Fornecimento

Risco de terceiros, fornecedores críticos, cláusulas e monitorização.

Ver componente
C9

Red Team e Testes

Testes de intrusão, simulação de adversário, validação de defesas.

Ver componente

Conheça o quadro completo das componentes e a forma como se articulam.

Ver domínios e componentes

Auditorias programadas e auditorias ad hoc

Distinguimos com clareza a auditoria que decorre de um plano aprovado da auditoria desencadeada por um evento concreto.

Auditorias programadas

Resultam de um plano anual ou plurianual, construído sobre uma avaliação de risco e aprovado pelo órgão de administração. São previsíveis, calendarizadas e cobrem ciclicamente o universo auditável — componentes, sistemas e processos.

Auditorias ad hoc

Respondem a um incidente, a uma suspeita de comprometimento, a uma alteração regulatória ou a um pedido específico do órgão de administração. São desencadeadas fora do plano, com âmbito delimitado e prazo curto, sem prejuízo do rigor metodológico.

Conheça o quadro completo das tipologias de auditoria de cibersegurança.

Ver tipologias de auditoria

Uma peça do continuum regulatório e técnico

A auditoria de cibersegurança não opera isolada. Liga o que a lei exige, o modo como se verifica o cumprimento, o conhecimento técnico do domínio e a transposição concreta da NIS2.

auditoriadeciberseguranca.pt acrescenta a dimensão específica da auditoria de cibersegurança, em todas as suas componentes e em todo o ciclo de vida da prestação.

Conhecer o ecossistema

Falemos sobre a sua auditoria de cibersegurança

Quer avaliar a maturidade da sua cibersegurança, preparar-se para a NIS2, obter uma auditoria de conformidade ou externalizar a função? Diga-nos em que momento está. Respondemos com uma proposta de abordagem adequada ao seu perfil de risco, à sua dimensão e ao seu enquadramento regulatório.

PresençaLisboa · Porto