O treinamento de sensibilização em segurança é obrigatório no setor de instalação?
Se a sua empresa de instalação se enquadra na Diretiva NIS2, a sensibilização dos colaboradores faz parte das medidas que o dever de diligência espera de você. A diretiva menciona explicitamente a educação e a sensibilização como parte das medidas de cibersegurança que uma entidade essencial ou importante deve tomar. Além disso, existe uma obrigação separada especificamente dirigida aos administradores, e as duas são frequentemente confundidas na prática.
A diferença está em quem é obrigado e qual é o nível de rigidez dessa obrigação. Para os colaboradores em geral, a diretiva refere-se a medidas apropriadas e proporcionais, sendo o treinamento um dos elementos mencionados dentro do dever de diligência mais amplo do artigo 21. Para os administradores e outros membros do órgão de gestão existe uma obrigação separada e pessoal de participar em treinamento para conseguirem identificar e avaliar riscos cibernéticos. Isto não é um conselho opcional, mas uma exigência para as pessoas responsáveis por aprovar a política.
Por que essa distinção é relevante para uma empresa de instalação
Numa empresa de instalação trabalham técnicos no local, um departamento de planeamento, pessoal administrativo e normalmente um ou alguns membros da direção que conduzem a gestão diária. Para o grupo de colaboradores, a sensibilização centra-se principalmente em riscos identificáveis: e-mails de phishing que se fazem passar por fornecedor ou cliente, pedidos suspeitos de credenciais de acesso, e o manuseamento cuidadoso do acesso a dados de clientes e projetos em dispositivos móveis dentro de viaturas da empresa. O dever de diligência exige que este tipo de treinamento seja realizado periodicamente e que você possa demonstrar que aconteceu, não que exista um número mínimo obrigatório de horas por ano.
Para a direção ou o proprietário da empresa, o padrão é um pouco diferente. Essa pessoa deve ser capaz de identificar riscos e aprovar adequadamente a política que daí resulta. Isto não significa que o diretor tenha de se tornar um especialista técnico, mas que compreenda quais são os principais riscos para a empresa e por que certas medidas são necessárias. Esta obrigação é independente do que for organizado para os colaboradores e, portanto, não pode ser substituída por, por exemplo, apenas um teste geral de phishing para toda a equipa.
O que isto significa na prática para o seu dossiê
Como o treinamento faz parte do dever de diligência, cada atividade de treinamento deve ser documentada: quem participou no treinamento, quando, e qual foi o conteúdo. Isto aplica-se tanto à sensibilização geral dos colaboradores como ao treinamento que os administradores frequentam. Um simples e-mail com dicas não conta como prova; um resumo com participantes, data e tema sim. as dez medidas do dever de diligência em resumo fornece uma visão geral de onde exatamente o treinamento se enquadra e como se relaciona com as outras obrigações, como gestão de acesso e registo de incidentes.
Para empresas que são afetadas através da cadeia de fornecimento, sem serem elas próprias obrigadas, este tema também desempenha um papel. Um contratante que está sujeito à NIS2 pode incluir numa lista de verificação de segurança uma pergunta sobre se os colaboradores são regularmente conscientizados sobre riscos cibernéticos e se isto foi documentado. Uma empresa de instalação que funciona como subcontratada de uma empresa de energia ou de um hospital frequentemente recebe esta pergunta, mesmo sem estar ela própria obrigada.
Se a sua empresa está sujeita ao dever de diligência, à obrigação para administradores, ou apenas enfrenta questões de treinamento através de um contratante, depende do setor, da dimensão e da função na cadeia de fornecimento. em algumas perguntas ver onde se situa a sua empresa fornece uma primeira indicação, com explicação sobre o porquê. As perguntas frequentes sobre o que exatamente se enquadra em capacitação e se um certificado é necessário estão reunidas nas perguntas frequentes.
Sem capacitação sem documentação, sem documentação sem dossier
O essencial para uma empresa de instalação é, portanto, simples de lembrar: a sensibilização dos colaboradores faz parte da obrigação de diligência mais ampla, a capacitação dos administradores é uma obrigação separada e pessoal. Ambas exigem uma documentação que você possa apresentar a uma autoridade de supervisão ou a um cliente que a solicite. Para a formulação exata e a localização no texto oficial, remetemos à própria diretiva e à transposição nacional que se aplica ao seu país.
Deseja ter uma visão clara do que já foi organizado e do que ainda falta para a sua empresa de instalação? Comece com a verificação gratuita de NIS2 ou crie uma conta comercial para construir o dossier assim que souber quais medidas se aplicam à sua situação.