O que deve constar na política de segurança da informação de uma empresa de instalação?
Uma política de segurança da informação para uma empresa de instalação descreve, em poucas palavras, quem dentro da organização é responsável pela segurança da informação, que acordos se aplicam ao acesso a edifícios e sistemas, como os incidentes são tratados e como isso é registado. O documento não precisa ser um manual técnico. É principalmente uma visão geral legível que demonstra que foram considerados os riscos e que há alguém responsável por eles.
Para empresas de instalação, há um ponto específico que falta em muitas políticas de exemplo: os instaladores entram fisicamente nas instalações dos clientes e frequentemente obtêm acesso a sistemas, chaves, crachás ou redes. Uma política que incida apenas sobre o próprio escritório perde assim uma parte de onde o risco realmente reside. Quem recebe uma pergunta de um cliente, uma seguradora ou — no caso de um instalador maior — uma autoridade supervisora, é quase sempre questionado sobre este ponto.
Por que está a ser perguntado agora
A obrigação de diligência da Diretiva NIS2 obriga as entidades essenciais e importantes a avaliar os seus fornecedores. Uma empresa de instalação que trabalha para uma empresa energética, um hospital ou uma empresa de água frequentemente não tem obrigação legal própria, mas recebe um questionário no qual é perguntada uma política de segurança da informação. Mesmo sem essa pressão da cadeia de fornecimento, uma política documentada é útil: clarifica quem verifica que acordo, e evita que o conhecimento fique apenas na cabeça de alguém.
Se uma organização está sujeita à lei por si só, é afetada através da cadeia de fornecimento ou não, pode ser determinado com algumas perguntas. em algumas perguntas ver se e como a sua empresa é afetada fornece uma primeira indicação gratuita sobre isso, com uma explicação para cada resultado.
Os elementos que quase sempre regressam
Uma política de segurança da informação para o setor de instalação contém normalmente uma breve introdução sobre o objetivo e o âmbito: refere-se ao escritório, à oficina, aos veículos, aos sistemas nas instalações dos clientes ou a tudo ao mesmo tempo. Segue-se normalmente um parágrafo sobre funções: quem é o responsável final, quem gere os direitos de acesso e a quem relata um instalador uma credencial perdida ou uma suspeita de incidente.
Uma secção seguinte aborda o acesso: como se determina quem pode aceder a quais sistemas e chaves, como isso é registado quando alguém sai da organização, e que acordos se aplicam especificamente ao trabalho nas instalações de um cliente. Isto é frequentemente seguido por um parágrafo sobre equipamento: computadores portáteis, tablets e telefones que os instaladores levam consigo, e o que acontece se tal equipamento se perder.
A política descreve ainda como um incidente é identificado e comunicado, mesmo que brevemente e com referência a um registo de incidentes separado. E normalmente termina com um parágrafo sobre manutenção: quando a política é revista e quem é responsável por isso. Para um cliente ou autoridade supervisora, este último parágrafo é frequentemente tão importante quanto o próprio conteúdo — uma política que não foi atualizada desde a fundação levanta mais questões do que responde.
Qual deve ser o nível de detalhe
Não existe um comprimento prescrito ou uma forma fixa. As autoridades supervisoras e os clientes observam se a política é adequada à dimensão e aos riscos da organização, não ao número de páginas. Uma empresa de instalação com vinte instaladores que trabalham em várias localizações tem diferentes pontos de atenção do que uma organização de escritório sem visitas de clientes. Além disso, o que as leis nacionais e as autoridades supervisoras esperam exatamente de entidades essenciais e importantes varia consoante o país — a base de conhecimento de secria.eu acompanha isso por tópico, com a data em que a fonte foi consultada.
Também é bom saber que um documento de política raramente é um ponto final em si mesmo. Ele descreve acordos que também devem aparecer em algum lugar: num inventário de acessos, num registo de incidentes, numa lista de fornecedores. Sem esses documentos subjacentes, uma política permanece uma intenção no papel. Perguntas frequentes sobre o que exatamente é solicitado e por quê podem ser encontradas em perguntas frequentes sobre o dossier e os questionários.
Elaborar você mesmo ou mandar preparar
Uma política de segurança da informação pode ser redigida por uma empresa de instalação, tendo como ponto de partida o conhecimento de seu próprio método de trabalho. Para quem prefere usar uma estrutura já desenvolvida como base, o dossier de cibersegurança da secria.eu oferece textos preparados por seção, associados ao estado e ao documento comprobatório correspondente. Isso não substitui aconselhamento jurídico sobre sua situação específica, mas poupa o trabalho de começar do zero. Mais informações sobre a estrutura do dossier e as subscrições relacionadas estão em a página com as subscrições e o que elas incluem.
Quem quiser primeiro ter uma visão geral dos tópicos relevantes antes de registrar algo, encontrará um catálogo organizado em a página com todos os tópicos, selecionados conforme a situação. Para a maioria das empresas de instalação, essa é uma primeira etapa agradável: primeiro vir o que realmente importa, depois sim começar a escrever.