secria.eu

qual comprovante devo fornecer para cada medida de segurança

Para cada medida, deve haver um documento que demonstre seu status

Um documento de comprovação é algo que demonstra que uma medida não foi apenas concebida, mas também realmente existe e é utilizada. Para controle de acesso, por exemplo, é um resumo de quem tem acesso a quê e como isso é mantido; para política de patches, um log ou relatório que mostre que as atualizações são de fato implementadas; para um processo de incidente, uma descrição das etapas a serem seguidas, possivelmente complementada por um relato de uma ocasião em que o processo foi executado ou testado. A forma varia por medida, mas o princípio é sempre o mesmo: uma alegação sem documento de apoio é difícil de distinguir de uma intenção.

Qual documento de comprovação é exatamente apropriado depende do conteúdo da própria medida — uma medida organizacional como um documento de política requer um tipo diferente de comprovação do que uma medida técnica como criptografia ou segmentação de rede. No aspecto organizacional, geralmente se trata de política documentada; quais documentos de política devo ter para a Diretiva (EU) 2022/2555 vai além. No aspecto técnico, trata-se mais de configurações, logs ou resultados de testes. Em todos os casos, o documento de comprovação deve ter um nome, uma data e idealmente um proprietário — alguém que possa explicar por que o documento diz o que diz. Quem é isso dentro da organização é uma questão separada que é tratada à parte em quem dentro de minha organização deve ser responsável por uma medida.

De onde vem essa divisão em dez medidas

O artigo 21.º, n.º 2 da Diretiva NIS2 menciona as dez categorias de medidas sobre as quais repousa a obrigação de diligência, desde análise de risco até controle de acesso e gestão de crises; a Lei de Cibersegurança incorpora essa divisão na transposição holandesa. A diretiva em si não prescreve um formato de comprovação fixo, mas as medidas de controle bem conhecidas da ISO/IEC 27001 Anexo A são frequentemente usadas como base prática, incluindo o tipo de comprovação que se adequa. O NCSC fornece orientação sobre a obrigação de diligência em termos gerais, sem prescrever um documento de comprovação obrigatório por medida.

O que concretamente tem de fazer

A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.

Consulte a subscrição Primeiro a verificação gratuita de NIS2

Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.

Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.