secria.eu

quem dentro de minha organização deve ser responsável por uma medida

A responsabilidade é atribuível por medida, não em toda a organização

Cada medida do dever de diligência pode ser atribuída a um proprietário dentro da organização, e na prática funciona melhor do que uma abordagem geral de "segurança cibernética é responsabilidade de todos". O artigo 21.º, n.º 2 da Diretiva NIS2 enumera dez categorias de medidas, que vão desde a análise de riscos até à política de acesso e tratamento de incidentes, e estas atravessam toda uma organização. Quem gere a infraestrutura informática é um proprietário lógico para a política de acesso e segurança de redes; quem trabalha com processos de recursos humanos adequa-se ao rastreio e formação de sensibilização; quem trabalha com aquisições ou contratos responsabiliza-se pela segurança da cadeia de fornecimento de fornecedores. Uma pessoa que assume tudo, habitualmente o responsável ou um responsável informático em organizações mais pequenas, na prática fica sobrecarregada e perde a visão geral.

O segundo parágrafo é sobre o que a responsabilidade significa concretamente: não que essa pessoa execute tudo sozinha, mas que saiba qual é o estado, qual é a prova associada e quando é necessário um ajuste. Essa visão geral é precisamente onde um registo permanente por medida ajuda — por medida um estado, uma prova e um nome ao lado, em vez de conhecimento que existe apenas na cabeça de uma pessoa. Para organizações que ainda precisam determinar quais são as medidas relevantes e quem se adequa, um abordagem passo a passo é um ponto de partida adequado, tal como a pergunta o que a obrigação de cuidado significa em linguagem comum antes de a distribuição entre proprietários ser feita.

Onde isto decorre: artigo 21.º, n.º 2 e Anexo A da ISO 27001

O artigo 21.º, n.º 2 da Diretiva NIS2 enumera as dez medidas que constituem o dever de diligência, sem prescrever uma divisão de papéis interna — essa escolha fica a cargo da própria organização. A Lei de Segurança Cibernética, como transposição holandesa dessa diretiva, repete essa obrigação sem impor uma estrutura organizacional. A Norma ISO/IEC 27001 Anexo A oferece, nas suas medidas de controlo, uma classificação comum frequentemente utilizada para traduzir essas mesmas dez categorias em tarefas concretas e atribuíveis. O NCSC sublinha na sua comunicação sobre o dever de diligência que a responsabilidade recai sobre a organização no seu conjunto, o que na prática significa que a divisão interna é uma escolha que se adequa à estrutura existente dessa organização.

O que concretamente tem de fazer

A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.

Consulte a subscrição Primeiro a verificação gratuita de NIS2

Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.

Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.