Para a finalidade deste Regulamento entende-se por:
- a)Ativo de Informação: Qualquer dado, informação, sistema, equipamento ou recurso que seja valioso para o IPCA e que necessita ser protegido.
- b)Ativo (Informático): Todo o sistema de informação e comunicação, os equipamentos e os demais recursos físicos e lógicos considerados essenciais, geridos ou detidos pelo IPCA, que suportam, direta ou indiretamente, um ou mais serviços;
- c)Ativo Privado: Ativo apenas acessível internamente, seja diretamente ao equipamento ou a partir de redes informáticas internas ao IPCA;
- d)Ativo Público: Qualquer ativo acessível diretamente através da internet;
- e)Autoridade de controlo: uma autoridade pública independente criada por um Estado-Membro no âmbito a que se destina.
- f)Classificação da Informação: Atribuição de níveis de sensibilidade à informação com base no seu valor, criticidade e sensibilidade, determinando o acesso e os controlos de segurança adequados.
- g)CNCS (Centro Nacional de Cibersegurança): Instituição nacional que promove a utilização do ciberespaço de uma forma livre, confiável e segura, através da melhoria contínua da cibersegurança nacional e da cooperação internacional.
- h)Controlos de Segurança: Procedimentos, tecnologias e práticas implementadas para proteger a informação e reduzir os riscos de incidentes de segurança.
- i)CSIRT (Computer Security Incident Response Team): Equipa de peritos cuja função é dar resposta a incidentes de segurança informática e gerir de incidentes.
- j)Dados pessoais: informação relativa a uma pessoa singular identificada ou identificável («titular dos dados»); é considerada identificável uma pessoa singular que possa ser identificada, direta ou indiretamente, em especial por referência a um identificador, como por exemplo um nome, um número de identificação, dados de localização, identificadores por via eletrónica ou a um ou mais elementos específicos da identidade física, fisiológica, genética, mental, económica, cultural ou social dessa pessoa singular.
- k)Incidente de Segurança da Informação: Qualquer evento que representa uma violação, ameaça ou comprometimento da segurança da informação ou dos ativos do IPCA.
- l)Informação: Por Informação entende-se todo e qualquer dado independentemente da natureza, incluindo dados relativos à atividade do IPCA, ou de terceiros com quem se relacione, que a organização coloque à disposição dos seus trabalhadores e de entidades externas, ou que estes possam vir a ter conhecimento ou acesso no exercício das suas funções. A Informação deve ser considerada independentemente do seu suporte ou via de transmissão.
- m)Função: é a denominação de um conjunto de tarefas e responsabilidades para as quais a estrutura de responsabilização foi prevista no organograma do IPCA e que é atribuída a um trabalhador ou entidade (gabinete, direção, divisão ou serviço).
- n)Redes de Dados: Conjunto de dois ou mais dispositivos eletrónicos de computação (módulos processadores ou nós de rede) interligados por um sistema de comunicação digital (ligação de dados) que utilizam um conjunto de regras (protocolos de rede) para partilharem entre si informação, serviços e recursos físicos e lógicos;
- o)Responsável pela Segurança da Informação: Pessoa ou equipa designada com a responsabilidade de supervisionar e implementar as políticas e controlos de segurança da informação.
- p)Segurança da Informação: Conjunto de medidas e práticas destinadas a proteger a confidencialidade, integridade e disponibilidade da informação, bem como os sistemas que a processam e armazenam.
- q)Sistema de Informação: Qualquer dispositivo ou conjunto de dispositivos interligados ou associados, em que um ou mais de entre eles desenvolve, em execução de um programa, o tratamento automatizado de dados informáticos, bem como a rede de comunicações eletrónicas que suporta a comunicação entre eles e o conjunto de dados informáticos armazenados, tratados, recuperados ou transmitidos por aquele ou aqueles dispositivos, tendo em vista o seu funcionamento, utilização, proteção e manutenção;
- r)Titular dos Dados: é uma pessoa singular identificada ou identificável, nos termos do artigo 4.º, n.º 1, 1) do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados, “RGPD”).
- s)TLP (Traffic Light Protocol): Protocolo que providencia um esquema fácil para indicar quando (proteção) e como (divulgação) a informação pode ser partilhada com a comunidade de cibersegurança a nível nacional e internacional, o qual adota um esquema de cores (semáforo) para indicar os diferentes níveis de sensibilidade e ações expectáveis, que devem ser obrigatoriamente respeitadas no manuseamento da informação;
- t)Tratamento de Dados Pessoais: uma operação ou um conjunto de operações efetuadas sobre dados pessoais ou sobre conjuntos de dados pessoais, por meios automatizados ou não automatizados, tais como a recolha, o registo, a organização, a estruturação, a conservação, a adaptação ou alteração, a recuperação, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interconexão, a limitação, o apagamento ou a destruição.
- u)Tratamento de Incidentes: Todos os procedimentos de apoio à deteção, análise, contenção e resposta a um incidente.
- v)Violação de dados pessoais: uma violação da segurança que provoque, de modo acidental ou ilícito, a destruição, a perda, a alteração, a divulgação ou o acesso, não autorizados, a dados pessoais transmitidos, conservados ou sujeitos a qualquer outro tipo de tratamento.