O IPCA estabelece os seguintes princípios gerais para garantir a Cibersegurança, Segurança de Informação, Privacidade e Proteção de Dados Pessoais:
- a)Responsabilidade Institucional: O IPCA assume a responsabilidade de desenvolver e implementar políticas, procedimentos e estratégias de Cibersegurança, Segurança de Informação, Privacidade e Proteção de Dados Pessoais, com objetivo de promover uma cultura de segurança, salvaguardar a sua infraestrutura tecnológica e promover a privacidade e proteção dos dados aos quais tem acesso da sua comunidade.
- b)Participação da comunidade académica: Todos os membros da comunidade académica, incluindo docentes, discentes, pessoal não-docente e restantes parceiros, são incentivados a participar ativamente na adoção de comportamentos preventivos e na adoção de boas práticas no âmbito deste regulamento.
- c)Prevenção e Deteção de Incidentes de Cibersegurança: São adotadas medidas preventivas e implementadas tecnologias de prevenção e deteção de incidentes de Cibersegurança, com o objetivo de identificar e mitigar potenciais riscos à segurança da informação e de violação de dados pessoais e privacidade.
- d)Transparência e privacidade: O IPCA mantém uma política de privacidade clara e transparente, comunicando de forma adequada a recolha, tratamento e finalidades dos dados pessoais dos seus colaboradores, discentes e parceiros. É obtido o consentimento informado dos titulares dos dados pessoais, sempre que aplicável, para o tratamento desses dados garantindo a conformidade com o Regulamento Geral de Proteção de Dados e restantes leis em vigor nomeadamente no que diz respeito à licitude, proporcionalidade, minimização e observância pela necessidade do conhecer.
- e)Adequação: O IPCA acata as instruções técnicas de cibersegurança emitidas pelas estruturas nacionais responsáveis pela ciberespionagem, ciberdefesa, cibercrime, ciberterrorismo e proteção de dados pessoais e age em conformidade com as mesmas, bem como adequa as medidas técnicas e organizativas ao nível nacional de alerta, sem prejuízo de poder emitir instruções internas adicionais que não se sobreponham ou sejam contrárias àquelas;
- f)Cooperação: O IPCA colabora e atua em articulação e estreita cooperação com as estruturas nacionais responsáveis pela ciberespionagem, ciberdefesa, cibercrime, ciberterrorismo e proteção de dados pessoais, devendo comunicar às autoridades competentes, no mais curto prazo possível, os factos de que tenha conhecimento relativos a incidentes de segurança informática, identificados pelo próprio IPCA ou notificados pelas entidades legalmente competentes;
- g)Classificação da informação: O IPCA respeita o protocolo TLP para a classificação da informação no âmbito da comunicação de incidentes de segurança;
- h)Colaboração para a partilha de recursos: O IPCA pode estabelecer formas de colaboração com as entidades previstas nas alíneas a) a d) do n.º 1 do artigo 2.º da Lei n.º 46/2018, de 13 de agosto, que estabelece o regime jurídico da segurança do ciberespaço, com vista ao cumprimento das obrigações em matéria de requisitos de segurança e de notificação de incidentes, numa lógica de partilha de recursos, desde que seja assegurada a efetiva operacionalização das mesmas em cada entidade e sem prejuízo da responsabilização de cada entidade individualmente considerada pelo incumprimento daquelas obrigações;
- i)Colaboração interna: Com vista ao cumprimento das obrigações previstas na lei e no presente Regulamento, as unidades orgânicas e outras unidades e serviços centrais do IPCA abrangidas pelo n.º 2 do artigo 1.º colaboram e atuam em articulação e estreita cooperação com o responsável de segurança, com o ponto de contacto permanente e com o serviço responsável pela cibersegurança do IPCA.