- 1 -As empresas de seguros e de resseguros devem definir, documentar e implementar procedimentos para controlo do acesso lógico ou para a segurança lógica, nomeadamente em matéria de identidade e gestão de acesso, em consonância com os requisitos de proteção previstos no artigo 6.º
- 2 -Os procedimentos definidos nos termos do número anterior devem abranger controlos para a monitorização de anomalias e devem ser aplicados, executados, monitorizados e revistos periodicamente.
- 3 -Os procedimentos implementados devem ainda incluir, pelo menos, os seguintes elementos:
- a)Necessidade de tomar conhecimento, menor privilégio e segregação de funções, à luz dos quais as empresas de seguros e de resseguros devem:
- i)Gerir os direitos de acesso, incluindo o acesso remoto aos ativos de informação e aos seus sistemas de apoio, com base na necessidade de tomar conhecimento;
- ii)Conceder aos utilizadores, incluindo utilizadores técnicos, os direitos mínimos de acesso estritamente necessários para a execução das suas funções, conforme o princípio do menor privilégio, de forma a evitar o acesso injustificado aos dados ou para impedir a atribuição de combinações de acesso que possam ser utilizadas para contornar os controlos implementados, conforme o princípio da segregação de funções;
- b)Responsabilização dos utilizadores, incluindo utilizadores técnicos, à luz da qual a utilização de contas de utilizador genéricas e partilhadas devem, na medida do possível, ser limitadas, devendo ainda ser assegurada a identificação permanente dos utilizadores e o rastreamento da sua origem como uma tarefa autorizada ou a uma pessoa singular responsável pelas ações executadas nos sistemas de TIC;
- c)Direitos de acesso privilegiado, segundo os quais as empresas de seguros e de resseguros devem aplicar controlos rigorosos sobre o acesso privilegiado aos sistemas, limitando estritamente e supervisionando de perto as contas com um elevado nível de acesso aos sistemas, designadamente, as contas de administrador;
- d)Acesso remoto, à luz do qual o acesso remoto administrativo aos sistemas críticos de TIC apenas deve ser concedido com base na necessidade de tomar conhecimento e desde que sejam utilizadas soluções de autenticação forte, de forma a assegurar uma comunicação segura e reduzir o risco;
- e)Registo das atividades do utilizador, incluindo utilizadores técnicos, de acordo com o qual as atividades dos utilizadores devem ser registadas e monitorizadas de uma forma proporcional ao risco, abrangendo, no mínimo, as atividades dos utilizadores privilegiados;
- f)Gestão de acesso, à luz da qual os direitos de acesso devem ser concedidos, revogados e alterados atempadamente, de acordo com rotinas de aprovação predefinidas, sempre que o proprietário do ativo de informação esteja envolvido, devendo ser imediatamente revogados caso o acesso deixe de ser necessário;
- g)Avaliação do acesso, à luz da qual os direitos de acesso devem ser revistos periodicamente para assegurar que os utilizadores, incluindo utilizadores técnicos, não possuem privilégios excessivos e que os direitos de acesso são revogados quando já não são necessários;
- h)A concessão, a alteração e a revogação dos direitos de acesso, as quais devem ser documentadas de um modo que facilite a sua compreensão e análise;
- i)Métodos de autenticação suficientemente sólidos, que devem ser aplicados pelas empresas de seguros e de resseguros para garantir o cumprimento adequado e eficaz das políticas e procedimentos de controlo de acesso.
- a)Necessidade de tomar conhecimento, menor privilégio e segregação de funções, à luz dos quais as empresas de seguros e de resseguros devem:
- 4 -Nos termos da alínea e) do número anterior, os registos de acesso devem ser protegidos para evitar alterações ou eliminações não autorizadas e mantidos durante um período proporcional à criticidade das funções das empresas de seguros e de resseguros, aos processos de apoio e ativos de informação identificados, sem prejuízo dos requisitos de retenção estabelecidos no âmbito da legislação nacional ou europeia, devendo essas empresas utilizar esta informação para facilitar a identificação e investigação de atividades anómalas que tenham sido detetadas durante a prestação de serviços.
- 5 -Os métodos de autenticação referidos na alínea i) do n.º 3 devem ser proporcionais à criticidade dos sistemas de TIC, da informação ou do processo a que se acede, e devem incluir, no mínimo, palavras-passe seguras ou métodos de autenticação mais fortes, tais como a autenticação de dois fatores, com base no risco pertinente.
- 6 -O acesso eletrónico através de aplicações a dados e sistemas de TIC deve ser limitado ao mínimo necessário para prestar o serviço em causa.
Artigo 11.º — Segurança lógica
Vigente desde: 30/06/2022
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 30/06/2022