- 1 -As empresas de seguros e de resseguros devem aplicar procedimentos para garantir a confidencialidade, integridade e disponibilidade dos sistemas de TIC e dos serviços de TIC, com vista a minimizar o impacto das questões de segurança na prestação de serviços destes serviços.
- 2 -Os procedimentos referidos no número anterior devem incluir, de forma adequada, as seguintes medidas:
- a)Identificação de potenciais vulnerabilidades, que devem ser avaliadas e corrigidas, assegurando que os sistemas de TIC estão atualizados, incluindo os programas informáticos fornecidos pelas empresas de seguros e de resseguros aos seus utilizadores internos e externos, através da implementação de correções críticas de segurança, como atualizações das definições de antivírus, ou da aplicação de controlos compensatórios;
- b)Aplicação de configurações de base seguras para todos os componentes críticos, tais como sistemas operativos, bases de dados, encaminhadores («routers») e comutadores;
- c)Aplicação de segmentação de rede, sistemas de prevenção de perda de dados e cifragem do tráfego de rede, de acordo com a classificação dos ativos de informação;
- d)Aplicação da proteção de terminais, incluindo servidores, estações de trabalho e dispositivos móveis;
- e)Garantia da existência de mecanismos de verificação da integridade dos sistemas de TIC;
- f)Cifragem dos dados armazenados e em trânsito, de acordo com a classificação dos ativos de informação.
- 3 -Para efeitos do disposto na alínea d) do número anterior, as empresas de seguros e de resseguros devem determinar se um terminal cumpre as normas de segurança definidas pelas próprias antes de lhe ser concedido acesso à rede empresarial.
Artigo 13.º — Segurança das operações de TIC
Vigente desde: 30/06/2022
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 30/06/2022