- 1 -Por forma a garantir a identificação efetiva de vulnerabilidades nos respetivos sistemas e serviços de TIC, as empresas de seguros e de resseguros devem realizar diversas revisões, avaliações e testes de segurança da informação, tais como análises de lacunas em relação às normas de segurança da informação, revisões de conformidade, auditorias internas e externas dos sistemas de informação ou revisões da segurança física.
- 2 -As empresas de seguros e de resseguros devem estabelecer e aplicar um quadro de testes de segurança da informação que valide a robustez e a eficácia das medidas de segurança da informação, devendo garantir que tal quadro tem em consideração as ameaças e vulnerabilidades identificadas através da monitorização das ameaças e do processo de avaliação dos riscos associados às TIC e à segurança.
- 3 -Os testes de segurança da informação devem ser realizados regularmente.
- 4 -O âmbito, a frequência e o método dos testes de segurança da informação, designadamente, testes de penetração, incluindo testes de penetração baseados em ameaças, devem ser proporcionais ao nível de risco identificado.
- 5 -Sem prejuízo do disposto no número anterior, os testes dos sistemas críticos de TIC e a verificação de vulnerabilidades devem ser realizados anualmente.
- 6 -Os testes de segurança da informação devem ser efetuados de modo seguro, por pessoas independentes com conhecimentos, competências e experiência suficientes para testar as medidas de segurança da informação.
- 7 -As empresas de seguros e de resseguros devem garantir que os testes às medidas de segurança são realizados no caso de alterações da infraestrutura, dos processos ou dos procedimentos, bem como caso sejam efetuadas alterações devido a incidentes operacionais ou de segurança de caráter severo ou devido ao lançamento de aplicações críticas novas ou significativamente alteradas.
- 8 -As empresas de seguros e de resseguros devem monitorizar e avaliar os resultados dos testes de segurança e atualizar as suas medidas de segurança em conformidade, sem demora indevida, no caso dos sistemas críticos de TIC.
Artigo 15.º — Revisões, avaliação e testes da segurança da informação
Vigente desde: 30/06/2022
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 30/06/2022