- 1 -As empresas de seguros e de resseguros devem desenvolver e implementar um processo que regule a aquisição, o desenvolvimento e a manutenção de sistemas de TIC, a fim de garantir a proteção integral da confidencialidade, a integridade e a disponibilidade dos dados a tratar e o cumprimento dos requisitos de proteção definidos.
- 2 -O processo referido no número anterior deve ser concebido utilizando uma abordagem baseada no risco.
- 3 -No âmbito da aquisição e desenvolvimento de sistemas de TIC, as empresas de seguros e de resseguros devem:
- a)Assegurar que, antes de efetuar aquisições de sistemas ou atividades de desenvolvimento, os requisitos funcionais e não funcionais, incluindo os requisitos de segurança da informação, e os objetivos técnicos são claramente definidos;
- b)Assegurar a aplicação de medidas para evitar a alteração não intencional ou a manipulação intencional dos sistemas de TIC durante o seu desenvolvimento;
- c)Dispor de uma metodologia para testar e aprovar os sistemas de TIC, os serviços de TIC e as medidas de segurança da informação;
- d)Testar, de forma adequada, os sistemas de TIC, os serviços de TIC e as medidas de segurança da informação, a fim de identificar potenciais fragilidades, violações e incidentes em matéria de segurança;
- e)Assegurar a segregação dos ambientes de produção em relação aos ambientes de desenvolvimento, aos ambientes de teste e a outros ambientes de não produção;
- f)Aplicar medidas para proteger a integridade dos códigos fonte dos sistemas de TIC, quando disponíveis, bem como documentar exaustivamente o desenvolvimento, a implementação, o funcionamento ou a configuração dos sistemas de TIC para reduzir qualquer dependência desnecessária de peritos na matéria.
- 4 -Os processos de aquisição e desenvolvimento de sistemas de TIC devem igualmente aplicar-se a sistemas de TIC desenvolvidos ou geridos pelos utilizadores finais fora da organização de TIC tais como, aplicações de gestão de negócio ou aplicações informáticas para utilizadores finais, utilizando uma abordagem baseada no risco.
- 5 -As empresas de seguros e de resseguros devem manter um registo das aplicações referidas no número anterior que suportem funções de negócio ou processos críticos.
Artigo 20.º — Aquisição e desenvolvimento de sistemas de TIC
Vigente desde: 30/06/2022
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 30/06/2022