- 1 -A gestão dos riscos associados às TIC e à segurança deve ser parte integrante do sistema de gestão de riscos global das empresas de seguros e de resseguros.
- 2 -Nos termos e para efeitos do número anterior, as empresas de seguros e de resseguros devem:
- a)Dispor de um levantamento e efetuar uma identificação dos respetivos processos e atividades de negócio, funções de negócio, tarefas e ativos, tais como, ativos de informação e ativos de TIC, de forma a traduzir a importância de cada um e as suas interdependências relativamente aos riscos associados às TIC e à segurança;
- b)Identificar e medir todos os riscos pertinentes associados às TIC e à segurança a que estão expostas e classificar, em termos de criticidade, os processos e atividades de negócio, as funções de negócio, as tarefas e os ativos, tais como, ativos de informação e ativos de TIC, identificados;
- c)Avaliar os requisitos de proteção relativos, pelo menos, à confidencialidade, integridade e disponibilidade dos processos e atividades de negócio, funções de negócio, tarefas e ativos, tais como, ativos de informação e ativos de TIC, identificados nos termos da alínea anterior;
- d)Avaliar os riscos associados às TIC e à segurança, o que deve ser realizado e documentado regularmente, bem como efetuado antes de qualquer alteração significativa na infraestrutura, nos processos ou nos procedimentos que afete os processos e atividades de negócio, as funções de negócio, as tarefas e os ativos, tais como, ativos de informação e ativos de TIC.
- 3 -Para efeitos do disposto nas alíneas b) e c) do número anterior:
- a)Os métodos utilizados para determinar a criticidade e o nível de proteção exigido, nomeadamente no que se refere aos objetivos no domínio da proteção da integridade, disponibilidade e confidencialidade, devem garantir que os requisitos resultantes em matéria de proteção são coerentes e abrangentes;
- b)A medição dos riscos associados às TIC e à segurança deve ser efetuada com base nos critérios definidos em matéria de riscos associados às TIC e à segurança, tendo em conta a criticidade dos respetivos processos e atividades de negócio, funções de negócio, tarefas e ativos, tais como, ativos de informação e ativos de TIC, a extensão das vulnerabilidades conhecidas e os incidentes anteriores que afetaram as empresas de seguros ou de resseguros;
- c)Os proprietários dos ativos, responsáveis pela sua classificação, devem ser identificados.
- 4 -Com base na avaliação do risco efetuada nos termos da alínea d) do n.º 2, as empresas de seguros e de resseguros devem definir e aplicar medidas para gerir os principais riscos identificados associados às TIC e à segurança e de forma a proteger os ativos de informação de acordo com a sua classificação.
- 5 -O disposto no número anterior deve incluir a definição de medidas para gerir os restantes riscos residuais.
- 6 -Para efeitos do disposto nos n.os 2 a 6, devem ser estabelecidos limites de tolerância aos riscos associados às TIC e à segurança, de acordo com a estratégia de risco da empresa de seguros ou de resseguros.
- 7 -Para além do disposto no número anterior, deve ser elaborado um relatório periódico, aprovado pelo órgão de administração, com os resultados do processo de gestão de riscos associados às TIC e à segurança.
- 8 -Os resultados do processo de gestão dos riscos associados às TIC e à segurança devem ser incluídos no processo de gestão do risco operacional, como parte integrante da gestão global de riscos das empresas de seguros e de resseguros.
Artigo 6.º — Sistema de gestão de riscos
Vigente desde: 30/06/2022
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 30/06/2022
Referências (1)
Referenciado por (3)
- Artigo 4.º do Norma regulamentar da Autoridade de Supervisão de Seguros e Fundos de Pensões n.º 6/2022-R
- Artigo 11.º do Norma regulamentar da Autoridade de Supervisão de Seguros e Fundos de Pensões n.º 6/2022-R
- Artigo 23.º do Norma regulamentar da Autoridade de Supervisão de Seguros e Fundos de Pensões n.º 6/2022-R