- 1 -Por forma a garantir a identificação efetiva de vulnerabilidades nos respetivos sistemas e serviços de TIC, as sociedades gestoras de fundos de pensões devem realizar diversas revisões, avaliações e testes de segurança da informação, tais como análises de lacunas em relação às normas de segurança da informação, revisões de conformidade, auditorias internas e externas dos sistemas de informação ou revisões da segurança física.
- 2 -As sociedades gestoras de fundos de pensões devem estabelecer e aplicar um quadro de testes de segurança da informação que valide a robustez e a eficácia das medidas de segurança da informação, devendo garantir que tal quadro tem em consideração as ameaças e vulnerabilidades identificadas através da monitorização das ameaças e do processo de avaliação dos riscos associados às TIC e à segurança.
- 3 -Os testes de segurança da informação devem ser realizados regularmente.
- 4 -O âmbito, a frequência e o método dos testes de segurança da informação, designadamente, testes de penetração, incluindo testes de penetração baseados em ameaças, devem ser proporcionais ao nível de risco identificado.
- 5 -Sem prejuízo do disposto no número anterior, os testes dos sistemas críticos de TIC e a verificação de vulnerabilidades devem ser realizados anualmente.
- 6 -Os testes de segurança da informação devem ser efetuados de modo seguro, por pessoas independentes com conhecimentos, competências e experiência suficientes para testar as medidas de segurança da informação.
- 7 -As sociedades gestoras de fundos de pensões devem garantir que os testes às medidas de segurança são realizados no caso de alterações da infraestrutura, dos processos ou dos procedimentos, bem como caso sejam efetuadas alterações devido a incidentes operacionais ou de segurança de caráter severo ou devido ao lançamento de aplicações críticas novas ou significativamente alteradas.
- 8 -As sociedades gestoras de fundos de pensões devem monitorizar e avaliar os resultados dos testes de segurança e atualizar as suas medidas de segurança em conformidade, sem demora indevida, no caso dos sistemas críticos de TIC.
Artigo 15.º — Revisões, avaliação e testes da segurança da informação
Vigente desde: 10/09/2024
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 10/09/2024