- 1 -As sociedades gestoras de fundos de pensões devem estabelecer e implementar um processo de gestão de problemas e de incidentes que permita monitorizar e registar os incidentes operacionais ou de segurança e que permita a continuidade operacional ou a recuperação das funções e processos críticos sempre que ocorram perturbações.
- 2 -As sociedades gestoras de fundos de pensões devem estabelecer critérios e limites adequados para a classificação de um evento como um incidente operacional ou de segurança, bem como indicadores de alerta prévio que permitam a deteção célere deste tipo de incidentes.
- 3 -Para minimizar o impacto de eventos adversos e permitir uma recuperação atempada, as sociedades gestoras de fundos de pensões devem estabelecer processos e estruturas organizacionais adequados para assegurar uma monitorização, um tratamento e um acompanhamento coerentes e integrados dos incidentes operacionais e de segurança, com vista a garantir que as causas profundas sejam identificadas e tratadas e sejam tomadas medidas corretivas para evitar a ocorrência repetida de incidentes.
- 4 -O processo de gestão de problemas e incidentes deve, pelo menos, estabelecer:
- a)Os procedimentos para identificar, detetar, registar, categorizar e classificar os incidentes de acordo com uma prioridade definida pela sociedade gestora de fundos de pensões e baseada na criticidade do negócio e em contratos de serviço;
- b)As funções e responsabilidades para diferentes cenários de incidentes tais como, erros, mau funcionamento e ciberataques;
- c)Um procedimento de gestão de problemas para identificar, analisar e resolver a causa subjacente a um ou mais incidentes, no âmbito do qual a sociedade gestora de fundos de pensões deve analisar os incidentes operacionais ou de segurança que tenham sido identificados ou que tenham ocorrido dentro ou fora da organização, bem como ter em consideração os principais ensinamentos retirados destas análises e atualizar as medidas de segurança em conformidade;
- d)Planos de comunicação interna eficazes, incluindo procedimentos por etapas em caso de incidentes e de notificação de incidentes, bem como as reclamações de clientes relacionadas com a segurança, de modo a garantir que:
- i)Os incidentes com um impacto adverso potencialmente elevado nos sistemas e serviços críticos de TIC sejam comunicados à direção de topo relevante;
- ii)O órgão de administração seja informado numa base ad hoc em caso de incidentes significativos e, pelo menos, informado do impacto, da resposta e dos controlos adicionais a definir em resultado dos incidentes;
- e)Procedimentos de resposta a incidentes para atenuar os impactos relacionados com os mesmos e para assegurar que o serviço se torne operacional e seguro em tempo útil;
- f)Planos de comunicação externa específicos para processos e funções de negócio críticos, a fim de:
- i)Colaborar com as partes interessadas relevantes para responder eficazmente ao incidente e recuperar do mesmo;
- ii)Fornecer informações oportunas, incluindo comunicação de incidentes, a partes externas, tais como, clientes, outros participantes no mercado e autoridades de supervisão competentes, conforme adequado e em consonância com a legislação e regulamentação aplicável.
Artigo 18.º — Gestão de problemas e incidentes em matéria de TIC
Vigente desde: 10/09/2024
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 10/09/2024