Para efeitos da presente norma regulamentar, considera-se:
- a)"Ativo de informação", um conjunto de informações, tangíveis ou intangíveis, que devam ser protegidas;
- b)"Ativo de TIC", um ativo de programas informáticos ou de equipamentos informáticos que se encontra no ambiente empresarial;
- c)"Ciberataque", qualquer tipo de pirataria informática que conduza a uma tentativa prejudicial ou maliciosa de destruir, expor, alterar, incapacitar, roubar ou obter acesso não autorizado ou fazer uma utilização não autorizada de um ativo de informação que tenha como alvo os sistemas de TIC;
- d)"Cibersegurança", a preservação da confidencialidade, integridade e disponibilidade de informações ou sistemas de informação através de meios cibernéticos;
- e)"Confidencialidade", a característica que inibe a disponibilização ou a divulgação de informação a particulares, entidades, processos ou sistemas não autorizados;
- f)"Disponibilidade", a característica de ser acessível e utilizável prontamente a pedido por uma entidade autorizada;
- g)"Incidente operacional ou de segurança", um evento único ou uma série de eventos conexos e não previstos que têm, ou poderão vir a ter, um impacto negativo na integridade, disponibilidade e confidencialidade dos serviços e sistemas de TIC;
- h)"Integridade", a característica de exatidão e integralidade;
- i)"Nuvem comunitária", uma infraestrutura em nuvem disponível para utilização exclusiva por uma comunidade específica de empresas, incluindo várias empresas de um único grupo;
- j)"Nuvem híbrida", uma infraestrutura em nuvem composta por duas ou mais infraestruturas em nuvem distintas;
- k)"Nuvem privada", uma infraestrutura em nuvem disponível para utilização exclusiva por uma única sociedade gestora de fundos de pensões;
- l)"Nuvem pública", uma infraestrutura em nuvem disponível para utilização em sistema aberto pelo público em geral;
- m)"Prestador de serviços", uma entidade terceira que desempenha, no todo ou em parte, um processo, um serviço ou uma atividade ao abrigo de um acordo de subcontratação;
- n)"Prestador de serviços de computação em nuvem", um prestador de serviços, tal como definido na alínea anterior, responsável pela prestação de serviços de computação em nuvem ao abrigo de um acordo de subcontratação;
- o)"Projetos de TIC", qualquer projeto, ou parte do mesmo, em que os serviços e sistemas de TIC sejam alterados, substituídos ou aplicados;
- p)"Proprietário do ativo", a pessoa ou entidade com responsabilidade e autoridade sobre um ativo de informação e de TIC;
- q)"Riscos associados às TIC e à segurança", enquanto subcomponente do risco operacional, risco de perdas por violação da confidencialidade, falta de integridade de sistemas e dados, inadequação ou indisponibilidade de sistemas e dados ou incapacidade para alterar as TIC num período e por um custo razoáveis quando o ambiente ou os requisitos de negócio sofram alterações, incluindo riscos cibernéticos e riscos de segurança da informação resultantes de eventos externos ou de processos internos inadequados ou deficientes, incluindo ciberataques ou uma segurança física inadequada;
- r)"Segurança da informação", a preservação da confidencialidade, integridade e disponibilidade de informações ou dos sistemas de informação, podendo ainda envolver outras características, tais como autenticidade, responsabilidade, não rejeição e fiabilidade;
- s)"Serviços de computação em nuvem", os serviços fornecidos através de computação em nuvem, ou seja, um modelo que oferece um acesso em rede em qualquer local, prático e a pedido a um conjunto partilhado de recursos informáticos configuráveis, tais como, redes, servidores, sistemas de armazenamento, aplicações e serviços, que podem ser rapidamente disponibilizados e libertados com um esforço mínimo de gestão ou de interação com o fornecedor de serviços;
- t)"Serviços de TIC", os serviços fornecidos através de sistemas e prestadores de serviços de TIC a um ou mais utilizadores internos ou externos;
- u)"Sistemas de TIC", o conjunto de aplicações, serviços, ativos de tecnologia da informação, ativos de TIC ou outros componentes do tratamento da informação, que inclui o ambiente de operação;
- v)"Testes de penetração baseados em ameaças", uma tentativa controlada de comprometer a ciber-resiliência de uma entidade mediante a simulação de táticas, técnicas e procedimentos de autores de ameaças reais, tendo por base informações sobre ameaças específicas e centrando-se nas pessoas, processos e tecnologias de uma entidade, com conhecimento prévio mínimo e impacto reduzido nas atividades;
- w)"Vulnerabilidade", uma deficiência, suscetibilidade ou falha de um ativo ou controlo que pode ser explorada por uma ou mais ameaças.