- 1 -As sociedades gestoras de fundos de pensões devem garantir que os prestadores de serviços de computação em nuvem cumprem a legislação europeia e nacional aplicável, assim como as normas de segurança adequadas em matéria de TIC.
- 2 -Quando forem subcontratadas funções ou atividades fundamentais ou importantes a prestadores de serviços de computação em nuvem, as sociedades gestoras de fundos de pensões devem ainda estabelecer, no acordo de subcontratação, requisitos específicos de segurança da informação e controlar regularmente o cumprimento desses requisitos.
- 3 -Para efeitos do disposto no número anterior, utilizando uma abordagem baseada no risco e tendo em conta, quer as suas responsabilidades, quer as responsabilidades do prestador de serviços de computação em nuvem, as sociedades gestoras de fundo de pensões devem:
- a)Definir e distinguir de forma clara as competências e responsabilidades que cabem ao prestador de serviços e à sociedade gestora relativamente às funções ou atividades abrangidas pelo acordo de subcontratação;
- b)Sem prejuízo dos deveres previstos no Regulamento (UE) n.º 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, definir e decidir um nível adequado de proteção de dados confidenciais, de continuidade das atividades subcontratadas e da integridade e rastreabilidade dos dados e sistemas no contexto da subcontratação de serviços de computação em nuvem pretendida;
- c)Considerar medidas específicas, se necessário, no que respeita a dados em trânsito, dados em memória e dados armazenados, como a utilização de tecnologias de encriptação, em conjugação com uma arquitetura de gestão de chaves adequada;
- d)Considerar os mecanismos de integração dos serviços de computação em nuvem com os sistemas da sociedade gestora, como as interfaces de programação de aplicações e um processo eficiente de gestão de acesso e de utilizador;
- e)Assegurar contratualmente que a disponibilidade e a capacidade de tráfego da rede previstas cumprem requisitos de continuidade rigorosos, quando aplicáveis e exequíveis;
- f)Definir e estabelecer requisitos de continuidade apropriados que garantam níveis de desempenho adequados em cada nível da cadeia tecnológica, quando aplicáveis;
- g)Utilizar um processo de gestão de incidentes consistente e bem documentado, incluindo as respetivas responsabilidades, designadamente, através da definição de um modelo de cooperação em caso de ocorrência ou de suspeitas de incidentes;
- h)Adotar uma abordagem baseada no risco para o país ou região de armazenamento e de tratamento de dados, bem como considerações em matéria de segurança da informação;
- i)Controlar o cumprimento dos requisitos relativos à eficácia e eficiência dos mecanismos de controlo implementados pelo prestador de serviços de computação em nuvem que permitem atenuar os riscos inerentes aos serviços prestados.
Artigo 40.º — Segurança dos dados e sistemas
Vigente desde: 10/09/2024
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 10/09/2024