- 1 -Criar e manter um registo atualizado de todos os ativos tecnológicos (hardware e software).
- 2 -Garantir um nível de segurança forte dos dados pessoais e dos recursos de tratamento.
- 3 -Dar formação adequada a todos os utilizadores sobre segurança do sistema e dos dados pessoais.
- 4 -Implementar diferentes tipos de mecanismos de segurança, criando diferentes camadas de proteção.
- 5 -Assegurar que cada mecanismo de segurança contribuiu, separadamente e/ou em combinação com outros mecanismos, para atingir os objetivos de segurança.
- 6 -Anular ou, pelo menos, mitigar quaisquer deficiências na segurança que possam existir, mantendo um risco residual num nível aceitável a cada caso.
- 7 -Efetuar alterações de hardware, firmware e software não devem enfraquecer a segurança do sistema.
- 8 -Definir políticas e procedimentos relativos à gestão do ciclo de vida dos utilizadores, incluindo a criação, atribuição, manutenção e atualização das contas de utilizadores do sistema.
- 9 -Definir e manter atualizados os procedimentos e políticas de segurança que visem a operação segura do sistema e garantir a sua divulgação por todos os utilizadores.
- 10 -Sensibilizar todos os utilizadores para as respetivas responsabilidades individuais na segurança do sistema e dos dados pessoais.
- 11 -Obter a aceitação de todos os utilizadores, que tenham perfis de privilégios de escrita, leitura e eliminação de dados pessoais, das condições definidas num termo de responsabilidade.
- 12 -Garantir a assistência técnica a todos os utilizadores quando e onde necessário.
- 13 -Criar e manter registos (logs), de modo a permitir o rastreamento das atividades com impacto na segurança dos dados pessoais.
- 14 -Garantir a salvaguarda e a capacidade de recuperação de informações relevantes para a reposição total do sistema, incluindo os dados pessoais (backups e disaster recovery).
- 15 -Assegurar a manutenção do sistema não deve violar a sua segurança.
- 16 -Conduzir visitas técnicas para determinar se as medidas de segurança no local são suficientes e adequadas.
- 17 -Realizar auditorias internas e a entidades subcontratadas, cujos resultados devem ficar versados em relatório.
- 18 -Procurar a melhoria contínua da segurança do sistema, através do planeamento e implementação de novas medidas, monitorização e verificação da adequação das mesmas e adoção de medidas corretivas sempre que necessário.
- 19 -Determinar investigações nos casos de violações de segurança ou de suspeitas de violação.
Artigo 33.º — Regras gerais
Vigente desde: 08/11/2023
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 08/11/2023