- 1 -O envio das notificações de incidentes e de informação adicional, de acordo com os termos dos artigos 11.º a 16.º do Decreto-Lei n.º 65/2021, de 30 de julho de 2021, com produção de efeitos prevista no n.º 2 do artigo 23.º, deve ser realizado através do sítio na Internet do Centro Nacional de Cibersegurança ( cncs.gov.pt) na funcionalidade «Notificação de Incidentes», mediante o preenchimento do modelo de reporte estabelecido para o efeito, ou via API (application programming interface) disponibilizada pelo CNCS para o efeito.
- 2 -Nos casos em que a entidade em resultado do incidente ou por outro motivo de natureza eminentemente técnica devidamente justificado, não tem temporariamente capacidade operacional para assegurar a notificação no sítio na Internet do Centro Nacional de Cibersegurança, ou nos casos em que o mesmo esteja indisponível, a notificação poderá ser efetuada, a título excecional, através:
- a)De correio eletrónico remetido para o seguinte endereço: [email protected];
- b)Por telefone através do número (+351) 210 497 399;
- c)Por telefone através do número (+351) 910 599 284, em disponibilidade contínua (24 horas por dia e sete dias por semana).
- 3 -Caso as entidades pretendam enviar a notificação protegida por método criptográfico, podem proteger a informação utilizando a chave pública de PGP, associada ao endereço de correio eletrónico referido na alínea a) do número anterior, publicada no sítio na Internet do CNCS.
- 4 -O CNCS mantém e gere a informação recebida nos números anteriores, num sistema de informação seguro em conformidade com as disposições respeitantes à segurança de matérias classificadas com o grau de segurança Reservado na marca Nacional, salvo quando necessário grau de segurança superior.
ANEXO I
(a que se refere o artigo 2.º)
Ponto de contacto permanente
(ver documento original)
ANEXO II
(a que se refere o artigo 3.º)
Responsável de segurança
(ver documento original)
ANEXO III
(a que se refere o artigo 4.º)
Lista de ativos
(ver documento original)
ANEXO IV
(a que se refere o artigo 5.º)
Relatório anual
- 1 -Designação da entidade:
- 2 -Ano civil e período de tempo do relatório:
- 3 -Descrição sumária das principais atividades desenvolvidas em matéria de segurança das redes e dos serviços de informação:
- 4 -Estatística trimestral de todos os incidentes, com indicação do número e do tipo dos incidentes:
- 5 -Análise agregada dos incidentes de segurança com impacto relevante ou substancial, com informação sobre:
- 5.1 -Número de utilizadores afetados pela perturbação do serviço
- 5.2 -Duração dos incidentes
- 5.3 -Distribuição geográfica, no que se refere à zona afetada pelo incidente, incluindo a indicação de impacto transfronteiriço
- 6 -Recomendações de atividades, de medidas ou de práticas que promovam a melhoria da segurança das redes e dos sistemas de informação:
- 7 -Problemas identificados e medidas implementadas na sequência dos incidentes:
- 8 -Qualquer outra informação relevante:
Data:
Responsável de segurança:
Assinatura do Responsável de segurança:
314959368
Artigo 6.º — Notificações de incidentes
Vigente desde: 21/02/2022
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 21/02/2022