Consideram-se medidas técnicas e organizativas de proteção de dados pessoais as seguintes:
- a)Criar e manter um registo atualizado de todos os ativos tecnológicos (hardware, firmware e software).
- b)Garantir um nível de segurança forte dos dados pessoais e dos recursos de tratamento;
- c)Dar formação adequada a todos os utilizadores sobre segurança do sistema e dos dados pessoais;
- d)Implementar diferentes tipos de mecanismos de segurança, criando diferentes camadas de proteção;
- e)Assegurar que cada mecanismo de segurança contribuiu, separadamente e/ou em combinação com outros mecanismos, para atingir os objetivos de segurança;
- f)Anular ou, pelo menos, mitigar quaisquer deficiências na segurança que possam existir, mantendo um risco residual num nível aceitável a cada caso;
- g)Efetuar alterações de hardware, firmware e software não devem enfraquecer a segurança do sistema;
- h)Definir políticas e procedimentos relativos à gestão do ciclo de vida dos utilizadores, incluindo a criação, atribuição, manutenção e atualização das contas de utilizadores do sistema;
- i)Definir e manter atualizados os procedimentos e políticas de segurança que visem a operação segura do sistema e garantir a sua divulgação por todos os utilizadores;
- j)Sensibilizar todos os utilizadores para as respetivas responsabilidades individuais na segurança do sistema e dos dados pessoais;
- l)Obter a aceitação de todos os utilizadores, que tenham perfis de privilégios de escrita, leitura e eliminação de dados pessoais, das condições definidas num termo de responsabilidade;
- m)Garantir a assistência técnica a todos os utilizadores quando e onde necessário;
- n)Criar e manter registos (logs), de modo a permitir o rastreamento das atividades com impacto na segurança dos dados pessoais;
- o)Garantir a salvaguarda e a capacidade de recuperação de informações relevantes para a reposição total do sistema, incluindo os dados pessoais (backups e disaster recovery);
- p)Assegurar a manutenção do sistema não deve violar a sua segurança;
- q)Conduzir visitas técnicas para determinar se as medidas de segurança no local são suficientes e adequadas;
- r)Realizar auditorias internas e a entidades subcontratadas, cujos resultados devem ficar versados em relatório;
- s)Procurar a melhoria contínua da segurança do sistema, através do planeamento e implementação de novas medidas, monitorização e verificação da adequação das mesmas e adoção de medidas corretivas sempre que necessário;
- t)Determinar investigações nos casos de violações de segurança ou de suspeitas de violação.