Para efeito de cumprimento das medidas técnicas e organizativas de proteção de dados pessoais, as entidades responsáveis pelos sistemas tecnológicos do Município de Viseu deverão assegurar o cumprimento e manutenção dos seguintes requisitos/pressupostos:
- a)Criar e manter um registo atualizado de todos os ativos tecnológicos (hardware, firmware e software).
- b)Garantir um nível de segurança forte dos dados pessoais e dos recursos de tratamento.
- c)Dar formação adequada a todos os utilizadores sobre segurança do sistema e dos dados pessoais.
- d)Implementar diferentes tipos de mecanismos de segurança, criando diferentes camadas de proteção.
- e)Assegurar que cada mecanismo de segurança contribuiu, separadamente e/ou em combinação com outros mecanismos, para atingir os objetivos de segurança.
- f)Anular ou, pelo menos, mitigar quaisquer deficiências na segurança que possam existir, mantendo um risco residual num nível aceitável a cada caso.
- g)Efetuar alterações de hardware, firmware e software não deve enfraquecer a segurança do sistema.
- h)Definir políticas e procedimentos relativos à gestão do ciclo de vida dos utilizadores, incluindo a criação, atribuição, manutenção e atualização das contas de utilizadores do sistema.
- i)Definir e manter atualizados os procedimentos e políticas de segurança que visem a operação segura do sistema e garantir a sua divulgação por todos os utilizadores.
- j)Sensibilizar todos os utilizadores para as respetivas responsabilidades individuais na segurança do sistema e dos dados pessoais.
- k)Obter a aceitação de todos os utilizadores, que tenham perfis de privilégios de escrita, leitura e eliminação de dados pessoais, das condições definidas num termo de responsabilidade.
- l)Garantir a assistência técnica a todos os utilizadores quando e onde necessário.
- m)Criar e manter registos (logs), de modo a permitir o rastreamento das atividades com impacto na segurança dos dados pessoais.
- n)Garantir a salvaguarda e a capacidade de recuperação de informações relevantes para a reposição total do sistema, incluindo os dados pessoais (backups e disaster recovery).
- o)Assegurar que a manutenção do sistema não deve violar a sua segurança.
- p)Conduzir visitas técnicas para determinar se as medidas de segurança no local são suficientes e adequadas.
- q)Realizar auditorias internas e a entidades subcontratadas, cujos resultados devem ficar versados em relatório.
- r)Procurar a melhoria contínua da segurança do sistema, através do planeamento e implementação de novas medidas, monitorização e verificação da adequação das mesmas e adoção de medidas corretivas sempre que necessário.
- s)Determinar/requerer investigações nos casos de violações de segurança ou de suspeitas de violação, integrando o Encarregado de Proteção de Dados no respetivo desenvolvimento.