- 1 -A utilização dos Recursos de TIC da UC deve obedecer às melhores práticas estabelecidas ou reconhecidas, em cada momento, pelas entidades oficiais com atribuições no domínio da proteção de dados pessoais e da cibersegurança, bem como por outras organizações, nacionais e internacionais, de reconhecida autoridade e competência nos mesmos domínios, sem prejuízo do disposto nos números seguintes.
- 2 -Na utilização dos Recursos de TIC da UC, os Responsáveis máximos de Unidade ou Serviço devem:
- a)Assegurar o cumprimento da legislação e regulamentação aplicáveis à utilização dos Recursos de TIC da UC, nomeadamente o RGPD e as recomendações e orientações de cariz tecnológico, definidas através da Resolução de Conselho de Ministros n.º 41/2018, de 28 de março, ou de legislação posterior que a venha a alterar, e sempre que as condições técnicas o permitam;
- b)Assegurar os meios para reagir adequada e atempadamente em caso de violação dos dados, de acordo com os procedimentos internos instituídos;
- c)Definir a política de acessos de acordo com cada perfil funcional, incluindo a atribuição e revogação dos acessos, em articulação com o EPD-UC;
- d)Definir a política dos sistemas de videovigilância na UC e garantir ao EPD-UC o acesso aos sistemas de controlo e gravação das imagens.
- 3 -Os Utilizadores com funções em Serviços de Informática devem, no âmbito da sua atividade, sempre que possível e sem prejuízo de outras medidas que venham a revelar-se mais adequadas face à evolução tecnológica:
- a)Usar preferencialmente equipamentos que assegurem a encriptação dos discos rígidos e outros suportes de armazenamento de ficheiros;
- b)Efetuar o acesso remoto aos Recursos de TIC da UC apenas através de ligações seguras por VPN ou equivalente;
- c)Utilizar credenciais de autenticação (utilizador/palavra-passe) individuais, nomeadamente as que são utilizadas para administração de sistemas;
- d)Utilizar palavras-passe que cumpram as regras decorrentes da Resolução do Conselho de Ministros n.º 41/2018, de 28 de março;
- e)Aplicar mecanismos de autenticação de duplo fator (2FA).
- 4 -São consideradas boas práticas a adotar pelos Utilizadores em geral, entre outras, as seguintes, sem prejuízo de outras medidas que venham a revelar-se mais adequadas face à evolução tecnológica:
- a)Utilizar palavras-passe com grau de complexidade elevado, designadamente com as seguintes características:
- i)Mínimo de 9 caracteres, incluindo 3 dos 4 seguintes conjuntos de caracteres: letras minúsculas/maiúsculas, algarismos e caracteres especiais (~!@#$%^&*()_+|'-=\{}[]:";'(menor que)(maior que)?,./);
- ii)Frases conhecidas pelo Utilizador, de modo a facilitar a memorização, adicionando, sem caracter de "espaço", caracteres especiais em substituição de algumas letras, designadamente, entre outros exemplos, S por $, B por 3, A por 4, O por 0;
- b)Não partilhar e manter protegidas as credenciais e os códigos de acesso às instalações e aos Recursos de TIC da UC, procurando memorizar e evitando o seu registo em locais de acesso livre;
- c)Não gravar as credenciais de forma automática nos sistemas e nos browsers sem assegurar que as mesmas fiquem encriptadas com chave privada do Utilizador;
- d)Não utilizar as mesmas credenciais para os Recursos de TIC da UC e para outros sistemas externos à UC;
- e)Bloquear o computador sempre que se ausente do seu posto de trabalho;
- f)Desligar o computador, no final da prestação laboral diária, salvo quando o contrário seja solicitado pelos serviços competentes, por razões de ordem técnica;
- g)Não reutilizar um equipamento que anteriormente haja estado afeto a outro Utilizador ou função sem previamente articular a alteração com os serviços competentes encarregues da gestão do parque informático;
- h)Comunicar ao superior hierárquico, caso detete que tem acesso a dados pessoais não necessários ao exercício das suas funções;
- i)Não instalar software não autorizado em qualquer computador ou outro dispositivo que utilize no âmbito da atividade profissional;
- j)Não utilizar ferramentas ou aplicações não autorizadas pela UC, nem enviar informação da UC por meios não autorizados e que não sejam institucionais;
- k)Fazer cópias de segurança da informação armazenada localmente, como forma de proteção contra o risco de perda acidental de informação;
- l)Privilegiar o uso de sistemas de armazenamento e partilha de ficheiros disponibilizados pela UC;
- m)Não enviar ou gravar ficheiros que contenham dados pessoais para além do estritamente necessário para execução das suas funções e, neste último caso, protegê-los usando palavra-passe;
- n)Evitar guardar ficheiros que contenham categorias especiais de dados pessoais ("dados sensíveis");
- o)Contactar os serviços técnicos de apoio informático o mais rapidamente possível, em caso de deteção de vírus no computador ou comportamento anómalo;
- p)Evitar a utilização de redes públicas;
- q)Não registar o endereço de correio eletrónico profissional em redes sociais para uso pessoal;
- r)Não fazer capturas de ecrã que contenham dados pessoais;
- s)Não recolher imagens ou som de pessoas nas instalações da UC, salvo com autorização dos titulares dos dados em causa e nas demais situações legalmente previstas;
- t)Não publicar imagens ou som de terceiros em sítios da Internet ou nas redes sociais, sem que tal esteja devida e previamente autorizado pelos titulares dos dados em causa;
- u)Não divulgar dados pessoais a terceiros, salvo a outros Utilizadores da UC e só dentro do estritamente necessário ao exercício das atividades que lhe estão cometidas;
- v)Recolher apenas os dados pessoais de estudantes, trabalhadores, fornecedores, clientes ou utentes que sejam estritamente necessários para o exercício da respetiva atividade profissional e observando sempre os procedimentos em vigor;
- w)Não executar anexos ou seguir ligações em mensagens de correio eletrónico com origem desconhecida;
- x)Verificar sempre os endereços dos destinatários;
- y)Reportar ao EPD-UC todas as situações que possam consubstanciar uma violação de dados pessoais, efetivas ou potenciais.
- a)Utilizar palavras-passe com grau de complexidade elevado, designadamente com as seguintes características:
Artigo 8.º — Segurança, privacidade e conservação de dados pessoais
Vigente desde: 19/07/2021
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 19/07/2021