- 1 -No que respeita à computação em nuvem deverão ser determinados os requisitos técnicos (flexível e escalável) e definidos os requisitos de segurança.
- 2 -No caso das redes e sistemas de informação que utilizem os serviços de computação em nuvem, públicos ou híbridos, devem ser avaliados o regime de responsabilidade e os níveis de serviço - Service Level Agreement (SLA), em especial no que respeita à disponibilidade do sistema, à segurança dos dados e à reposição do sistema.
- 3 -As políticas de segurança definidas devem ter conta que a segurança na computação em nuvem também compreende a segurança da infraestrutura de rede, a segurança das aplicações em nuvem, a segurança das instalações físicas, onde se encontram os dados e a possibilidade de realização de auditorias (periódicas e esporádicas) ao fornecedor do serviço.
- 4 -Os centros de dados devem ficar alojados em instalações com condições de segurança adequadas à proteção dos dados pessoais e serviços contratados.
- 5 -Os prestadores de serviços devem possuir referenciais internacionais de segurança, demonstrar a conformidade com RGPD (subcontratantes) possuir servidores físicos dentro do território nacional e/ou da União Europeia e possuir a opção por nuvens controladas por entidades públicas.
- 6 -Apresentar tecnologias de melhoria da privacidade, favorecendo a aplicação de tecnologias PET - Privacy Enhancing Technologies.
- 7 -Reforçar a segurança de dados pessoais sensíveis através de controlos de acesso mais rígidos, do uso de técnicas de cifragem, da opção pelo sistema de gestão de identidades e acessos (Identity and Access Management) e da adoção de medidas tecnológicas para assegurar que dados específicos não são enviados e recebidos para a/e da nuvem se não estiverem cifrados.
Artigo 40.º — Computação em nuvem (Cloud)
Vigente desde: 24/06/2025
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 24/06/2025