As políticas de segurança da informação do Município de Lagoa, quer na sua definição, quer na sua concretização diária, devem orientar-se pelos seguintes princípios:
- a)Garantia de proteção: a informação é um recurso crítico para o eficaz desenvolvimento de todas as atividades do Município de Lagoa, sendo assim fundamental garantir a sua adequada proteção, nas vertentes de integridade, autenticidade, disponibilidade e confidencialidade;
- b)Sujeição à lei: quer a política de segurança, quer todas as medidas e tarefas executadas na prossecução da mesma, deverão respeitar a legislação aplicável, bem como as normas e regulamentos internos aprovados pelas entidades competentes;
- c)Necessidade de acesso: o acesso à informação deve restringir-se, exclusivamente, às pessoas que tenham necessidade de a conhecer para cumprimento das suas funções e tarefas;
- d)Transparência: deve assegurar-se a transparência, conjugando o dever de informar com a fixação, de forma clara, das regras e procedimentos a adotar para a segurança da informação sob a responsabilidade do Município de Lagoa;
- e)Proporcionalidade: as atividades impostas pela segurança da informação devem ser proporcionais aos riscos a mitigar e limitadas ao necessário, minimizando a entropia no regular funcionamento do Município de Lagoa;
- f)Obrigatoriedade de cumprimento: as políticas e procedimentos de segurança definidos devem ser integrados nos processos de trabalho e a execução das tarefas diárias deve ser pautada pelo seu estrito cumprimento;
- g)Responsabilidades: as responsabilidades e o papel das entidades intervenientes na segurança da informação devem ser definidas de forma clara e ser alvo de monitorização e auditoria periódicas;
- h)Informação: todas as políticas e procedimentos específicos devem ser publicitados e comunicados a todos os utilizadores que deles necessitem para o desempenho das suas funções e tarefas;
- i)Formação: deve ser planeado, aprovado e executado um plano de formação e de divulgação que incida sobre o domínio da segurança da informação e sobre as políticas e procedimentos específicos adotados neste âmbito;
- j)Avaliação do risco: deve ponderar-se a necessidade de proteção da informação em função da sua relevância e das ameaças que sobre ela incidem. A avaliação do risco deve identificar, controlar e eliminar os diversos tipos de ameaças a que a informação se encontra sujeita. Os níveis de segurança, custo, medidas, práticas e procedimentos devem ser apropriados e proporcionais ao valor e ao nível de confiança da informação;
- k)Comunicação, registo e ponto de contacto único: todos os incidentes de segurança, bem como as fragilidades, têm de ser objeto de comunicação imediata e registo de forma a proporcionar uma resposta célere aos problemas. O processo de registo deve prever a identificação de um ponto único de contacto para onde devem ser canalizados todos os relatos;
- l)Sanções: a não observância das disposições de segurança da informação que se encontrem em vigor, será considerada como infração às normas e regulamentos internos e, como tal, será sujeita a medidas corretivas apropriadas de acordo com a legislação e normativos aplicáveis ou que para o efeito venham a ser aprovadas.