Um anexo de medidas técnicas e organizativas deve permitir ao cliente, à equipa técnica e ao responsável pelo tratamento compreender como os dados são protegidos. Expressões como «segurança de nível elevado» ou «acessos controlados» não permitem verificar nada. Um documento útil identifica o serviço abrangido, a medida em funcionamento, quem a mantém e a evidência que permite avaliar a sua eficácia.
Este modelo organiza um anexo por objetivos de segurança e acrescenta uma ficha preenchida para um serviço fictício. Pode servir de base à documentação interna ou à parte de segurança de um contrato com um subcontratante. A escolha final depende dos dados, das operações, dos riscos e das responsabilidades efetivas de cada parte.
O que o RGPD exige e o que é uma opção de documentação
Os artigos 28.º e 32.º do RGPD articulam a seleção de subcontratantes com garantias suficientes e a segurança adequada ao risco. O regulamento contempla, entre outros elementos, confidencialidade, integridade, disponibilidade, resiliência, recuperação e avaliação regular da eficácia. A natureza, o contexto e as finalidades do tratamento também entram na avaliação.
Um anexo separado é uma forma prática de concretizar obrigações contratuais. Não existe uma imposição geral de utilizar um ficheiro com o título «TOM», uma tabela específica ou uma frequência anual universal. Também não basta colar uma lista num contrato para demonstrar que as medidas existem. Diferencie requisitos assumidos, implementação observada e ações ainda abertas.
O Quadro Nacional de Referência para a Cibersegurança do CNCS oferece uma referência técnica nacional para organizar capacidades. A sua utilização como apoio não transforma cada recomendação numa obrigação legal aplicável a qualquer organização. Registe a referência utilizada e a razão pela qual serve o seu contexto.
Delimitar o anexo antes de preencher medidas
Comece pelo nome do serviço e pelas operações abrangidas. Uma empresa pode proteger adequadamente a plataforma principal e continuar a enviar exportações por um canal descontrolado. Se o anexo só mencionar «infraestrutura», ninguém sabe se cobre a área de apoio, as cópias de segurança, os portáteis dos administradores ou o ambiente de testes.
Uma identificação inicial suficiente contém versão, data de aprovação, proprietário, serviços, categorias de dados, utilizadores, locais relevantes e dependências. Acrescente exclusões justificadas. Por exemplo: «A aplicação de faturação é documentada no anexo FIN-02; este anexo cobre apenas pedidos de apoio ao cliente». Uma exclusão organiza documentos; não elimina a obrigação de proteger o tratamento excluído.
Use a cartografia dos sistemas e dos fluxos de dados para procurar operações esquecidas. Confirme particularmente exportações, integrações, acesso remoto de assistência e eliminação no fim do contrato. A localização do centro de dados, por si só, não descreve todos os acessos ou transmissões.
Modelo de estrutura com evidência associada
A tabela seguinte funciona como índice do anexo. Substitua as descrições pelo estado real do serviço, sem assinalar como implementado o que consta apenas de um plano comercial.
| Objetivo | Descrição que o anexo deve concretizar | Evidência apropriada |
|---|---|---|
| Identificação e autenticação | Contas individuais, âmbito da autenticação forte e tratamento das exceções | Configuração, amostra de contas e ensaio de acesso |
| Autorizações | Perfis, aprovação de concessões e retirada de acessos | Matriz de funções e pedidos concluídos |
| Proteção dos dados | Canais cifrados, suportes abrangidos e gestão das chaves | Inventário técnico e verificação de configuração |
| Integridade | Quem pode alterar dados e como se detetam alterações relevantes | Histórico de uma alteração de teste |
| Disponibilidade | Cópias, separação, dependências e recuperação | Relatório de restauro com tempos observados |
| Supervisão | Eventos recolhidos, alertas, responsáveis e resposta | Alerta de teste e respetivo tratamento |
| Organização | Formação, confidencialidade, fornecedores e escalamento | Registos de execução e responsáveis nomeados |
| Eliminação | Sistemas, exportações, suportes e fim do serviço | Resultado de um pedido de eliminação controlado |
Não entregue credenciais, chaves privadas ou instruções que facilitem uma intrusão para provar estas medidas. Uma evidência pode ser uma configuração expurgada de segredos, uma demonstração acompanhada ou um relatório limitado ao âmbito contratado. O nível de detalhe necessário para avaliar garantias deve ser conciliado com a proteção da própria informação de segurança.
Exemplo preenchido: portal de apoio a clientes
Considere uma empresa fictícia com um portal onde seis operadores tratam pedidos. Os formulários recolhem contactos, referência de compra e texto livre. A equipa verificou que alguns clientes incluem documentos desnecessários. O risco não se resume ao roubo da base: inclui acesso de operadores a pedidos alheios, envio para o destinatário errado e anexos mantidos sem necessidade.
A primeira decisão é reduzir a exposição. O portal apresenta uma instrução para não enviar documentos de identificação nem informação clínica, limita os tipos de anexo e permite remover um anexo recebido indevidamente sem apagar o histórico mínimo do pedido. O controlo técnico não substitui uma avaliação de minimização dos campos e anexos.
A ficha de medidas aprovada nesta organização poderia dizer:
| Campo | Decisão fictícia preenchida |
|---|---|
| Âmbito | Portal APOIO, produção, cópias de segurança e acesso de assistência |
| Acesso operacional | Cada operador usa uma conta individual; supervisão aprova o perfil por equipa |
| Administração | Contas administrativas separadas, autenticação forte e proibição de utilização corrente |
| Saída de um trabalhador | Recursos humanos comunica a saída; TI revoga sessão, conta e acessos associados; supervisão confirma |
| Exportações | Restritas ao supervisor, com justificação no pedido e destino autorizado |
| Anexos | Acesso limitado ao pedido; conteúdo desnecessário removido após verificação pela equipa |
| Recuperação | Objetivo interno de repor o serviço em quatro horas e perder, no máximo, uma hora de alterações |
| Verificação | Ensaio de restauro trimestral e revisão de acessos mensal, escolhidos para este serviço |
| Responsável | Gestor do portal; TI executa os controlos técnicos e apresenta os resultados |
Os objetivos e intervalos são escolhas do exemplo, não prazos gerais do RGPD. O ensaio pode mostrar que o objetivo de quatro horas é irrealista porque a reposição depende de uma autorização externa. Nesse caso, corrija a dependência ou reveja a decisão com quem assume o risco; não altere apenas a célula para conservar um resultado verde.
Descrever cifragem e autenticação sem esconder exceções
A frase «dados cifrados» deve indicar os pontos cobertos: trânsito entre navegador e serviço, ligações entre componentes, armazenamento e cópias. Esclareça quem controla as chaves e que acesso permanece possível durante a utilização normal. Um fornecedor que consegue ler o conteúdo para prestar assistência não oferece a mesma proteção que um sistema em que não dispõe da chave.
No plano de cifragem e gestão das chaves, detalhe o ciclo de vida técnico. No anexo destinado ao cliente, descreva o resultado verificável, as responsabilidades e as limitações relevantes. Se um sistema antigo não suporta a configuração pretendida, identifique a exceção, o isolamento compensatório, o prazo interno de correção e a pessoa que a aceitou.
Para autenticação, evite políticas desatualizadas copiadas de um modelo. Uma obrigação de mudar todas as palavras-passe periodicamente, sem motivo, não demonstra por si só melhor proteção. A política de palavras-passe e autenticação ajuda a articular escolhas atuais, recuperação de conta e bloqueio de credenciais comprometidas. O anexo deve refletir o que foi efetivamente configurado, incluindo contas de serviço.
Testar a eficácia com um percurso completo
Escolha operações que representem riscos reais. Para testar a retirada de acessos, use uma conta de ensaio, inicie uma sessão, retire o perfil e verifique se a sessão, as chaves de API e o acesso móvel continuam ativos. Uma marca «utilizador desativado» no diretório pode não revogar todos os meios de acesso.
Para testar recuperação, selecione um conjunto controlado de registos, altere-o e restaure uma cópia num ambiente separado. Verifique legibilidade, coerência, permissões e dependências. O ficheiro pode estar recuperado e o serviço continuar inutilizável porque falta uma chave ou um componente externo. Conserve o resultado e as ações que ficaram por executar.
Para testar deteção, produza um evento autorizado e confirme a sua chegada ao sistema de supervisão. Depois confirme quem o recebeu e que decisão tomou. O modelo de registos de eventos de segurança permite separar recolha técnica, alertas úteis e conservação proporcional. Não guarde dados pessoais excessivos nos próprios elementos de prova.
Quando a avaliação de risco justificar um teste de intrusão, delimite os sistemas, as ações permitidas e a validação das correções no caderno de encargos do teste de intrusão. O anexo deve referir o âmbito e o resultado pertinente, sem divulgar detalhes de exploração a destinatários que não precisam deles.
Avaliar medidas de um subcontratante
Peça documentação relativa ao serviço que vai contratar. Um certificado pode abranger a sociedade, uma localização ou um conjunto limitado de operações. Leia âmbito, validade, exclusões e relação com os componentes utilizados. Um certificado ou relatório não resolve automaticamente todas as perguntas, mas pode reduzir trabalho repetido quando cobre o controlo em análise.
Uma pergunta útil é: «Como confirmamos que uma exportação do nosso ambiente foi eliminada no fim da assistência?». Uma resposta que remete apenas para uma política geral deixa a operação por esclarecer. Registe a evidência recebida, a lacuna e a consequência para a contratação. Uma lacuna pequena pode admitir um plano; uma incapacidade de separar clientes pode impedir o uso proposto.
Distribua responsabilidades explicitamente. Se o cliente gere os perfis e o fornecedor mantém a infraestrutura, nenhum deve assumir que o outro revoga utilizadores. A análise dos papéis de responsável e subcontratante ajuda a situar estas obrigações, sem transformar a matriz técnica numa decisão automática sobre a qualificação jurídica.
Manter o anexo utilizável após a assinatura
Guarde uma versão aprovada e um registo de alterações. Uma mudança de fornecedor de cópias, a abertura de uma nova região ou a introdução de uma integração pode exigir revisão antes da próxima avaliação periódica. Diferencie melhoria equivalente de redução de uma garantia assumida e aplique o mecanismo contratual pertinente.
Feche cada revisão com três resultados: medidas confirmadas, medidas alteradas e lacunas com responsável e data de decisão. A aprovação não deve ocultar riscos pendentes. Quando a equipa operacional consegue apontar o controlo, executar a verificação e explicar a exceção, o anexo passa a apoiar decisões concretas de segurança ao longo da prestação do serviço.