policy SME

Política de Utilização da Nuvem - PME

Assegure uma utilização segura e em conformidade da nuvem para PMEs, com controlos claros sobre controlo de acesso, processo de gestão de riscos e governação de prestadores, adaptados a funções operacionais simples.

Visão geral

A Política de Utilização da Nuvem (P27S) define como as PMEs gerem e governam, de forma segura, os serviços de nuvem, impondo aprovação, controlo de acesso, conformidade com os principais regulamentos e monitorização contínua, com papéis e responsabilidades práticos.

Governação da nuvem adequada a PMEs

Define papéis e responsabilidades claros para aprovações, utilização e monitorização da nuvem, sem necessidade de equipas de TI dedicadas.

Controlos de segurança obrigatórios

Impõe autenticação multifator (MFA), palavras-passe fortes, registo de auditoria de atividades e gestão de acessos de utilizadores para todos os serviços de nuvem aprovados.

Conformidade regulamentar integrada

Alinha-se com ISO/IEC 27001, GDPR, NIS2 e DORA para segurança de serviços de nuvem, residência de dados e contratos com fornecedores.

Ler visão geral completa
A Política de Utilização da Nuvem P27S estabelece requisitos abrangentes, mas práticos, para gerir serviços de nuvem em ambientes de pequenas e médias empresas (PME). Reconhecendo que as PMEs frequentemente não dispõem de departamentos de TI completos, esta política foi concebida com responsabilidades claras e simplificadas, como atribuir decisões-chave ao Diretor-Geral e ao prestador de TI ou suporte técnico, em vez de funções especializadas de Diretor de Segurança da Informação (CISO) ou Centro de Operações de Segurança (SOC), assegurando ainda um forte alinhamento com os referenciais ISO/IEC 27001:2022, GDPR, NIS2 e DORA. A política aplica-se a todos os serviços baseados na nuvem, gratuitos ou pagos, abrangendo aplicações de negócio comuns como plataformas de partilha de documentos, ferramentas SaaS, videoconferência, correio eletrónico, sistemas de cópia de segurança e plataformas de clientes. Qualquer pessoa que aceda a dados da empresa, mesmo via telemóvel ou tablet, deve seguir estas regras, que exigem aprovação prévia para todos os serviços de nuvem e proíbem totalmente a utilização de contas pessoais de nuvem para dados de negócio, prevenindo os riscos de serviços de computação em nuvem não autorizados. Deve ser mantido um Registo de Serviços de Nuvem claramente definido para acompanhar cada plataforma autorizada, o responsável, a localização dos dados, as permissões de acesso e a informação de suporte. Os controlos de segurança são obrigatórios: todas as plataformas de nuvem devem impor autenticação multifator (MFA) para utilizadores e administradores; utilizar palavras-passe fortes e complexas; fornecer registo de auditoria de atividades e restrição de acesso (como listas de permissões de IP, quando disponível); e realizar revisões regulares de conteúdos partilhados. Qualquer violação, como a não desativação de um utilizador ou a partilha pública de dados sensíveis, é classificada como incidente de segurança da informação e está sujeita a ações corretivas, incluindo revogação de acessos, retreino do utilizador ou, se necessário, escalonamento jurídico-regulatório. A política define requisitos rigorosos para a Política de Retenção de Dados e sistemas de cópia de segurança, determinando que dados de missão crítica ou dados regulamentados devem ser objeto de cópias de segurança regulares, retidos para satisfazer obrigações legais ou obrigações do cliente, e que a capacidade de exportação das plataformas de nuvem deve ser confirmada para evitar dependência do fornecedor. Os contratos para serviços de nuvem pagos devem especificar proteção de dados, notificações de violação de dados, propriedade dos dados e escalonamento definido. A conformidade é monitorizada com verificações pelo menos duas vezes por ano sobre acessos, palavras-passe e estado de administração, e todas as exceções documentadas à política devem ser formalmente justificadas e aprovadas pelo Diretor-Geral, com controlos compensatórios e datas-limite para resolução. A revisão e a melhoria contínua estão incorporadas: a política exige uma revisão anual, bem como atualizações após incidentes, introdução de novas plataformas ou alterações regulamentares. Os registos arquivados são retidos de forma segura conforme a Política de Retenção de Dados, garantindo que toda a atividade na nuvem é auditável para requisitos internos e externos (incluindo ISO). Com o seu âmbito focado, esta política fornece às PMEs uma estrutura robusta, mas gerível, para governar a utilização da nuvem, permitindo conformidade regulamentar, gestão de riscos e continuidade operacional.

Diagrama da Política

Diagrama da Política de Utilização da Nuvem mostrando aprovação, configuração segura, monitorização contínua, tratamento de exceções e etapas de auditoria e conformidade para serviços de nuvem.

Clique no diagrama para visualizar em tamanho completo

Conteúdo

Âmbito e papéis para utilização da nuvem em PMEs

Registo de Serviços de Nuvem e aprovação

Controlo de acesso, autenticação multifator (MFA) e requisitos de palavras-passe

Política de Retenção de Dados, cópias de segurança e controlos de saída

Contratos com fornecedores e conformidade regulamentar

Monitorização, revisão e aplicação da política

Conformidade com frameworks

🛡️ Padrões e frameworks suportados

Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.

Framework Cláusulas / Controles cobertos
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28Article 32Chapter V
EU NIS2
EU DORA
COBIT 2019

Políticas relacionadas

Política de Papéis e Responsabilidades de Governação - PME

Define responsabilização pela aprovação de serviços de nuvem e pela gestão de relações com prestadores.

Política de Controlo de Acesso - PME

Suporta práticas de início de sessão seguro, gestão de sessões e revogação exigidas para plataformas de nuvem.

Política de Retenção de Dados e Eliminação - PME

Governa como os dados baseados na nuvem são objeto de cópias de segurança, retidos e eliminados de acordo com obrigações legais.

Políticas de Proteção de Dados e Privacidade - PME

Assegura que quaisquer dados pessoais armazenados em serviços de nuvem são tratados de acordo com os princípios do GDPR.

Política de Resposta a Incidentes - PME

Fornece procedimentos estruturados para responder a incidentes de segurança da informação na nuvem, incluindo recolha de evidência forense e notificação externa.

Sobre as Políticas Clarysec - Política de Utilização da Nuvem - PME

As políticas de segurança genéricas são frequentemente concebidas para grandes corporações, deixando as pequenas empresas com dificuldade em aplicar regras complexas e papéis indefinidos. Esta política é diferente. As nossas políticas para PMEs são concebidas de raiz para implementação prática em organizações sem equipas de segurança dedicadas. Atribuímos responsabilidades aos papéis que realmente existem, como o Diretor-Geral e o seu prestador de TI, e não a um conjunto de especialistas que não têm. Cada requisito é dividido numa cláusula com numeração única (por exemplo, 5.2.1, 5.2.2). Isto transforma a política numa lista de verificação clara, passo a passo, tornando-a fácil de implementar, auditar e adaptar sem reescrever secções inteiras.

Todos os serviços de nuvem registados

Um Registo de Serviços de Nuvem ativo lista todas as ferramentas aprovadas, quem é o proprietário, onde os dados são armazenados e informação de renovação ou suporte.

Gestão de Exceções simples

Fornece passos claros para tratar com segurança exceções documentadas temporárias ou de emergência para ferramentas de nuvem, com pontuação de risco e datas de expiração.

Controlos de retenção e exportação de dados

Assegura que existem procedimentos de cópias de segurança, exportação e eliminação para dados de nuvem de missão crítica, prevenindo dependência do fornecedor.

Perguntas frequentes

Criado para Líderes, por Líderes

Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.

Elaborado por um especialista com as seguintes qualificações:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura e tópicos

🏢 Departamentos alvo

TI Segurança Conformidade Governação

🏷️ Cobertura temática

Segurança na nuvem Gestão de conformidade Gestão de riscos Governação da segurança Controlo de acesso
€29

Compra única

Download instantâneo
Atualizações vitalícias
Cloud Usage Policy - SME

Detalhes do produto

Tipo: policy
Categoria: SME
Padrões: 7