Assegure uma utilização segura e em conformidade da nuvem para PMEs, com controlos claros sobre controlo de acesso, processo de gestão de riscos e governação de prestadores, adaptados a funções operacionais simples.
A Política de Utilização da Nuvem (P27S) define como as PMEs gerem e governam, de forma segura, os serviços de nuvem, impondo aprovação, controlo de acesso, conformidade com os principais regulamentos e monitorização contínua, com papéis e responsabilidades práticos.
Define papéis e responsabilidades claros para aprovações, utilização e monitorização da nuvem, sem necessidade de equipas de TI dedicadas.
Impõe autenticação multifator (MFA), palavras-passe fortes, registo de auditoria de atividades e gestão de acessos de utilizadores para todos os serviços de nuvem aprovados.
Alinha-se com ISO/IEC 27001, GDPR, NIS2 e DORA para segurança de serviços de nuvem, residência de dados e contratos com fornecedores.
Clique no diagrama para visualizar em tamanho completo
Âmbito e papéis para utilização da nuvem em PMEs
Registo de Serviços de Nuvem e aprovação
Controlo de acesso, autenticação multifator (MFA) e requisitos de palavras-passe
Política de Retenção de Dados, cópias de segurança e controlos de saída
Contratos com fornecedores e conformidade regulamentar
Monitorização, revisão e aplicação da política
Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.
| Framework | Cláusulas / Controles cobertos |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Define responsabilização pela aprovação de serviços de nuvem e pela gestão de relações com prestadores.
Suporta práticas de início de sessão seguro, gestão de sessões e revogação exigidas para plataformas de nuvem.
Governa como os dados baseados na nuvem são objeto de cópias de segurança, retidos e eliminados de acordo com obrigações legais.
Assegura que quaisquer dados pessoais armazenados em serviços de nuvem são tratados de acordo com os princípios do GDPR.
Fornece procedimentos estruturados para responder a incidentes de segurança da informação na nuvem, incluindo recolha de evidência forense e notificação externa.
As políticas de segurança genéricas são frequentemente concebidas para grandes corporações, deixando as pequenas empresas com dificuldade em aplicar regras complexas e papéis indefinidos. Esta política é diferente. As nossas políticas para PMEs são concebidas de raiz para implementação prática em organizações sem equipas de segurança dedicadas. Atribuímos responsabilidades aos papéis que realmente existem, como o Diretor-Geral e o seu prestador de TI, e não a um conjunto de especialistas que não têm. Cada requisito é dividido numa cláusula com numeração única (por exemplo, 5.2.1, 5.2.2). Isto transforma a política numa lista de verificação clara, passo a passo, tornando-a fácil de implementar, auditar e adaptar sem reescrever secções inteiras.
Um Registo de Serviços de Nuvem ativo lista todas as ferramentas aprovadas, quem é o proprietário, onde os dados são armazenados e informação de renovação ou suporte.
Fornece passos claros para tratar com segurança exceções documentadas temporárias ou de emergência para ferramentas de nuvem, com pontuação de risco e datas de expiração.
Assegura que existem procedimentos de cópias de segurança, exportação e eliminação para dados de nuvem de missão crítica, prevenindo dependência do fornecedor.
Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.