policy Enterprise

Política de Divulgação Coordenada de Vulnerabilidades

Formaliza processos para notificação, remediação e divulgação de vulnerabilidades de sistemas, garantindo conformidade com a NIS2 e normas internacionais.

Visão geral

A Política de Divulgação Coordenada de Vulnerabilidades (P39) estabelece um processo formal para notificação, gestão e divulgação de vulnerabilidades de segurança, disponibilizando um canal seguro e estruturado para partes externas, assegurando simultaneamente a conformidade com a NIS2 e normas internacionais.

Canais de notificação claros

Disponibiliza canais seguros para investigadores externos e parceiros notificarem vulnerabilidades de forma eficiente.

Safe harbor para investigadores

Protege notificadores de boa-fé de ações legais quando as vulnerabilidades são comunicadas de forma responsável.

Remediação atempada

Define prazos para tomada de conhecimento, triagem e correção de vulnerabilidades críticas.

Conforme e transparente

Alinha-se com a NIS2, a ISO/IEC 29147 e outras melhores práticas de divulgação de vulnerabilidades.

Ler visão geral completa
A Política de Divulgação Coordenada de Vulnerabilidades (CVD), designada como P39, estabelece um processo estruturado e formal para a receção, tratamento e divulgação pública de vulnerabilidades nas redes e sistemas de informação da organização. Esta política foi desenvolvida especificamente para colmatar lacunas identificadas em políticas anteriores relativamente à notificação e coordenação de vulnerabilidades detetadas externamente, assegurando conformidade proativa com o Artigo 21(2)(e) da Diretiva NIS2, bem como alinhamento com normas internacionais, incluindo a ISO/IEC 29147 e o Regulamento de Execução (UE) 2024/2690 da Comissão. O objetivo desta política é duplo: facilitar a deteção e resolução atempadas de vulnerabilidades de segurança, aproveitando tanto avaliações internas como contributos externos, e criar vias claras e seguras para partes externas, como investigadores de segurança, parceiros e clientes, notificarem vulnerabilidades. Em concreto, a política exige o estabelecimento de um canal público de notificação de vulnerabilidades, tipicamente um e-mail de contacto de segurança ou um formulário web cifrado publicado no website da organização, que suporte uma comunicação segura e eficaz com os notificadores. Esta política de CVD detalha os deveres e a colaboração exigidos entre todas as partes envolvidas: a Equipa de Resposta a Vulnerabilidades (VRT), responsável pela triagem e coordenação da remediação e divulgação; as equipas de TI e de desenvolvimento, que validam e tratam os aspetos técnicos das vulnerabilidades; profissionais de comunicação, que preparam avisos para partes interessadas e para o público; e os próprios notificadores externos, que devem cumprir orientações de divulgação responsável. Importa salientar que a política consagra um princípio de 'safe harbor': investigadores de boa-fé que atuem de acordo com as regras da política são protegidos de ações legais, promovendo uma cultura cooperativa de gestão de vulnerabilidades. A política é explícita quanto a níveis de serviço e controlos: as tomadas de conhecimento das notificações são garantidas no prazo de 2 dias úteis, a severidade é triada prontamente e vulnerabilidades críticas desencadeiam mitigação acelerada e escalonamento para a gestão. São indicados prazos de divulgação (tipicamente no prazo de 90 dias ou mediante acordo mútuo) e os avisos públicos são coordenados para maximizar a segurança, atribuindo crédito aos notificadores que consintam ser identificados. A confidencialidade das vulnerabilidades submetidas e das identidades dos notificadores é enfatizada até que seja acordada a divulgação pública coordenada. A governação do programa de CVD é rigorosa. A política é revista anualmente ou após incidentes significativos, com requisitos de melhoria contínua com base em revisões pós-morte. As métricas são acompanhadas, os registos são mantidos e são exigidas auditorias regulares para assegurar transparência e eficácia no tratamento de vulnerabilidades de acordo com a política e a regulamentação aplicável. Esta política não é adaptada a PME (não existe notação de PME como 'S') e pressupõe funções dedicadas de segurança, desenvolvimento e comunicação para a operação adequada do CVD, cumprindo requisitos rigorosos para a ISO/IEC 27001:2022 e diretivas setoriais como a NIS2.

Diagrama da Política

Diagrama de Divulgação Coordenada de Vulnerabilidades mostrando receção, triagem, notificações internas e externas, remediação, emissão de aviso público e ciclos de melhoria do processo.

Clique no diagrama para visualizar em tamanho completo

Conteúdo

Âmbito e Regras de Interação

Processo de Submissão e Triagem de Vulnerabilidades

Orientações de Safe Harbor

Procedimentos de Notificação Interna e Externa

Protocolos de Divulgação e Comunicação

Auditoria, Métricas e Revisão da Política

Conformidade com frameworks

🛡️ Padrões e frameworks suportados

Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.

Framework Cláusulas / Controles cobertos
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Art. 32(1)(d)
EU NIS2
EU DORA
COBIT 2019

Políticas relacionadas

Política de Segurança da Informação

Mandato de gestão para tratamento e divulgação de vulnerabilidades.

Política de Gestão de Vulnerabilidades e Gestão de Patches e Firmware

Pipeline interno de remediação ligado à receção de CVD.

Política de Desenvolvimento Seguro

Alimenta correções e endurecimento do SDLC a partir de problemas reportados.

Política de Requisitos de Segurança de Aplicações

Assegura que os produtos têm requisitos de segurança preparados para divulgação.

Política de Resposta a Incidentes (P30)

Trata exploração ativa de vulnerabilidades divulgadas.

Política de Evidência Forense e Perícia Forense

Preserva artefactos de falhas reportadas/exploradas.

Política de Segurança de Fornecedores

Coordena divulgações que envolvam componentes de fornecedores.

Política Jurídica e de Conformidade Regulamentar

Governa notificação, redação de safe-harbor e publicação.

Sobre as Políticas Clarysec - Política de Divulgação Coordenada de Vulnerabilidades

Uma governação de segurança eficaz exige mais do que apenas palavras; exige clareza, responsabilização e uma estrutura que escale com a sua organização. Modelos genéricos falham frequentemente, criando ambiguidades com parágrafos longos e papéis indefinidos. Esta política foi concebida para ser a espinha dorsal operacional do seu programa de segurança. Atribuímos responsabilidades aos papéis específicos encontrados numa empresa moderna, incluindo o Diretor de Segurança da Informação (CISO), a Segurança de TI e comités relevantes, assegurando responsabilização clara. Cada requisito é uma cláusula numerada de forma única (por exemplo, 5.1.1, 5.1.2). Esta estrutura atómica torna a política fácil de implementar, auditar face a controlos específicos e personalizar com segurança sem afetar a integridade do documento, transformando-a de um documento estático num quadro dinâmico e acionável.

Coordenação com Partes Externas

Formaliza passos conjuntos de divulgação e remediação com notificadores, clientes, fornecedores e autoridades para uma resolução de vulnerabilidades sem fricção.

Integrada com Políticas de Segurança-Chave

Liga a divulgação de vulnerabilidades diretamente a fluxos de trabalho de Desenvolvimento Seguro, Resposta a Incidentes e Evidência Forense para cobertura de ciclo de vida completo.

Ciclo de Melhoria Contínua

Cada caso desencadeia revisões pós-morte, acompanhamento de métricas e atualizações de processo para reforçar respostas futuras a vulnerabilidades.

Perguntas frequentes

Criado para Líderes, por Líderes

Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.

Elaborado por um especialista com as seguintes qualificações:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura e tópicos

🏢 Departamentos alvo

Segurança TI Conformidade Auditoria Alta direção

🏷️ Cobertura temática

Gestão de Incidentes Gestão de Vulnerabilidades Conformidade Comunicação e notificação das partes interessadas
€89

Compra única

Download instantâneo
Atualizações vitalícias
Coordinated Vulnerability Disclosure Policy

Detalhes do produto

Tipo: policy
Categoria: Enterprise
Padrões: 7