policy SME

Política de Retenção e Eliminação de Dados - PME

Assegure uma retenção e eliminação de dados conforme e segura com esta política para PME, alinhada com a ISO 27001, o RGPD e outras normas, para uma governação da informação pronta para auditoria.

Visão geral

Esta Política de Retenção e Eliminação de Dados para PME define regras para manter e eliminar de forma segura todos os dados de negócio e dados pessoais, atribuindo responsabilidades claras e alinhando processos com a ISO/IEC 27001, o RGPD e normas relacionadas. Assegura a conformidade, ajuda a gerir o risco legal e apoia uma governação eficiente da informação em organizações sem equipas de segurança dedicadas.

Conformidade regulamentar

Assegura que a retenção e eliminação de dados está alinhada com a ISO 27001, o RGPD, a NIS2 e outras normas relevantes.

Papéis adequados para PME

Concebida para PME, atribui responsabilidades sem exigir equipas especializadas de segurança de TI.

Gestão segura do ciclo de vida

Orienta o pessoal na retenção, eliminação e descarte seguros de todos os formatos de dados e suportes.

Quadro pronto para auditoria

Suporta revisões anuais, documentação completa e controlos de retenção adequados para auditoria.

Ler visão geral completa
A Política de Retenção e Eliminação de Dados - PME (Política P14S) foi elaborada especificamente para Pequenas e Médias Empresas (PME), reconhecendo as limitações e responsabilidades únicas que estas organizações enfrentam. Esta política está totalmente adaptada para PME, o que é evidente pelo envolvimento do Diretor-Geral como proprietário da política, sem pressupor papéis especializados como SOC ou CISO, assegurando simultaneamente a conformidade com quadros de referência líderes como a ISO/IEC 27001:2022, o RGPD e regulamentos relacionados. O objetivo principal desta política é estabelecer regras claras e aplicáveis para reter e eliminar de forma segura a informação, garantindo que os registos são mantidos apenas durante o período exigido por lei, contratos ou necessidade de negócio. Após o cumprimento destes requisitos, a informação deve ser destruída de forma irreversível. A política aborda a importância de minimizar a exposição legal e o risco operacional, prevenindo a retenção não autorizada ou redundante de dados. Também destaca os benefícios de uma retenção e eliminação bem governadas para a prontidão para auditoria, redução de custos e melhoria do desempenho dos sistemas. Para PME, a política serve como um meio prático para gerir de forma responsável ativos de dados digitais e em papel, independentemente da dimensão da equipa de TI. O âmbito abrangente inclui todos os tipos de registos, documentos de negócio, registos operacionais, ficheiros financeiros, dados pessoais, e aplica-se a todos os suportes de armazenamento, desde discos locais e sistemas alojados na nuvem até armazenamento em papel e sistemas de cópia de segurança. Todos os trabalhadores e prestadores de serviços terceiros que tratem dados da organização estão vinculados a esta política. A política cobre todas as fases do ciclo de vida dos dados, desde a criação até à eliminação ou destruição segura. Uma característica essencial é a delimitação clara de papéis e responsabilidades. O Diretor-Geral aprova, assegura o alinhamento com o risco legal e de negócio e trata exceções e a preservação legal e suspensão do apagamento. Os Proprietários de Dados designados são atribuídos por categoria de dados e são responsáveis pela classificação, determinação dos períodos de retenção e autorização de eliminações; também apoiam processos de auditoria. O Prestador de Suporte de TI ou Responsável Interno de TI tem a tarefa de configurar sistemas para regras de retenção, registo de eliminação e apagamento seguro, incluindo para sistemas de cópia de segurança e arquivos. Espera-se que trabalhadores e prestadores de serviços cumpram a política, evitem retenção indevida, reportem contas órfãs e utilizem apenas sistemas aprovados para armazenamento de dados. Os requisitos centrais de governação centram-se na manutenção de um Registo de Retenção detalhado que liste categorias de registos, períodos atribuídos, métodos de eliminação, justificação legal e Proprietários de Dados. Este registo deve ser revisto anualmente ou mediante desencadeadores legais ou de negócio relevantes. Os métodos de eliminação são selecionados com base na classificação de dados, utilizando procedimentos seguros como trituração de corte cruzado, apagamento criptográfico ou destruição física de suportes. A preservação legal e suspensão do apagamento é detalhada de forma expressa; uma vez aplicada, impede a eliminação independentemente do período de retenção agendado e requer revisão mensal. A política também exige formação do pessoal e formação de reciclagem anual para assegurar a sensibilização. As exceções são rigorosamente controladas, com processos de documentação, aprovação, revisão e expiração justificável. Os mecanismos de aplicação incluem auditorias regulares, verificações pontuais e consequências rigorosas por violações, até e incluindo cessação contratual ou obrigações de reporte regulamentar em caso de tratamento indevido de dados pessoais. Em última análise, esta política assegura que uma PME pode operar de forma legalmente conforme, auditável e eficiente em termos de recursos, mesmo quando não existem papéis avançados de segurança de TI. Foi concebida para alinhar com a ISO/IEC 27001:2022 e leis de privacidade, oferecendo às PME uma base robusta para a gestão do ciclo de vida dos dados sem complexidade desnecessária.

Diagrama da Política

Diagrama da Política de Retenção e Eliminação de Dados que mostra as etapas da gestão do ciclo de vida dos dados, incluindo categorização, atribuição de períodos de retenção, procedimentos de eliminação segura e revisões anuais.

Clique no diagrama para visualizar em tamanho completo

Conteúdo

Âmbito e categorias de dados abrangidas

Governação do Registo de Retenção

Papéis para Diretor-Geral, Proprietário de Dados, Responsável de TI

Metodologia de eliminação segura

Retenção e eliminação de sistemas de cópia de segurança

Mecanismos de risco, exceção e auditoria

Conformidade com frameworks

🛡️ Padrões e frameworks suportados

Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.

Framework Cláusulas / Controles cobertos
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 5(1)(e)Article 17

Políticas relacionadas

Política de Papéis e Responsabilidades de Governação - PME

Define a propriedade da política e a autoridade para exceções.

Política de Classificação e Rotulagem de Dados - PME

Determina como as regras de retenção se alinham com a classificação de dados.

Política de Gestão de Ativos - PME

Governa os suportes de armazenamento que contêm dados sujeitos a retenção/eliminação.

Políticas de Proteção de Dados e Privacidade - PME

Assegura a proteção e minimização de dados e apoia o tratamento lícito da informação ao abrigo do RGPD.

Política de Resposta a Incidentes - PME

Ativada quando falhas de eliminação ou retenção resultam em potencial exposição de dados.

Sobre as Políticas Clarysec - Política de Retenção e Eliminação de Dados - PME

Políticas de segurança genéricas são frequentemente construídas para grandes corporações, deixando pequenas empresas com dificuldades em aplicar regras complexas e papéis indefinidos. Esta política é diferente. As nossas políticas para PME são concebidas de raiz para implementação prática em organizações sem equipas de segurança dedicadas. Atribuímos responsabilidades aos papéis que realmente existem, como o Diretor-Geral e o seu Prestador de TI, e não a um conjunto de especialistas que não tem. Cada requisito é dividido numa cláusula com numeração única (por exemplo, 5.2.1, 5.2.2). Isto transforma a política numa lista de verificação clara e passo a passo, tornando-a fácil de implementar, auditar e personalizar sem reescrever secções inteiras.

Estrutura do Registo de Retenção

Utiliza um registo estruturado para documentar períodos de retenção, base legal e métodos de eliminação para cada categoria de dados.

Preservação legal e suspensão do apagamento aplicadas

Processo integrado de preservação legal e suspensão do apagamento para proteger registos contra eliminação durante litígio, auditorias ou investigação.

Aplicação automatizada e manual

Suporta retenção e eliminação com automatização configurável e verificações manuais para sistemas limitados.

Perguntas frequentes

Criado para Líderes, por Líderes

Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.

Elaborado por um especialista com as seguintes qualificações:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura e tópicos

🏢 Departamentos alvo

TI Segurança Conformidade Auditoria Jurídico

🏷️ Cobertura temática

Classificação de dados Tratamento de dados Gestão de conformidade Privacidade de dados Conformidade legal Informação documentada
€29

Compra única

Download instantâneo
Atualizações vitalícias
Data Retention and Disposal Policy - SME

Detalhes do produto

Tipo: policy
Categoria: SME
Padrões: 7