Assegure uma retenção e eliminação de dados conforme e segura com esta política para PME, alinhada com a ISO 27001, o RGPD e outras normas, para uma governação da informação pronta para auditoria.
Esta Política de Retenção e Eliminação de Dados para PME define regras para manter e eliminar de forma segura todos os dados de negócio e dados pessoais, atribuindo responsabilidades claras e alinhando processos com a ISO/IEC 27001, o RGPD e normas relacionadas. Assegura a conformidade, ajuda a gerir o risco legal e apoia uma governação eficiente da informação em organizações sem equipas de segurança dedicadas.
Assegura que a retenção e eliminação de dados está alinhada com a ISO 27001, o RGPD, a NIS2 e outras normas relevantes.
Concebida para PME, atribui responsabilidades sem exigir equipas especializadas de segurança de TI.
Orienta o pessoal na retenção, eliminação e descarte seguros de todos os formatos de dados e suportes.
Suporta revisões anuais, documentação completa e controlos de retenção adequados para auditoria.
Clique no diagrama para visualizar em tamanho completo
Âmbito e categorias de dados abrangidas
Governação do Registo de Retenção
Papéis para Diretor-Geral, Proprietário de Dados, Responsável de TI
Metodologia de eliminação segura
Retenção e eliminação de sistemas de cópia de segurança
Mecanismos de risco, exceção e auditoria
Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.
| Framework | Cláusulas / Controles cobertos |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 | |
| EU GDPR |
Article 5(1)(e)Article 17
|
Define a propriedade da política e a autoridade para exceções.
Determina como as regras de retenção se alinham com a classificação de dados.
Governa os suportes de armazenamento que contêm dados sujeitos a retenção/eliminação.
Assegura a proteção e minimização de dados e apoia o tratamento lícito da informação ao abrigo do RGPD.
Ativada quando falhas de eliminação ou retenção resultam em potencial exposição de dados.
Políticas de segurança genéricas são frequentemente construídas para grandes corporações, deixando pequenas empresas com dificuldades em aplicar regras complexas e papéis indefinidos. Esta política é diferente. As nossas políticas para PME são concebidas de raiz para implementação prática em organizações sem equipas de segurança dedicadas. Atribuímos responsabilidades aos papéis que realmente existem, como o Diretor-Geral e o seu Prestador de TI, e não a um conjunto de especialistas que não tem. Cada requisito é dividido numa cláusula com numeração única (por exemplo, 5.2.1, 5.2.2). Isto transforma a política numa lista de verificação clara e passo a passo, tornando-a fácil de implementar, auditar e personalizar sem reescrever secções inteiras.
Utiliza um registo estruturado para documentar períodos de retenção, base legal e métodos de eliminação para cada categoria de dados.
Processo integrado de preservação legal e suspensão do apagamento para proteger registos contra eliminação durante litígio, auditorias ou investigação.
Suporta retenção e eliminação com automatização configurável e verificações manuais para sistemas limitados.
Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.