policy SME

Política de Admissão e Cessação - PME

Assegure uma integração e desvinculação seguras com listas de verificação estruturadas, controlo de acesso e conformidade para PME, alinhadas com a ISO 27001 e a NIS2.

Visão geral

Esta Política de Admissão e Cessação para PME define etapas padronizadas e auditáveis para gerir de forma segura a gestão de acessos de utilizadores, o controlo de ativos e a conformidade durante contratação, saída ou mudança de função. Está estruturada para organizações sem equipas de TI e Segurança da Informação dedicadas, cumprindo simultaneamente requisitos de quadros principais como a ISO/IEC 27001:2022.

Ciclo de vida seguro do utilizador

Controlos abrangentes para integração e processo de cessação para prevenir acesso não autorizado e perda de dados.

Processo estruturado e auditável

Impõe listas de verificação e aprovações interfuncionais para provisionamento de acessos, controlo de ativos e documentação.

Papéis adaptados a PME

Os papéis são simplificados para PME, permitindo conformidade sem equipas de TI e Segurança da Informação dedicadas.

Conformidade regulamentar

Alinhada com a ISO/IEC 27001:2022, RGPD, NIS2, DORA e requisitos de segurança de RH do COBIT.

Ler visão geral completa
A Política de Admissão e Cessação (P07S) funciona como um controlo crítico para organizações que procuram gerir o ciclo de vida completo do acesso de utilizadores de forma segura, conforme e auditável. Esta política é especificamente adaptada para pequenas e médias empresas (PME), conforme indicado pelo “S” no seu número de documento e pela atribuição de responsabilidade a papéis como Diretor-Geral e Gestor de Escritório/RH, em vez de equipas especializadas como um Diretor de Segurança da Informação (CISO) dedicado ou um Centro de Operações de Segurança (SOC). Ainda assim, cumpre os requisitos de quadros-chave, incluindo a ISO/IEC 27001:2022. O objetivo da política é definir, padronizar e documentar processos para a integração de novos trabalhadores, contratados e prestadores de serviços terceiros, assegurando simultaneamente controlos robustos para o seu processo de cessação ou mudança de função interna. Aplica o princípio do menor privilégio ao provisionamento de acessos, utiliza listas de verificação para formalizar a verificação da emissão e devolução de ativos e exige registos documentados para alterações de contas e ativos. As atividades de cessação focam-se na revogação de acessos imediata, na recuperação de ativos corporativos e no encerramento seguro de identidades digitais para controlar o risco de acesso não autorizado ou exposição de dados. Os papéis e responsabilidades são designados para se adequarem a estruturas típicas de PME. O Diretor-Geral detém a supervisão do programa e a aprovação de acesso com privilégios elevados; o Gestor de Escritório ou RH inicia a integração/desvinculação e a manutenção das listas de verificação; e TI (fornecedor interno ou externo) gere contas e hardware. Os gestores de departamento asseguram que as notificações sobre alterações de funções são executadas, enquanto cada trabalhador ou contratado é chamado a cumprir a formação de sensibilização em segurança e os processos de devolução de ativos. Os requisitos de governação são robustos, exigindo a utilização de listas de verificação de integração e processo de cessação, a manutenção de um registo de controlo de acesso e de um inventário de ativos, e o tratamento imediato de desativações de emergência. Os procedimentos de tratamento de exceções e risco estão claramente definidos, exigindo documentação, notificação ao Diretor-Geral e controlos compensatórios se etapas padrão forem ignoradas devido a urgência operacional. A conformidade é aplicada através de monitorização regular, revisões por amostragem e consequências claras para incumprimento, como retreino direcionado ou escalonamento. Ao exigir expressamente revisões anuais, atualizações reativas a alterações de processo ou regulamentares e comunicação de alterações às políticas a todo o pessoal relevante, esta política suporta um processo de melhoria contínua. Está estruturada para ajudar PME a cumprir de forma eficiente as exigências de conformidade, integridade operacional e proteção de dados, mesmo em organizações sem estruturas de segurança complexas.

Diagrama da Política

Diagrama da Política de Admissão e Cessação mostrando processos passo a passo para acesso de novos trabalhadores, emissão de ativos, saídas de utilizadores com desativação atempada, mudança de função e pontos de verificação de conformidade.

Clique no diagrama para visualizar em tamanho completo

Conteúdo

Âmbito e regras de participação

listas de verificação de admissão e de cessação de funções

Atualizações do Registo de auditoria e do Inventário de Ativos

Provisionamento de acessos baseado em funções

Desvinculação de prestadores de serviços terceiros e contratados

Procedimentos de tratamento de exceções e risco

Conformidade com frameworks

🛡️ Padrões e frameworks suportados

Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.

Framework Cláusulas / Controles cobertos
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Políticas relacionadas

Política de Funções e Responsabilidades de Governação - PME

Assegura responsabilização nos processos de acesso e integração

Política de Controlo de Acesso - PME

Estabelece aplicação técnica do provisionamento baseado em funções e desativação

Política de Gestão de Riscos - PME

Avalia riscos decorrentes de falhas de controlo na integração e no processo de cessação

Política de Sensibilização e Formação em Segurança da Informação - PME

Impõe requisitos de orientação do pessoal durante a integração

Política de Resposta a Incidentes - PME

Trata a falha de desprovisionamento de acessos ou o furto de ativos como incidentes de segurança

Sobre as Políticas Clarysec - Política de Admissão e Cessação - PME

Políticas de segurança genéricas são frequentemente construídas para grandes corporações, deixando pequenas empresas com dificuldades em aplicar regras complexas e papéis indefinidos. Esta política é diferente. As nossas políticas para PME são concebidas de raiz para implementação prática em organizações sem equipas de segurança dedicadas. Atribuímos responsabilidades aos papéis que realmente existem, como o Diretor-Geral e o seu fornecedor de TI, e não a um exército de especialistas que não tem. Cada requisito é decomposto numa cláusula com numeração única (por exemplo, 5.2.1, 5.2.2). Isto transforma a política numa lista de verificação clara, passo a passo, tornando-a fácil de implementar, auditar e personalizar sem reescrever secções inteiras.

Atribuições granulares de papéis

Tarefas e responsabilidades divididas por papéis reais de PME: Diretor-Geral, RH, TI, líderes de departamento e pessoal.

Estrutura de cláusulas atómicas

Cada requisito tem numeração única para facilitar auditoria, delegação e acompanhamento, sem parágrafos ambíguos.

Processo de tratamento de exceções

Etapas de emergência de integração/desvinculação devem ser documentadas, justificadas e remediadas para total responsabilização.

Perguntas frequentes

Criado para Líderes, por Líderes

Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.

Elaborado por um especialista com as seguintes qualificações:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura e tópicos

🏢 Departamentos alvo

Recursos Humanos TI Segurança Conformidade

🏷️ Cobertura temática

Segurança de Recursos Humanos Controlo de acesso Gestão de identidades Gestão de conformidade
€29

Compra única

Download instantâneo
Atualizações vitalícias
Onboarding and Termination Policy - SME

Detalhes do produto

Tipo: policy
Categoria: SME
Padrões: 7