Assegure uma proteção robusta contra ameaças cibernéticas com uma Política de Gestão de Vulnerabilidades e Patches clara, adaptada a PME, para remediação rápida e em conformidade.
Esta Política de Gestão de Vulnerabilidades e Patches adaptada a PME estabelece requisitos claros para identificar, priorizar e remediar vulnerabilidades em todos os sistemas de informação da organização, assegurando resposta rápida, conformidade com quadros-chave e processos geríveis adequados a pequenas e médias empresas.
Define práticas para identificação rápida e mitigação de vulnerabilidades técnicas em todos os sistemas.
Atribui responsabilização prática a Diretores-Gerais e prestadores de serviços de TI, refletindo papéis simplificados de PME.
Impõe acompanhamento e documentação completos de patches para auditorias e revisão regulatória.
Clique no diagrama para visualizar em tamanho completo
Âmbito e regras de envolvimento
Papéis e responsabilidades
Calendário e prazos de patches
Fontes de monitorização de vulnerabilidades
Processo de tratamento de exceções
Requisitos de auditoria e conformidade
Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.
Identifica propriedade e classificação de ativos, assegurando que todos os ativos que requerem aplicação de patches estão contabilizados e inventariados.
Assegura que sistemas agendados para descomissionamento são atualizados de forma segura ou sujeitos a apagamento remoto, reduzindo a exposição a vulnerabilidades.
Prioriza a remediação de vulnerabilidades para sistemas que tratam dados pessoais, para cumprir leis de privacidade.
Apoia a deteção de sistemas sem patches ou comportamentos suspeitos que possam indicar exploração de uma vulnerabilidade.
Define procedimentos para responder a vulnerabilidades que resultem em incidentes de segurança, incluindo passos de escalonamento e notificação.
Políticas de segurança genéricas são frequentemente concebidas para grandes corporações, deixando pequenas empresas com dificuldades em aplicar regras complexas e papéis indefinidos. Esta política é diferente. As nossas políticas para PME são concebidas de raiz para implementação prática em organizações sem equipas de segurança dedicadas. Atribuímos responsabilidades aos papéis que realmente existem, como o Diretor-Geral e o seu prestador de serviços de TI, e não a um exército de especialistas que não têm. Cada requisito é decomposto numa cláusula com numeração única (por exemplo, 5.2.1, 5.2.2). Isto transforma a política numa lista de verificação clara, passo a passo, tornando-a fácil de implementar, auditar e personalizar sem reescrever secções inteiras.
As correções de segurança críticas são aplicadas no prazo de 3 dias e todas as outras no prazo de 30 dias, minimizando o risco e o tempo de inatividade em PME.
Exceções de patches documentadas e baseadas no risco, com mitigação prática e revisões a 90 dias para uma governação acessível.
Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.