Ecossistema de Gestão de Incidentes Regulados

Ficha técnica RC-03

Sistema de Gestão de Riscos e Risco Residual

Implementação da abordagem sistémica de gestão de riscos exigida pelo regime, com inventário de ativos, análise, tratamento e gestão do risco residual.

Problema a que responde

As medidas de cibersegurança devem basear-se numa abordagem sistémica, proporcional ao grau de exposição e à dimensão da entidade. Sem análise de riscos estruturada, as medidas não se justificam perante a direção nem perante a autoridade.

Destinatários

  • Entidades essenciais e importantes;
  • Responsáveis de cibersegurança e de gestão de risco;
  • Entidades com vários serviços essenciais.

Entregáveis

  • Metodologia de análise de riscos de cibersegurança;
  • Inventário de ativos que garantem a continuidade dos serviços;
  • Matriz de riscos e plano de tratamento;
  • Registo e aceitação formal do risco residual.

Metodologia

  1. 01

    Ativos

    Inventário dos ativos críticos.

  2. 02

    Análise

    Ameaças, vulnerabilidades e impactos.

  3. 03

    Tratamento

    Medidas proporcionais ao risco.

  4. 04

    Risco residual

    Aceitação e acompanhamento.

Fundamento normativo

  • Artigo 26.º do regime aprovado pelo Decreto-Lei n.º 125/2025, sobre o sistema de gestão de riscos;
  • Artigo 29.º do mesmo regime, sobre a gestão do risco residual;
  • Alínea e) do n.º 2 do artigo 31.º do mesmo regime.

Resultados esperados

  • Medidas fundamentadas no risco;
  • Decisões de aceitação documentadas;
  • Base para a aprovação pelos órgãos de gestão.
Nota

A periodicidade e os elementos técnicos e documentais da análise de riscos são definidos por regulamento da autoridade de cibersegurança competente, pelo que a metodologia é ajustada quando essa regulamentação for publicada.

Articulação ecossistémica

A responsabilidade não se delega, o apoio sim

Estruture o programa de conformidade e dê à direção a informação de que precisa para aprovar, supervisionar e responder.