Política Pública de Segurança da Informação

Sistema de Gestão de Segurança da Informação

Política Pública de Segurança da Informação

A proteção da informação e dos ativos de informação é fundamental para o sucesso estratégico e para a sustentabilidade do negócio da REN – Redes Energéticas Nacionais, SGPS, S.A. (“REN SGPS”) e de empresas em que esta detenha, direta ou indiretamente, uma participação maioritária no capital social, mais de metade dos direitos de voto ou a possibilidade de designar, pelo menos, metade dos membros do órgão de administração ou fiscalização, independentemente da respetiva sede se situar em Portugal ou no estrangeiro (adiante abreviada e conjuntamente designadas por “REN”).

Com esse propósito a REN opera um Sistema de Gestão de Segurança da Informação (doravante designado SGSI) que dispõe de todas as ferramentas necessárias para a gestão segura da informação e dos sistemas, e que garante, através de uma abordagem baseada na gestão de risco e na melhoria contínua, a confidencialidade, a integridade e a disponibilidade da informação. A salvaguarda destes três pilares da segurança da informação constitui um garante da imagem, reputação e credibilidade da organização e dos seus processos produtivos junto de parceiros e clientes.

A presente Política aplica-se a todos os colaboradores e membros dos órgãos sociais da REN, independentemente do respetivo vínculo contratual ou função, bem como, quando aplicável, aos procuradores, mandatários, prestadores de serviço, contratantes e fornecedores que estejam de alguma forma titulados para agir em nome e/ou representação da REN ou que acedam, tratem, armazenem, transmitam ou administrem informação ou ativos de informação da REN.

O seu âmbito abrange toda a informação sob responsabilidade da REN, independentemente do formato ou suporte, bem como os sistemas de informação, aplicações, infraestruturas tecnológicas, redes, equipamentos, serviços e processos que suportam o negócio, incluindo ambientes corporativos, operacionais, industriais e de suporte, próprios ou disponibilizados por terceiros.

A REN estabelece que a gestão da segurança da informação é suportada por um modelo de governação com responsabilidades definidas, controlo adequado e compromisso de melhoria contínua, em conformidade com os requisitos legais, regulamentares e normativos aplicáveis.

Princípios de Segurança da Informação

A REN subscreve os princípios preconizados no referencial de segurança da informação ISO/IEC 27001 e compromete-se a:

a)    Prosseguir os princípios descritos nesta política, bem como a sua aprovação, publicação e comunicação a todos os destinatários;

b)    Garantir todos os recursos necessários para a operacionalização dos processos e atividades de gestão da segurança da informação, nomeadamente no que respeita à sensibilização e consciencialização de colaboradores internos e externos para com a temática e para com o seu papel na eficácia do SGSI;

c)     Assegurar a definição, implementação e revisão da estratégia de gestão de segurança da informação e garantir o correto alinhamento com os objetivos de negócio da REN;

d)    Assegurar que o SGSI atinge os resultados pretendidos;

e)    Promover de forma estruturada e sistemática a melhoria contínua.

Objetivos de Segurança da Informação

A REN estabelece os seguintes objetivos de segurança da informação:

     i.        Garantir a conformidade com os requisitos legais e regulamentares aplicáveis ao negócio e previstos na legislação nacional e comunitária;

    ii.        Garantir a integração de requisitos e objetivos de segurança da informação em funções e processos de negócio e operações;

   iii.        Assegurar a disponibilidade, integridade e confidencialidade da informação, serviços e infraestruturas, quer em circunstâncias normais de funcionamento quer em circunstâncias excecionais;

   iv.        Garantir que as medidas de segurança do SGSI são compreensíveis, eficazes e com uma adequada relação de custo/benefício;

     v.        Estabelecer processos de monitorização e medição que garantam a correta implementação e desempenho dos controlos de segurança de informação.

Domínios da Segurança da Informação

O SGSI da REN identifica, estabelece, operacionaliza, monitoriza e garante a melhoria contínua de requisitos de segurança da informação visando, entre outros, os seguintes domínios:

a)    Organização da segurança da informação - proporcionar diretrizes e apoio para a segurança da informação de acordo com os requisitos de negócio, leis e regulamentações relevantes.

b)    Dispositivos móveis e acesso remoto - assegurar a segurança no acesso remoto, teletrabalho e na utilização de dispositivos móveis.

c)     Segurança da informação na gestão de recursos humanos - prestar todas as informações de forma que os colaboradores e prestadores de serviço compreendam as suas responsabilidades no contexto da Segurança da Informação.

d)    Gestão de ativos de informação - identificar os ativos de informação e definir responsabilidades de proteção apropriadas, de forma que a informação receba o nível adequado de proteção, de acordo com a sua importância para a organização, prevenindo a divulgação não autorizada, modificação, remoção ou eliminação da informação armazenada.

e)    Controlo de acessos - limitar o acesso à informação e aos recursos de processamento de informação, assegurando o acesso de utilizadores autorizados e prevenindo o acesso não autorizado a sistemas e serviços.

f)     Criptografia - assegurar a utilização adequada e eficaz de criptografia para proteger a confidencialidade, autenticidade e/ou integridade da informação.

g)    Segurança física e ambiental - prevenir o acesso físico não autorizado, os danos e as interferências na informação e nos recursos de processamento de informação da organização.

h) Gestão Técnica de Vulnerabilidades - assegurar a execução periódica de scans de vulnerabilidades, realização de testes de intrusão regular e definição de prazos obrigatórios para a aplicação de correções (patching) por criticidade.

i) Salvaguarda da Informação (Backups) - assegurar a execução generalizada da realização de cópias de segurança e testes de restauro mensais;

j) Registo de Eventos (Logging) - assegurar a centralização e corelação de logs de segurança e a definição de regras para a gestão e produção destes.

k) Antimalware/Anti-vírus - assegurar a proteção contra malware de postos de trabalho e servidores, com atualizações automáticas de assinaturas e verificações semanais completas.

l)     Segurança nas comunicações -assegurar a proteção da informação nas redes e nos seus recursos de processamento de informação, mantendo a segurança da informação transferida dentro da Organização e para qualquer entidade externa.

m)     Aquisição, desenvolvimento e manutenção de sistemas -assegurar que a segurança da informação é uma parte integrante dos sistemas de informação ao longo de todo o seu ciclo de vida. A segurança da informação está concebida e implementada no âmbito do ciclo de vida do desenvolvimento de sistemas e informação.

n)    Segurança da informação nas relações com fornecedores - assegurar a proteção dos ativos da Organização que estão acessíveis aos fornecedores, mantendo o nível acordado de segurança da informação e de disponibilização de serviços, alinhado com os acordos com fornecedores.

o)     Gestão de incidentes de segurança da informação - assegurar uma abordagem consistente e eficaz à gestão de incidentes de segurança da informação, incluindo a comunicação de eventos e pontos fracos de segurança.

p)   Aspetos de segurança da informação na gestão de continuidade de negócio - contemplar a continuidade de segurança da informação nos sistemas de gestão da continuidade de negócio da REN, assegurando a disponibilidade dos recursos de processamento da informação.

q)    Conformidade - prevenir violações de obrigações legais, estatutárias, regulamentares ou contratuais relacionadas com a segurança da informação e de quaisquer requisitos de segurança.

Auditorias

A REN dispõe de um Plano de Auditoria anual aprovado pelo Comité de Gestão do Sistema de Gestão de Segurança da Informação e que contempla auditorias internas e externas à infraestrutura de TI e também ao SGSI.

Responsabilidade e Autoridade

As Políticas do Sistema de Gestão de Segurança da Informação são aprovadas pelo Conselho de Administração ou pela Comissão Executiva da REN. Cabe ao Gestor de Segurança da Informação o controlo e a avaliação da implementação do SGSI, a comunicação à gestão de topo do seu desempenho e a garantia da conformidade do sistema com os requisitos da Norma ISO 27001 e legislação aplicável.
Além destas, encontram-se estabelecidas as seguintes responsabilidades ao Conselho de Administração, à Comissão Executiva, ao Comité de Gestão do Sistema de Gestão de Segurança da Informação e à Comissão de Auditoria:

  • Conselho de Administração e Comissão Executiva (CE): O Conselho de Administração e a CE, no âmbito dos poderes nestes delegados, detêm a responsabilidade estratégica da cibersegurança, competindo-lhe aprovar e supervisionar as medidas de gestão de riscos em conformidade com a legislação aplicável. Estes órgãos definem a visão da organização ao alinhar os objetivos de negócio com a estratégia de segurança, aprovando as políticas fundamentais do SGSI e promovendo ativamente uma cultura de segurança através de ações de sensibilização e formação contínuas para todos os colaboradores.

    No plano operacional e de governo, a Comissão Executiva assegura o comprometimento e os recursos (financeiros, técnicos e humanos) necessários para a eficácia do SGSI. Cabe-lhe nomear os perfis de responsabilidade, delegar autoridades competentes e monitorizar o desempenho do sistema através de indicadores de performance. Desta forma, garante não só o cumprimento normativo, mas também a melhoria contínua e a resiliência da infraestrutura de informação da organização.

  • Comité de Gestão do Sistema de Gestão de Segurança da Informação (CG-SGSI): O CG- SGSI atua como o órgão de supervisão técnica e operacional, garantindo que a estratégia de segurança está alinhada com a missão do Grupo REN e com o quadro regulatório em vigor. Cabe a este comité apoiar a definição de medidas de risco para submissão à Comissão Executiva, aprovar normas e procedimentos internos, e gerir exceções às políticas de segurança. Além disso, detém a autoridade para nomear perfis específicos de gestão e subdelegar responsabilidades, assegurando a governança prática do sistema.

    No âmbito da monitorização e melhoria contínua, o Comité realiza revisões periódicas do SGSI, validando programas de auditoria e analisando indicadores de desempenho e de risco. Atua também como um elo de comunicação essencial, reportando atividades ao Comité de Gestão de Risco e promovendo a sensibilização para a segurança junto das unidades de negócio. Através da colaboração na deteção de vulnerabilidades e da aprovação de melhorias nos processos, o CG-SGSI assegura a evolução constante e a eficácia da proteção da informação na organização.

  • Comissão de Auditoria: A Comissão de Auditoria tem responsabilidades de supervisão da eficácia do sistema de gestão de riscos, no qual se inclui a segurança da informação, e do sistema de controlo interno, cabendo-lhe nesta função acompanhar, avaliar, dar pareceres e apresentar propostas para a melhoria do funcionamento daqueles sistemas, de forma a que os riscos efetivamente incorridos pela REN sejam consistentes com os objetivos fixados pelo Conselho de Administração e pela Comissão Executiva.

Resposta a incidentes

A REN mantém um processo de resposta a incidentes, alinhado com as boas práticas.

Informação sobre o serviço de resposta a incidentes de cibersegurança da Redes Energéticas Nacionais, SGPS, S.A (REN) pode ser encontrado em:

https://www.ren.pt/pt-pt/csirt/rfc-2350

Newsletter

Receba todos os detalhes da operação,
tendências e notícias que partilhamos
com toda a energia
.

Periodicidade *
0:00
/
0:00