A proteção da informação e dos ativos de informação é fundamental para o sucesso estratégico e para a sustentabilidade do negócio da REN – Redes Energéticas Nacionais, SGPS, S.A. (“REN SGPS”) e de empresas em que esta detenha, direta ou indiretamente, uma participação maioritária no capital social, mais de metade dos direitos de voto ou a possibilidade de designar, pelo menos, metade dos membros do órgão de administração ou fiscalização, independentemente da respetiva sede se situar em Portugal ou no estrangeiro (adiante abreviada e conjuntamente designadas por “REN”).
Com esse propósito a REN opera um Sistema de Gestão de Segurança da Informação (doravante designado SGSI) que dispõe de todas as ferramentas necessárias para a gestão segura da informação e dos sistemas, e que garante, através de uma abordagem baseada na gestão de risco e na melhoria contínua, a confidencialidade, a integridade e a disponibilidade da informação. A salvaguarda destes três pilares da segurança da informação constitui um garante da imagem, reputação e credibilidade da organização e dos seus processos produtivos junto de parceiros e clientes.
A presente Política aplica-se a todos os colaboradores e membros dos órgãos sociais da REN, independentemente do respetivo vínculo contratual ou função, bem como, quando aplicável, aos procuradores, mandatários, prestadores de serviço, contratantes e fornecedores que estejam de alguma forma titulados para agir em nome e/ou representação da REN ou que acedam, tratem, armazenem, transmitam ou administrem informação ou ativos de informação da REN.
O seu âmbito abrange toda a informação sob responsabilidade da REN, independentemente do formato ou suporte, bem como os sistemas de informação, aplicações, infraestruturas tecnológicas, redes, equipamentos, serviços e processos que suportam o negócio, incluindo ambientes corporativos, operacionais, industriais e de suporte, próprios ou disponibilizados por terceiros.
A REN estabelece que a gestão da segurança da informação é suportada por um modelo de governação com responsabilidades definidas, controlo adequado e compromisso de melhoria contínua, em conformidade com os requisitos legais, regulamentares e normativos aplicáveis.
A REN subscreve os princípios preconizados no referencial de segurança da informação ISO/IEC 27001 e compromete-se a:
a) Prosseguir os princípios descritos nesta política, bem como a sua aprovação, publicação e comunicação a todos os destinatários;
b) Garantir todos os recursos necessários para a operacionalização dos processos e atividades de gestão da segurança da informação, nomeadamente no que respeita à sensibilização e consciencialização de colaboradores internos e externos para com a temática e para com o seu papel na eficácia do SGSI;
c) Assegurar a definição, implementação e revisão da estratégia de gestão de segurança da informação e garantir o correto alinhamento com os objetivos de negócio da REN;
d) Assegurar que o SGSI atinge os resultados pretendidos;
e) Promover de forma estruturada e sistemática a melhoria contínua.
A REN estabelece os seguintes objetivos de segurança da informação:
i. Garantir a conformidade com os requisitos legais e regulamentares aplicáveis ao negócio e previstos na legislação nacional e comunitária;
ii. Garantir a integração de requisitos e objetivos de segurança da informação em funções e processos de negócio e operações;
iii. Assegurar a disponibilidade, integridade e confidencialidade da informação, serviços e infraestruturas, quer em circunstâncias normais de funcionamento quer em circunstâncias excecionais;
iv. Garantir que as medidas de segurança do SGSI são compreensíveis, eficazes e com uma adequada relação de custo/benefício;
v. Estabelecer processos de monitorização e medição que garantam a correta implementação e desempenho dos controlos de segurança de informação.
O SGSI da REN identifica, estabelece, operacionaliza, monitoriza e garante a melhoria contínua de requisitos de segurança da informação visando, entre outros, os seguintes domínios:
a) Organização da segurança da informação - proporcionar diretrizes e apoio para a segurança da informação de acordo com os requisitos de negócio, leis e regulamentações relevantes.
b) Dispositivos móveis e acesso remoto - assegurar a segurança no acesso remoto, teletrabalho e na utilização de dispositivos móveis.
c) Segurança da informação na gestão de recursos humanos - prestar todas as informações de forma que os colaboradores e prestadores de serviço compreendam as suas responsabilidades no contexto da Segurança da Informação.
d) Gestão de ativos de informação - identificar os ativos de informação e definir responsabilidades de proteção apropriadas, de forma que a informação receba o nível adequado de proteção, de acordo com a sua importância para a organização, prevenindo a divulgação não autorizada, modificação, remoção ou eliminação da informação armazenada.
e) Controlo de acessos - limitar o acesso à informação e aos recursos de processamento de informação, assegurando o acesso de utilizadores autorizados e prevenindo o acesso não autorizado a sistemas e serviços.
f) Criptografia - assegurar a utilização adequada e eficaz de criptografia para proteger a confidencialidade, autenticidade e/ou integridade da informação.
g) Segurança física e ambiental - prevenir o acesso físico não autorizado, os danos e as interferências na informação e nos recursos de processamento de informação da organização.
h) Gestão Técnica de Vulnerabilidades - assegurar a execução periódica de scans de vulnerabilidades, realização de testes de intrusão regular e definição de prazos obrigatórios para a aplicação de correções (patching) por criticidade.
i) Salvaguarda da Informação (Backups) - assegurar a execução generalizada da realização de cópias de segurança e testes de restauro mensais;
j) Registo de Eventos (Logging) - assegurar a centralização e corelação de logs de segurança e a definição de regras para a gestão e produção destes.
k) Antimalware/Anti-vírus - assegurar a proteção contra malware de postos de trabalho e servidores, com atualizações automáticas de assinaturas e verificações semanais completas.
l) Segurança nas comunicações -assegurar a proteção da informação nas redes e nos seus recursos de processamento de informação, mantendo a segurança da informação transferida dentro da Organização e para qualquer entidade externa.
m) Aquisição, desenvolvimento e manutenção de sistemas -assegurar que a segurança da informação é uma parte integrante dos sistemas de informação ao longo de todo o seu ciclo de vida. A segurança da informação está concebida e implementada no âmbito do ciclo de vida do desenvolvimento de sistemas e informação.
n) Segurança da informação nas relações com fornecedores - assegurar a proteção dos ativos da Organização que estão acessíveis aos fornecedores, mantendo o nível acordado de segurança da informação e de disponibilização de serviços, alinhado com os acordos com fornecedores.
o) Gestão de incidentes de segurança da informação - assegurar uma abordagem consistente e eficaz à gestão de incidentes de segurança da informação, incluindo a comunicação de eventos e pontos fracos de segurança.
p) Aspetos de segurança da informação na gestão de continuidade de negócio - contemplar a continuidade de segurança da informação nos sistemas de gestão da continuidade de negócio da REN, assegurando a disponibilidade dos recursos de processamento da informação.
q) Conformidade - prevenir violações de obrigações legais, estatutárias, regulamentares ou contratuais relacionadas com a segurança da informação e de quaisquer requisitos de segurança.
A REN dispõe de um Plano de Auditoria anual aprovado pelo Comité de Gestão do Sistema de Gestão de Segurança da Informação e que contempla auditorias internas e externas à infraestrutura de TI e também ao SGSI.
As Políticas do Sistema de Gestão de Segurança da Informação são aprovadas pelo Conselho de Administração ou pela Comissão Executiva da REN. Cabe ao Gestor de Segurança da Informação o controlo e a avaliação da implementação do SGSI, a comunicação à gestão de topo do seu desempenho e a garantia da conformidade do sistema com os requisitos da Norma ISO 27001 e legislação aplicável.
Além destas, encontram-se estabelecidas as seguintes responsabilidades ao Conselho de Administração, à Comissão Executiva, ao Comité de Gestão do Sistema de Gestão de Segurança da Informação e à Comissão de Auditoria:
No plano operacional e de governo, a Comissão Executiva assegura o comprometimento e os recursos (financeiros, técnicos e humanos) necessários para a eficácia do SGSI. Cabe-lhe nomear os perfis de responsabilidade, delegar autoridades competentes e monitorizar o desempenho do sistema através de indicadores de performance. Desta forma, garante não só o cumprimento normativo, mas também a melhoria contínua e a resiliência da infraestrutura de informação da organização.
No âmbito da monitorização e melhoria contínua, o Comité realiza revisões periódicas do SGSI, validando programas de auditoria e analisando indicadores de desempenho e de risco. Atua também como um elo de comunicação essencial, reportando atividades ao Comité de Gestão de Risco e promovendo a sensibilização para a segurança junto das unidades de negócio. Através da colaboração na deteção de vulnerabilidades e da aprovação de melhorias nos processos, o CG-SGSI assegura a evolução constante e a eficácia da proteção da informação na organização.
A REN mantém um processo de resposta a incidentes, alinhado com as boas práticas.
Informação sobre o serviço de resposta a incidentes de cibersegurança da Redes Energéticas Nacionais, SGPS, S.A (REN) pode ser encontrado em: