A ISO 22301 como programa em funcionamento

Ative a ISO 22301 e os seus 25 controlos, das cláusulas 4 a 10, repetem-se com responsável, data-limite, descrição, recomendação e uma periodicidade predefinida: 20 anuais, 4 trimestrais e 1 semestral.

CláusulaControloPeriodicidade predefinida
8.2.1Análise de impacto no negócio: prioridades, dependências e necessidades de recursosAnual
8.2.2Avaliação do risco de perturbaçãoAnual
8.3Estratégias e soluções de continuidade do negócioAnual
8.4Planos e procedimentos de continuidade do negócioAnual
8.5Programa de exercícios: no mínimo um exercício de simulação anual e um teste real de um serviço crítico por anoAnual
8.6Avaliação da documentação e das capacidades de continuidade do negócioAnual
9.1Monitorização, medição, análise e avaliaçãoA cada 6 meses
9.2 / 9.3Auditoria interna e revisão pela gestão do SGCNAnual
5.1, 6.3, 10.1, 10.2Liderança, planeamento de alterações, não conformidades e ações corretivas, melhoria contínuaTrimestral

A ISO 22301 está incluída a partir do Pro (99 € por mês), juntamente com até quatro outros referenciais.

Controlos de continuidade nos seus outros referenciais

ISO 27001 A.5.29 e A.5.30Segurança da informação durante perturbações e preparação das TIC para a continuidade do negócio.
ISO 27001 A.8.13 e A.8.14Cópias de segurança da informação e redundância das instalações de processamento de informação.
NIS2 art.º 21.º, n.º 2, alínea c)Continuidade do negócio, gestão de cópias de segurança, recuperação de desastres e gestão de crises.
DORA art.os 11.º e 12.ºResposta e recuperação; procedimentos de cópia de segurança, restauro e recuperação.

O registo de incidentes e as suas contagens de prazos

ÁreaO que fica registado
Classificação12 tipos (violação de dados, usurpação de conta, ransomware, DDoS, phishing, ameaça interna, fornecedor, falha de sistema, configuração incorreta, dispositivo perdido, físico, outro) e 4 níveis de gravidade
FasesEm investigação, contido, resolvido, encerrado, com registos temporais da deteção, contenção, erradicação e resolução
CronologiaEntradas do tipo nota, atualização, contenção, comunicação, evidência e decisão, cada uma com quem e quando
Contagens de prazosRGPD art.º 33.º: notificar no prazo de 72 horas após tomar conhecimento. NIS2 art.º 23.º: alerta precoce em 24 horas, notificação em 72 horas, relatório final num mês
NotificaçãoAutoridade, data da comunicação e referência do processo, titulares dos dados notificados e os campos do art.º 33.º, n.º 3: contacto do EPD, consequências prováveis, medidas adotadas
AprendizagemCausa raiz, mitigação, lições aprendidas, nota de preservação forense e a tarefa de ação corretiva associada
  • A verificação de incidentes significativos NIS2 (Regulamento de Execução (UE) 2024/2690) avalia as respostas em função do tipo de entidade e do volume de negócios e guarda o resultado com o incidente.
  • O painel mostra os incidentes por gravidade e a percentagem de violações de dados pessoais comunicadas no prazo de 72 horas nos últimos 12 meses.
  • As contagens em curso aparecem na lista «O que exige a sua atenção agora» com o tempo restante ou o tempo excedido.
  • No Enterprise, um portal público de comunicação de violações permite que qualquer pessoa comunique sem conta; as comunicações ficam numa fila até um administrador as aprovar para o registo.
Registo de incidentes com uma contagem decrescente de notificação RGPD e um marco de notificação de incidente NIS2
O registo com uma contagem decrescente de notificação RGPD e o próximo marco NIS2.

Planos, testes e políticas registados

  • O perfil de compliance contém as ligações para o seu plano de continuidade e recuperação, a análise de impacto no negócio e o manual de resposta a incidentes, bem como as datas do último teste de continuidade e recuperação e do último teste de reposição de cópias de segurança.
  • O Prepare for Audit assinala um teste de continuidade e recuperação ou de reposição de cópias de segurança com mais de 12 meses, a falta de uma política de continuidade ou de uma análise de impacto no negócio e a falta de um programa de exercícios, de uma auditoria ao SGCN ou de uma revisão pela gestão (Enterprise).
  • As políticas têm uma categoria de continuidade do negócio, versões, um passo de aprovação e confirmação de leitura pelos colaboradores; há modelos iniciais para resposta a incidentes e cópias de segurança.
  • Os fornecedores críticos ficam no registo de fornecedores com acesso a dados, datas de revisão e alertas de fim de contrato; os sistemas ficam no inventário de ativos com responsável, criticidade e classificação (Pro e Enterprise).