A ISO 22301 como programa em funcionamento
Ative a ISO 22301 e os seus 25 controlos, das cláusulas 4 a 10, repetem-se com responsável, data-limite, descrição, recomendação e uma periodicidade predefinida: 20 anuais, 4 trimestrais e 1 semestral.
| Cláusula | Controlo | Periodicidade predefinida |
|---|---|---|
| 8.2.1 | Análise de impacto no negócio: prioridades, dependências e necessidades de recursos | Anual |
| 8.2.2 | Avaliação do risco de perturbação | Anual |
| 8.3 | Estratégias e soluções de continuidade do negócio | Anual |
| 8.4 | Planos e procedimentos de continuidade do negócio | Anual |
| 8.5 | Programa de exercícios: no mínimo um exercício de simulação anual e um teste real de um serviço crítico por ano | Anual |
| 8.6 | Avaliação da documentação e das capacidades de continuidade do negócio | Anual |
| 9.1 | Monitorização, medição, análise e avaliação | A cada 6 meses |
| 9.2 / 9.3 | Auditoria interna e revisão pela gestão do SGCN | Anual |
| 5.1, 6.3, 10.1, 10.2 | Liderança, planeamento de alterações, não conformidades e ações corretivas, melhoria contínua | Trimestral |
A ISO 22301 está incluída a partir do Pro (99 € por mês), juntamente com até quatro outros referenciais.
Controlos de continuidade nos seus outros referenciais
O registo de incidentes e as suas contagens de prazos
| Área | O que fica registado |
|---|---|
| Classificação | 12 tipos (violação de dados, usurpação de conta, ransomware, DDoS, phishing, ameaça interna, fornecedor, falha de sistema, configuração incorreta, dispositivo perdido, físico, outro) e 4 níveis de gravidade |
| Fases | Em investigação, contido, resolvido, encerrado, com registos temporais da deteção, contenção, erradicação e resolução |
| Cronologia | Entradas do tipo nota, atualização, contenção, comunicação, evidência e decisão, cada uma com quem e quando |
| Contagens de prazos | RGPD art.º 33.º: notificar no prazo de 72 horas após tomar conhecimento. NIS2 art.º 23.º: alerta precoce em 24 horas, notificação em 72 horas, relatório final num mês |
| Notificação | Autoridade, data da comunicação e referência do processo, titulares dos dados notificados e os campos do art.º 33.º, n.º 3: contacto do EPD, consequências prováveis, medidas adotadas |
| Aprendizagem | Causa raiz, mitigação, lições aprendidas, nota de preservação forense e a tarefa de ação corretiva associada |
- A verificação de incidentes significativos NIS2 (Regulamento de Execução (UE) 2024/2690) avalia as respostas em função do tipo de entidade e do volume de negócios e guarda o resultado com o incidente.
- O painel mostra os incidentes por gravidade e a percentagem de violações de dados pessoais comunicadas no prazo de 72 horas nos últimos 12 meses.
- As contagens em curso aparecem na lista «O que exige a sua atenção agora» com o tempo restante ou o tempo excedido.
- No Enterprise, um portal público de comunicação de violações permite que qualquer pessoa comunique sem conta; as comunicações ficam numa fila até um administrador as aprovar para o registo.

Planos, testes e políticas registados
- O perfil de compliance contém as ligações para o seu plano de continuidade e recuperação, a análise de impacto no negócio e o manual de resposta a incidentes, bem como as datas do último teste de continuidade e recuperação e do último teste de reposição de cópias de segurança.
- O Prepare for Audit assinala um teste de continuidade e recuperação ou de reposição de cópias de segurança com mais de 12 meses, a falta de uma política de continuidade ou de uma análise de impacto no negócio e a falta de um programa de exercícios, de uma auditoria ao SGCN ou de uma revisão pela gestão (Enterprise).
- As políticas têm uma categoria de continuidade do negócio, versões, um passo de aprovação e confirmação de leitura pelos colaboradores; há modelos iniciais para resposta a incidentes e cópias de segurança.
- Os fornecedores críticos ficam no registo de fornecedores com acesso a dados, datas de revisão e alertas de fim de contrato; os sistemas ficam no inventário de ativos com responsável, criticidade e classificação (Pro e Enterprise).