Problema a que responde
A designação é feita, mas a função fica sem mandato, sem tempo e sem meios. O responsável acumula-a com outras funções, não tem orçamento próprio e só é ouvido depois do incidente.
Destinatários
- Entidades essenciais e importantes com função por estruturar;
- Grupos internacionais com filial ou infraestrutura em Portugal;
- Fornecedores de entidades abrangidas, sujeitos a exigências contratuais.
Entregáveis
- Plano anual de cibersegurança e mapa de responsabilidades;
- Dossier de evidências por área de medidas;
- Reporte periódico ao órgão de gestão;
- Interlocução com o CNCS e com a cadeia de fornecimento.
Metodologia
- 01
Diagnosticar
Âmbito, medidas e lacunas.
- 02
Estruturar
Mandato, meios e plano.
- 03
Exercer
Aconselhar, controlar e evidenciar.
- 04
Reportar
Ao órgão de gestão e à autoridade.
Fundamento normativo
- Artigo 31.º do Decreto-Lei n.º 125/2025, quanto à designação e às funções do responsável de cibersegurança;
- Artigo 25.º do mesmo diploma, quanto à responsabilidade dos órgãos de gestão.
Resultados esperados
- Função exercida com método e independência;
- Evidências disponíveis antes de serem pedidas;
- Órgão de gestão informado em tempo útil.
Nota
A designação formal do responsável perante a autoridade é um ato da entidade. As obrigações de designação e os respetivos prazos são tratados em responsaveldeciberseguranca.pt.