Ecossistema de Gestão de Incidentes Regulados English version

Ficha técnica CSO-01

Cybersecurity Officer Externo ou de Apoio

Exercício externo da função de cibersegurança, ou apoio ao responsável designado, com plano anual, evidências e reporte ao órgão de gestão.

Problema a que responde

A designação é feita, mas a função fica sem mandato, sem tempo e sem meios. O responsável acumula-a com outras funções, não tem orçamento próprio e só é ouvido depois do incidente.

Destinatários

  • Entidades essenciais e importantes com função por estruturar;
  • Grupos internacionais com filial ou infraestrutura em Portugal;
  • Fornecedores de entidades abrangidas, sujeitos a exigências contratuais.

Entregáveis

  • Plano anual de cibersegurança e mapa de responsabilidades;
  • Dossier de evidências por área de medidas;
  • Reporte periódico ao órgão de gestão;
  • Interlocução com o CNCS e com a cadeia de fornecimento.

Metodologia

  1. 01

    Diagnosticar

    Âmbito, medidas e lacunas.

  2. 02

    Estruturar

    Mandato, meios e plano.

  3. 03

    Exercer

    Aconselhar, controlar e evidenciar.

  4. 04

    Reportar

    Ao órgão de gestão e à autoridade.

Fundamento normativo

  • Artigo 31.º do Decreto-Lei n.º 125/2025, quanto à designação e às funções do responsável de cibersegurança;
  • Artigo 25.º do mesmo diploma, quanto à responsabilidade dos órgãos de gestão.

Resultados esperados

  • Função exercida com método e independência;
  • Evidências disponíveis antes de serem pedidas;
  • Órgão de gestão informado em tempo útil.
Nota

A designação formal do responsável perante a autoridade é um ato da entidade. As obrigações de designação e os respetivos prazos são tratados em responsaveldeciberseguranca.pt.

Uma função designada não é, por si só, uma função exercida

Comece por verificar o enquadramento da sua organização ou peça uma proposta para estruturar a função.