Setores
Segurança gerida para PME: o que faz sentido externalizar
A Diretiva NIS2 alargou substancialmente o universo de entidades abrangidas. Muitas PME portuguesas estão agora sujeitas a obrigações que antes eram só das grandes.
Equipa editorial da Corpshore Portugal
Escrito pela equipa que monta estas operações. Sem autoria individual atribuída: o que está aqui é trabalho revisto internamente, não opinião pessoal.
Publicado a

O que mudou com a NIS2?
O âmbito. A diretiva alargou os setores abrangidos e baixou os limiares de dimensão, trazendo para dentro empresas que nunca se tinham considerado infraestrutura crítica: fornecedores de serviços digitais, gestão de resíduos, produção alimentar, fabrico.
Com o âmbito veio a responsabilidade da gestão, que passa a ser pessoal, e obrigações de notificação de incidentes com prazos curtos. É esse prazo, mais do que qualquer requisito técnico, que obriga a ter deteção a funcionar em vez de documentada.
O que externalizar e o que manter dentro?
Externalizar bem: a monitorização contínua, que exige cobertura fora de horas que uma PME não sustenta internamente; a gestão de vulnerabilidades; e o primeiro nível de resposta a incidentes.
Manter dentro: a decisão sobre risco aceitável, a relação com o regulador e a notificação formal de incidentes. São decisões de gestão e nenhum fornecedor as pode tomar em seu nome, mesmo que se ofereça para o fazer.
Que entidades ficam abrangidas pela NIS2?
A diretiva distingue entidades essenciais e importantes, e alargou substancialmente os sectores relativamente ao regime anterior. Além de energia, transportes, banca, saúde e infraestrutura digital, passaram a estar abrangidos serviços postais, gestão de resíduos, produção e distribuição alimentar, fabrico e fornecedores de serviços digitais.
O limiar de dimensão traz para dentro empresas médias, com os critérios habituais de número de trabalhadores e volume de negócios, e há entidades abrangidas independentemente da dimensão pela criticidade do que fazem. Muitas empresas abrangidas não se consideravam infraestrutura crítica e não estão a acompanhar o assunto.
Há também o efeito em cadeia. Fornecedores de entidades abrangidas recebem exigências contratuais de segurança que derivam das obrigações do cliente, mesmo não estando directamente abrangidos. Na prática, o âmbito efectivo é maior do que o âmbito legal, e é assim que chega à maior parte das PME.
O que significa responsabilidade da gestão?
Que os órgãos de gestão têm de aprovar as medidas de gestão de risco de cibersegurança, supervisionar a sua implementação, e podem ser responsabilizados pelo incumprimento. Não é uma obrigação delegável ao departamento informático, e essa é precisamente a mudança que a diretiva pretendeu introduzir.
Há também um requisito de formação: quem gere tem de ter formação suficiente para compreender e avaliar os riscos, e é incentivado que esta se estenda aos trabalhadores. Uma administração que não consegue explicar as suas próprias decisões de risco não está a cumprir a obrigação, ainda que tenha aprovado um documento.
A implicação prática para uma PME é que a segurança deixa de ser uma linha de orçamento técnica e passa a ser um ponto de agenda recorrente com registo de decisão. Ter acta de que o risco foi apresentado, discutido e decidido é tão importante como a medida técnica que resultou dele.
Como funciona a notificação de incidentes?
Por fases, e a primeira é muito rápida. Um alerta inicial tem de ser enviado à autoridade competente num prazo contado em horas a partir do conhecimento do incidente, seguido de uma notificação mais completa em dias, e de um relatório final dentro de um mês.
O prazo inicial é o que obriga a ter deteção a funcionar em vez de documentada. Não se consegue alertar em horas sobre um incidente que só é descoberto na semana seguinte, e é aqui que a maior parte das PME descobre que a monitorização que tinha não cobria as horas em que os incidentes acontecem.
Há ainda a obrigação de informar os destinatários dos serviços quando o incidente os pode afectar, e possivelmente o público. Isto cruza-se com as obrigações de notificação de violações de dados pessoais, que têm o seu próprio prazo e a sua própria autoridade, e os dois processos têm de existir em paralelo.
Que medidas técnicas são o mínimo?
Autenticação multifactor em todos os acessos externos e privilegiados, cópias de segurança testadas e isoladas da rede principal, gestão de actualizações com prazos definidos por criticidade, e segmentação que impeça um posto comprometido de alcançar tudo.
Depois, registo centralizado de eventos com retenção suficiente para investigar. Sem registos, um incidente não é investigável e o relatório final exigido pela diretiva não é produzível. Muitas PME descobrem isto durante o incidente, que é quando já não há nada a fazer sobre a retenção.
E um plano de resposta escrito e ensaiado pelo menos uma vez. Um exercício de mesa de duas horas por ano revela mais lacunas do que qualquer auditoria documental, e é a medida com melhor relação entre custo e valor de toda esta lista.
Como se escolhe um fornecedor de segurança gerida?
Comece pelas horas. Um fornecedor que monitoriza em horário de escritório não resolve o problema que a diretiva criou, porque os incidentes concentram-se fora de horas e ao fim de semana precisamente por isso. Cobertura contínua real, com pessoas e não apenas com alertas automáticos, é o critério de partida.
Depois, o tempo até à primeira acção humana, comprometido por contrato e medido. Receber um alerta em dois minutos e ter alguém a olhar para ele em quatro horas é uma operação que cumpre a métrica errada, e é uma distinção que muitas propostas esbatem deliberadamente.
E clareza sobre a fronteira de decisão. O fornecedor deteta, tria e executa os primeiros passos de contenção; a decisão de desligar um sistema de produção, de notificar o regulador ou de comunicar publicamente é da empresa. Um contrato que não separa isto com nitidez cria ambiguidade no pior momento possível.
Como se prepara um exercício de resposta?
Com um cenário concreto e plausível para a empresa em causa, não com um exercício genérico. Ransomware num servidor de ficheiros partilhado às sexta-feira às dezoito horas, com a pessoa de informática de férias, testa exactamente o que interessa: as decisões, e não as ferramentas.
Com as pessoas que realmente decidiriam na sala, incluindo gestão. Um exercício conduzido apenas com a equipa técnica testa a parte que normalmente funciona e não testa a parte que normalmente falha, que é quem autoriza desligar um sistema de produção e com que critério.
Com relógio a correr e prazos reais. O alerta inicial ao regulador conta-se em horas, e um exercício sem pressão de tempo não revela que ninguém sabe quem redige essa notificação nem onde está o contacto da autoridade competente.
E com um registo do que falhou, tratado como lista de acções e não como avaliação de pessoas. O valor do exercício está inteiramente nas lacunas que encontra, e uma organização que trata essas lacunas como falhas individuais garante que o exercício seguinte corre suspeitosamente bem.
Que exigências chegam pela cadeia de fornecimento?
Cláusulas contratuais de segurança impostas por clientes abrangidos, que derivam das obrigações deles e se tornam obrigações suas. Tipicamente incluem prazos de notificação de incidentes mais curtos do que os legais, direito de auditoria, e requisitos técnicos mínimos verificáveis.
Questionários de avaliação de fornecedor, cada vez mais detalhados e cada vez mais frequentes. Responder bem a um exige ter as respostas preparadas, e responder mal a um pode custar a renovação de um contrato sem que haja discussão explícita sobre o assunto.
E exigências sobre os seus próprios fornecedores, porque a cadeia continua. Um cliente abrangido quer saber quem são os seus subcontratantes relevantes e que garantias eles dão, e uma empresa que não sabe responder a isso está a revelar mais do que pretendia sobre a sua própria gestão.
A leitura estratégica é que esta preparação deixou de ser custo e passou a ser condição de acesso a mercado. Uma PME que consegue responder a estes questionários com credibilidade tem uma vantagem comercial concreta sobre concorrentes que não conseguem, e a vantagem tende a crescer.
Por onde começa uma PME sem nada montado?
Por saber o que tem. Um inventário de sistemas, dados e acessos é aborrecido, leva uma semana, e é a base de qualquer decisão posterior. Sem ele, todas as medidas seguintes são adivinhação, e a primeira coisa que um incidente revela é o que ninguém sabia que existia.
Depois, pelos acessos privilegiados e pela autenticação multifactor, que é a medida com melhor relação entre esforço e risco removido de toda a lista. A maior parte dos incidentes em empresas desta dimensão começa numa credencial comprometida, e o factor adicional interrompe essa via.
Depois, cópias de segurança testadas e isoladas. Uma cópia que nunca foi restaurada não é uma cópia, é uma esperança, e uma cópia acessível a partir da rede principal é destruída pelo mesmo incidente que torna necessária.
E só depois monitorização contínua, que é o passo que exige um fornecedor. Começar pela monitorização sem ter o básico montado produz alertas sobre um ambiente que não se consegue corrigir, e paga-se um serviço para observar um problema em vez de o resolver.
Perguntas frequentes
- A NIS2 aplica-se a PME?
- A muitas, sim. A diretiva alargou os setores e baixou os limiares de dimensão.
- A gestão é responsável pessoalmente?
- A diretiva estabelece responsabilidade dos órgãos de gestão pelas medidas de segurança.
- O que não se deve externalizar?
- A decisão sobre risco aceitável, a relação com o regulador e a notificação formal.
- Porquê monitorização externa?
- Porque exige cobertura fora de horas que uma PME raramente sustenta internamente.
- Qual é o prazo de notificação de incidentes?
- Curto, contado em horas para o alerta inicial. É esse prazo que obriga a deteção a funcionar.
- Que setores foram alargados?
- Entre outros, serviços digitais, gestão de resíduos, produção alimentar e fabrico.
- Monitorização contínua significa o quê?
- Cobertura fora de horas e ao fim de semana, que é quando a maior parte dos incidentes começa.
- A certificação resolve a conformidade?
- Ajuda a demonstrá-la, mas não substitui as medidas a funcionar nem a decisão de gestão.
Vamos ver os números do seu caso
Diga-nos que processos quer externalizar, em que línguas e com que volumes. Devolvemos uma estimativa em euros e um desenho de operação, sem compromisso.
Respondemos em menos de 6 horas em dias úteis. Se preferir escrever: info@corpshore.solutions