{"id":2537,"date":"2026-06-10T04:50:08","date_gmt":"2026-06-10T04:50:08","guid":{"rendered":"https:\/\/trisklegrc.com.br\/?p=2537"},"modified":"2026-06-10T04:50:08","modified_gmt":"2026-06-10T04:50:08","slug":"guia-triskle-para-gestao-de-riscos","status":"publish","type":"post","link":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/","title":{"rendered":"TRISKLE Guide to Risk Management"},"content":{"rendered":"<table width=\"877\">\n<tbody>\n<tr>\n<td width=\"520\">Artigo de livre adapta\u00e7\u00e3o baseado no \u201c<strong>Guia para Gesta\u0303o de Riscos em mate\u0301rias de Seguranc\u0327a da Informac\u0327a\u0303o e Ciberseguranc\u0327a<\/strong>\u201d do Centro Nacional de Ciberseguran\u00e7a de Portugal (CNCS), o qual poder\u00e1 ser acessado atrav\u00e9s do\u00a0<em>link<\/em>:\u00a0<a href=\"https:\/\/www.cncs.gov.pt\/docs\/guia-de-gestao-dos-riscos.pdf\">https:\/\/www.cncs.gov.pt\/docs\/guia-de-gestao-dos-riscos.pdf<\/a>. Foram aproveitados os conceitos e fundamentos de gest\u00e3o de risco bem como as refer\u00eancias das normas que tratam do assunto. Algumas palavras foram ajustadas para melhor adapta\u00e7\u00e3o ao portugu\u00eas do Brasil.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<p><strong>INTRODU\u00c7\u00c3O<\/strong><\/p>\n<p>A\u00a0<strong>ISO\/IEC 31000\u00a0<\/strong>disponibiliza um conjunto de princi\u0301pios e de orientac\u0327o\u0303es gene\u0301ricas sobre gesta\u0303o dos riscos para as organizac\u0327o\u0303es. Por outro lado, a\u00a0<strong>ISO\/IEC 27005\u00a0<\/strong>especifica orientac\u0327o\u0303es e processos para gesta\u0303o dos riscos de seguranc\u0327a dos sistemas de informac\u0327a\u0303o de uma organizac\u0327a\u0303o, suportando-se, em particular, nos requisitos de um Sistema de Gesta\u0303o de Seguranc\u0327a da Informac\u0327a\u0303o (SGSI), implementado de acordo com a norma ISO\/IEC 27001. A ISO\/IEC 27005 na\u0303o fornece uma metodologia especi\u0301fica para a gesta\u0303o dos riscos de seguranc\u0327a da informac\u0327a\u0303o, cabendo a\u0300s organizac\u0327o\u0303es definirem qual a sua abordagem para a gesta\u0303o dos riscos. Em geral, a metodologia de gesta\u0303o dos riscos ISO\/IEC 27005, por ser direcionada a sistemas de informac\u0327a\u0303o, pode ser aplica\u0301vel a todos os tipos de organizac\u0327a\u0303o.<\/p>\n<p>Considera\u00e7\u00f5es: Este Guia para Gesta\u0303o de Riscos descreve uma metodologia que, de entre outras, segue as melhores pra\u0301ticas de mercado, pore\u0301m\u00a0<strong>na\u0303o impede que as organizac\u0327o\u0303es adotem outras refere\u0302ncias que possam estar mais alinhadas com os seus objetivos<\/strong>.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>DEFINIC\u0327O\u0303ES E ABREVIATURAS<\/strong><\/p>\n<p>Na tabela seguinte identificam-se os termos utilizados ao longo do documento, cuja definic\u0327a\u0303o importa apresentar.<\/p>\n<p>Sempre que aplica\u0301vel, sa\u0303o usados termos definidos em normas. Na coluna \u201cOrigem\u201d e\u0301 indicada a norma, referencial ou legislac\u0327a\u0303o onde o termo se encontra definido.<\/p>\n<p>&nbsp;<\/p>\n<p><em>Tabela\u00a0<\/em><em>1<\/em><em>\u00a0\u2013\u00a0<\/em><em>T<\/em><em>ermos utilizados<\/em><\/p>\n<p><em>\u00a0<\/em><\/p>\n<table width=\"744\">\n<tbody>\n<tr>\n<td width=\"113\"><strong>Termo<\/strong><\/td>\n<td width=\"387\"><strong>Defini\u00e7\u00e3o<\/strong><\/td>\n<td width=\"113\"><strong>Origem<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"113\">Ameac\u0327a<\/td>\n<td width=\"387\">Potencial causa de um incidente indesejado, que pode provocar danos a um sistema, indivi\u0301duo ou organizac\u0327a\u0303o.<\/td>\n<td width=\"113\">ISO\/IEC 27032<\/td>\n<\/tr>\n<tr>\n<td width=\"113\">Ativo<\/td>\n<td width=\"387\">Qualquer coisa que tenha valor para uma ISO\/IEC 22000 organizac\u0327a\u0303o.<\/td>\n<td width=\"113\">ISO\/IEC 22000<\/td>\n<\/tr>\n<tr>\n<td width=\"113\">Ativo<\/td>\n<td width=\"387\">Todo o sistema de informac\u0327a\u0303o e comunicac\u0327a\u0303o, os equipamentos e os demais recursos fi\u0301sicos e lo\u0301gicos considerados essenciais, geridos ou detidos pela entidade, que suportam, direta ou indiretamente, um ou mais servic\u0327os.<\/td>\n<td width=\"113\">Instruc\u0327a\u0303o Te\u0301cnica \u2013 Regulamento n\u00ba183\/2022<\/td>\n<\/tr>\n<tr>\n<td width=\"113\">Conseque\u0302ncia<\/td>\n<td width=\"387\">Resultado de um evento que afeta os objetivos.<\/td>\n<td width=\"113\">ISO73:2009<\/td>\n<\/tr>\n<tr>\n<td width=\"113\"><strong>Control<\/strong><strong>e<\/strong><strong>s<\/strong><\/td>\n<td width=\"387\">Conjunto de medidas que permite modificar o risco.<\/td>\n<td width=\"113\">ISO\/IEC 27000:2018<\/td>\n<\/tr>\n<tr>\n<td width=\"113\">Evento<\/td>\n<td width=\"387\">Ocorre\u0302ncia ou alterac\u0327a\u0303o de um conjunto particular de circunsta\u0302ncias.<\/td>\n<td width=\"113\">ISO73:2009<\/td>\n<\/tr>\n<tr>\n<td width=\"113\">Incidente<\/td>\n<td width=\"387\">Um evento com um efeito adverso real na organiza\u00e7\u00e3o.<\/td>\n<td width=\"113\">Adaptado<\/td>\n<\/tr>\n<tr>\n<td width=\"113\">Incidente de Seguranc\u0327a<\/td>\n<td width=\"387\">Qualquer evento que na\u0303o fac\u0327a parte do comportamento padra\u0303o de seguranc\u0327a, causando assim um impacto real, seja na reduc\u0327a\u0303o ou perda total de confidencialidade, integridade ou disponibilidade de dados e informac\u0327a\u0303o.<\/td>\n<td width=\"113\">ISO\/IEC 27000:2018<\/td>\n<\/tr>\n<tr>\n<td width=\"113\">Risco<\/td>\n<td width=\"387\">Uma circunsta\u0302ncia ou um evento razoavelmente identifica\u0301vel, com um efeito adverso potencial na organiza\u00e7\u00e3o.<\/td>\n<td width=\"113\">Adaptado<\/td>\n<\/tr>\n<tr>\n<td width=\"113\">Vulnerabilidade<\/td>\n<td width=\"387\">Fraqueza de um ativo ou controle que pode ser explorada por uma ou mais ameac\u0327as.<\/td>\n<td width=\"113\">ISO\/IEC 27000:2018<\/td>\n<\/tr>\n<tr>\n<td width=\"113\">Parte interessada<\/td>\n<td width=\"387\">Pessoa ou organizac\u0327a\u0303o que pode afetar, ser afetada por, ou considerar-se como sendo afetada por uma decisa\u0303o ou atividade. Pode ser um indivi\u0301duo ou um grupo que tem um interesse em qualquer decisa\u0303o ou atividade de uma organizac\u0327a\u0303o.<\/td>\n<td width=\"113\">ISO 22301<\/td>\n<\/tr>\n<tr>\n<td width=\"113\"><em>Pentesting<\/em><\/td>\n<td width=\"387\">Teste de intrusa\u0303o para verificar o ni\u0301vel de seguranc\u0327a das redes e sistemas, utilizando diferentes tipos de ataques realizados por analistas de seguranc\u0327a, devidamente autorizados.<\/td>\n<td width=\"113\">ENISA<\/td>\n<\/tr>\n<tr>\n<td width=\"113\">Sistema de Gesta\u0303o de Seguranc\u0327a da Informac\u0327a\u0303o (SGSI)<\/td>\n<td width=\"387\">Inclui estrate\u0301gias, planos, poli\u0301ticas, medidas, controles, e diversos instrumentos usados para estabelecer, implementar, operar, monitorizar, analisar criticamente, manter e melhorar a seguranc\u0327a da informac\u0327a\u0303o.<\/td>\n<td width=\"113\">ISO\/IEC 27000:2018<strong>\u00a0<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ol>\n<li><strong>b) ABREVIATURAS<\/strong><\/li>\n<\/ol>\n<p><em>Tabela\u00a0<\/em><em>2<\/em><em>\u00a0\u2013\u00a0<\/em><em>Abreviaturas<\/em><\/p>\n<p><em>\u00a0<\/em><\/p>\n<table width=\"746\">\n<tbody>\n<tr>\n<td width=\"94\"><strong>Abreviatura<\/strong><\/td>\n<td width=\"510\"><strong>Defini\u00e7\u00e3o<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"94\">CISO<\/td>\n<td width=\"510\"><em>Chief Information Security Officer\u00a0<\/em>\u2013 Responsa\u0301vel de Seguranc\u0327a de Informac\u0327a\u0303o.<\/td>\n<\/tr>\n<tr>\n<td width=\"94\">COO<\/td>\n<td width=\"510\"><em>Chief Operations Officer \u2013\u00a0<\/em>Responsa\u0301vel das Operac\u0327o\u0303es<\/td>\n<\/tr>\n<tr>\n<td width=\"94\">ISO<\/td>\n<td width=\"510\"><em>International Organization for Standardization\u00a0<\/em>\u2013 Organizac\u0327a\u0303o internacional de normalizac\u0327a\u0303o<\/td>\n<\/tr>\n<tr>\n<td width=\"94\">ISO\/IEC<\/td>\n<td width=\"510\"><em>International Organization for Standardization\/International Electrotechnical Commission\u00a0<\/em>\u2013 Organizac\u0327a\u0303o internacional de normalizac\u0327a\u0303o\/Comissa\u0303o eletrote\u0301cnica internacional<\/td>\n<\/tr>\n<tr>\n<td width=\"94\"><strong>OS<\/strong><strong>E<\/strong><\/td>\n<td width=\"510\">Operadores de Servic\u0327os Essenciais<\/td>\n<\/tr>\n<tr>\n<td width=\"94\">SGSI<\/td>\n<td width=\"510\">Sistema de Gesta\u0303o de Seguranc\u0327a da Informac\u0327a\u0303o<\/td>\n<\/tr>\n<tr>\n<td width=\"94\">TIC<\/td>\n<td width=\"510\">Tecnologias de Informac\u0327a\u0303o e Comunicac\u0327a\u0303o<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<p><strong>ESTRUTURA DO DOCUMENTO<\/strong><\/p>\n<p>O documento encontra-se estruturado atrave\u0301s de seis sec\u0327o\u0303es.<\/p>\n<p>No capi\u0301tulo \u201c<strong>GESTA\u0303O DE RISCO<\/strong>\u201d apresenta-se a primeira fase do processo de gesta\u0303o de riscos com o estabelecimento do contexto. Neste define-se o a\u0302mbito e crite\u0301rios ba\u0301sicos a considerar para a gesta\u0303o do risco de seguranc\u0327a da informac\u0327a\u0303o e da ciberseguranc\u0327a e a implementac\u0327a\u0303o processual orientada a\u0300 gesta\u0303o dos riscos, que permite a\u0300s organizac\u0327o\u0303es a tomada de deciso\u0303es de forma priorizada e informada.<\/p>\n<p>De seguida e\u0301 apresentado o capi\u0301tulo \u201c<strong>PROCESSO DE LEVANTAMENTO DE RISCOS<\/strong>\u201d que identifica, reconhece, quantifica e descreve os riscos e pretende capacitar as organizac\u0327o\u0303es a avalia\u0301-los e prioriza\u0301-los de acordo com a sua gravidade percebida e com outros crite\u0301rios \u00a0estabelecidos. O processo de levantamento de riscos decompo\u0303e-se nas seguintes atividades<\/p>\n<ul>\n<li>identificac\u0327a\u0303o do risco (etapa 1);<\/li>\n<li>ana\u0301lise do risco (etapa 2);<\/li>\n<li>avaliac\u0327a\u0303o do risco (etapa 3).<\/li>\n<\/ul>\n<p>No capi\u0301tulo \u201c<strong>TRATAMENTO DO RISCO<\/strong>\u201d envolve a identificac\u0327a\u0303o, formalizac\u0327a\u0303o e implementac\u0327a\u0303o de um ou mais planos de ac\u0327a\u0303o, os quais te\u0302m como objetivo controlar e\/ou mitigar as causas dos riscos identificadas na fase de anterior.<\/p>\n<p>No capi\u0301tulo \u201c<strong>COMUNICAC\u0327A\u0303O E CONSULTA DO RISCO<\/strong>\u201d sa\u0303o apresentadas atividades que te\u0302m como objetivo alcanc\u0327ar o consenso sobre como gerir os riscos de seguranc\u0327a da informac\u0327a\u0303o e ciberseguranc\u0327a, atrave\u0301s da troca e\/ou partilha das informac\u0327o\u0303es entre os responsa\u0301veis e as outras partes interessadas.<\/p>\n<p>No capi\u0301tulo \u201c<strong>MONITORIZAC\u0327A\u0303O E REVISA\u0303O DOS RISCOS<\/strong>\u201d indica que o departamento responsa\u0301vel pela gesta\u0303o dos riscos da organizac\u0327a\u0303o tem a responsabilidade de monitorizar com regularidade o ambiente da organizac\u0327a\u0303o, de forma que se identifique atempadamente qualquer alterac\u0327a\u0303o que possa ter existido no contexto e que se possa traduzir numa alterac\u0327a\u0303o a\u0300 percec\u0327a\u0303o do risco.<\/p>\n<p>No final do documento, e\u0301 apresentado um\u00a0<strong>EXEMPLO<\/strong>\u00a0atrave\u0301s da aplicac\u0327a\u0303o pra\u0301tica da metodologia descrita neste Guia para Gesta\u0303o de Riscos assim como os respetivos\u00a0<strong>ANEXOS<\/strong>\u00a0ao documento.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>GESTA\u0303O DE RISCO<\/strong><\/p>\n<p><strong>CONSIDERAC\u0327O\u0303ES INICIAIS<\/strong><\/p>\n<p>A implementac\u0327a\u0303o processual orientada a\u0300 gesta\u0303o dos riscos permite a\u0300s organizac\u0327o\u0303es a tomada de deciso\u0303es de forma priorizada e informada. Estas deciso\u0303es devem estar sempre igualmente orientadas a\u0300 garantia da confidencialidade, disponibilidade e integridade na prestac\u0327a\u0303o do bem ou servic\u0327o.<\/p>\n<p>A gesta\u0303o do risco, quando efetuada de forma sistematizada e numa lo\u0301gica de melhoria continua, e\u0301 uma pra\u0301tica que permite a\u0300s organizac\u0327o\u0303es identificar, quantificar e estabelecer as prioridades face a crite\u0301rios de aceitac\u0327a\u0303o do risco e objetivos relevantes para a organizac\u0327a\u0303o.<\/p>\n<p>A gesta\u0303o dos riscos de uma organizac\u0327a\u0303o pode ser entendida como a gesta\u0303o da incerteza e determinac\u0327a\u0303o das ac\u0327o\u0303es necessa\u0301rias, para que esta possa ser minimizada para ni\u0301veis considerados aceita\u0301veis por parte da organizac\u0327a\u0303o.<\/p>\n<p>Neste sentido, importa introduzir alguns conceitos importantes relacionados com a gesta\u0303o dos riscos:<\/p>\n<ul>\n<li><strong>Ameac\u0327a<\/strong>: Potencial causa de um incidente indesejado, que pode provocar danos a um sistema, indivi\u0301duo ou organizac\u0327a\u0303o.<\/li>\n<li><strong>Vulnerabilidade<\/strong>: Fraqueza de um ativo ou controle que pode ser explorada por uma ou mais ameac\u0327as.<\/li>\n<li><strong>Impacto<\/strong>: Prende-se com o resultado decorrente da verificac\u0327a\u0303o de um determinado evento de seguranc\u0327a sobre um ou mais recursos, evento este que se traduz normalmente em conseque\u0302ncias diretas ou indiretas, para os recursos mencionados.<\/li>\n<li><strong>Risco<\/strong>: Uma circunsta\u0302ncia ou um evento razoavelmente identifica\u0301vel, com um efeito potencial adverso na seguranc\u0327a das redes e dos sistemas de informac\u0327a\u0303o.<\/li>\n<\/ul>\n<p>O processo de gesta\u0303o de riscos e\u0301 um exerci\u0301cio estruturado, no a\u0302mbito do qual a organizac\u0327a\u0303o identifica possi\u0301veis ameac\u0327as que se possam explorar as vulnerabilidades dos ativos, bem como quais os ni\u0301veis do risco associado, avaliando-se a probabilidade de ocorre\u0302ncia e possi\u0301veis impactos.<\/p>\n<p>A\u00a0<strong>Figura 1\u00a0<\/strong>ilustra estes conceitos e relac\u0327o\u0303es de alto ni\u0301vel.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"wp-image-5779 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem1-300x229.png\" sizes=\"(max-width: 418px) 100vw, 418px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem1-300x229.png 300w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem1-768x587.png 768w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem1-600x459.png 600w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem1.png 785w\" alt=\"\" width=\"418\" height=\"319\" \/><\/p>\n<p><em>Figura 1 \u2013 Conceitos de seguranc\u0327a e as suas relac\u0327o\u0303es \u2013 adaptac\u0327a\u0303o da Norma ISO\/ IEC 15408-1<\/em><\/p>\n<p>A\u00a0<strong>Figura 2\u00a0<\/strong>apresenta o processo de gesta\u0303o de risco baseada na norma ISO\/IEC 27005, sendo composta pelas seguintes fases:<\/p>\n<ul>\n<li>Estabelecer Contexto;<\/li>\n<li>Levantamento de Risco (que inclui a identificac\u0327a\u0303o, ana\u0301lise e avaliac\u0327a\u0303o do risco);<\/li>\n<li>Tratamento do risco;<\/li>\n<li>Aceitac\u0327a\u0303o do Risco;<\/li>\n<li>Dando-se depois e de forma conti\u0301nua seque\u0302ncia a\u0300s fases de Comunicac\u0327a\u0303o e Consulta e de Monitorizac\u0327a\u0303o e Revisa\u0303o do Risco.<\/li>\n<\/ul>\n<p><img decoding=\"async\" class=\"size-medium wp-image-5780 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem2-234x300.png\" sizes=\"(max-width: 234px) 100vw, 234px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem2-234x300.png 234w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem2-600x770.png 600w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem2.png 604w\" alt=\"\" width=\"234\" height=\"300\" \/><\/p>\n<p>&nbsp;<\/p>\n<p><em>Figura 2 \u2013 Processo de Gesta\u0303o de Risco; Fonte: ISO\/IEC 27005:2018<\/em><\/p>\n<p>Em si\u0301ntese, a gesta\u0303o de riscos e\u0301 sistema\u0301tica, estruturada e oportuna, procurando sempre a implementac\u0327a\u0303o de uma melhoria conti\u0301nua do processo.<\/p>\n<p><strong>ESTABELECER O CONTEXTO<\/strong><\/p>\n<p>A fase de\u00a0<strong>Estabelecer o Contexto\u00a0<\/strong>(<strong>Figura 3<\/strong>) no processo de gesta\u0303o de riscos e\u0301 essencial para o planeamento e implementac\u0327a\u0303o do mesmo, uma vez que permite compreender os crite\u0301rios, deciso\u0303es, recursos e mate\u0301rias internas e externas relevantes ao propo\u0301sito da organizac\u0327a\u0303o, e que possam afetar a sua capacidade de alcanc\u0327ar os objetivos definidos.<\/p>\n<p><img decoding=\"async\" class=\"wp-image-5781 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem3-225x300.png\" sizes=\"(max-width: 299px) 100vw, 299px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem3-225x300.png 225w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem3.png 585w\" alt=\"\" width=\"299\" height=\"399\" \/><\/p>\n<p><em>Figura 3 \u2013 \u201cEstabelecer Contexto\u201d- Processo de Gesta\u0303o de Risco; Fonte: ISO\/IEC 27005:2018<\/em><\/p>\n<p>De uma forma pre\u0301via, a organizac\u0327a\u0303o deve identificar os recursos humanos como partes interessadas internas e\/ou externas, assim como definir as func\u0327o\u0303es e responsabilidades para a gesta\u0303o de riscos de seguranc\u0327a da informac\u0327a\u0303o e ciberseguranc\u0327a.<\/p>\n<p>A ti\u0301tulo exemplificativo, a\u00a0<strong>Tabela 3\u00a0<\/strong>distribui as func\u0327o\u0303es e responsabilidades de risco num contexto organizacional.<\/p>\n<p><em>\u00a0<\/em><\/p>\n<p><em>Tabela 3 \u2013 Func\u0327o\u0303es e responsabilidades<\/em><\/p>\n<p><em>\u00a0<\/em><\/p>\n<table width=\"850\">\n<tbody>\n<tr>\n<td width=\"123\"><strong>Fun\u00e7\u00e3o<\/strong><\/td>\n<td width=\"180\"><strong>Respons\u00e1vel<\/strong><\/td>\n<td width=\"299\"><strong>Responsabilidades<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"123\">Gesta\u0303o Superior<\/td>\n<td width=\"180\">Chefia da organizac\u0327a\u0303o responsa\u0301vel pelas deciso\u0303es superiores<\/td>\n<td width=\"299\">\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Analisar e aprovar todas as deciso\u0303es tomadas no processo de gesta\u0303o dos riscos;&nbsp;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Delegar func\u0327o\u0303es dentro da organizac\u0327a\u0303o no que diz respeito ao processo de gesta\u0303o de risco.<\/td>\n<\/tr>\n<tr>\n<td width=\"123\">Gestor de Risco<\/td>\n<td width=\"180\">Responsa\u0301vel interme\u0301dio que gere o risco na organizac\u0327a\u0303o de forma transversal<\/td>\n<td width=\"299\">\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Controlar processo de gesta\u0303o dos riscos da organizac\u0327a\u0303o;&nbsp;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Assegurar que a recolha de toda a informac\u0327a\u0303o necessa\u0301ria para a identificac\u0327a\u0303o do risco e\u0301 realizada;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Assegurar que toda a informac\u0327a\u0303o necessa\u0301ria para a ana\u0301lise e\u0301 recolhida;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Assegurar a realizac\u0327a\u0303o da ana\u0301lise dos riscos;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Assegurar que as opc\u0327o\u0303es escolhidas para tratar os riscos sa\u0303o as mais corretas;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Assegurar que o processo de gesta\u0303o dos riscos se mante\u0301m compati\u0301vel com a poli\u0301tica, objetivos e com os demais requisitos legais e regulato\u0301rios aplica\u0301veis a\u0300 organizac\u0327a\u0303o;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Assegurar que a\u00a0<em>framework\u00a0<\/em>interna da gesta\u0303o de risco e\u0301 comunicada a todos os colaboradores com func\u0327o\u0303es relevantes para a sua aplicac\u0327a\u0303o.<\/td>\n<\/tr>\n<tr>\n<td width=\"123\">Dono do Risco<\/td>\n<td width=\"180\">Pessoa ou organizac\u0327a\u0303o contratante que gere diretamente cada um dos ativos sujeitos ao processo de gesta\u0303o de risco<\/td>\n<td width=\"299\">\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Gerir ativos ou sistemas de informac\u0327a\u0303o e os seus respetivos riscos e participar no processo de gesta\u0303o dos riscos.&nbsp;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Assegurar que o risco e\u0301 reportado ao Gestor do Risco;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Assegurar que o risco e\u0301 identificado, analisado, avaliado e tratado;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Assegurar que as opc\u0327o\u0303es de tratamento sa\u0303o cumpridas.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<p>Note-se que identificando o modelo de governac\u0327a\u0303o mais adequado para a realidade organizacional, e\u0301 necessa\u0301rio tambe\u0301m definir processo de escalonamento associado.<\/p>\n<p>Ale\u0301m dos recursos humanos, e\u0301 tambe\u0301m nesta fase que devem ser identificados os recursos materiais que garantira\u0303o a correta execuc\u0327a\u0303o de todo o restante processo, como ferramentas de suporte e processos para o tratamento do risco.<\/p>\n<p>Outra atividade de real importa\u0302ncia nesta fase inicial e\u0301 a definic\u0327a\u0303o do a\u0302mbito e fronteiras do processo de gesta\u0303o de riscos que ira\u0301 ocorrer, definindo e delimitando todos os pontos fronteira, e que devera\u0303o ser devidamente fundamentados.<\/p>\n<p>A\u00a0<strong>Tabela 4\u00a0<\/strong>apresenta o exemplo de um processo a ser implementado na atividade de \u2018Estabelecer Contexto\u2019.<\/p>\n<p><em>Tabela 4 \u2013 Exemplo de um processo de \u201cEstabelecer\u00a0<\/em><em>C<\/em><em>ontexto\u201d<\/em><\/p>\n<table width=\"804\">\n<tbody>\n<tr>\n<td colspan=\"3\" width=\"601\"><strong>Processo de Estabelecer Contexto<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"200\"><strong>Entradas (inputs)<\/strong><\/td>\n<td width=\"200\"><strong>Atividades<\/strong><\/td>\n<td width=\"200\"><strong>Sa\u00eddas (outputs)<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"200\">\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Ferramentas e te\u0301cnicas de aferic\u0327a\u0303o de risco&nbsp;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Necessidades e expectativas das partes interessadas<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Visa\u0303o e obrigac\u0327o\u0303es da organizac\u0327a\u0303o<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Viso\u0303es das partes interessadas<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Objetivos da organizac\u0327a\u0303o em mate\u0301rias de requisitos de seguranc\u0327a da informac\u0327a\u0303o e ciberseguranc\u0327a<\/td>\n<td width=\"200\">\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Definic\u0327a\u0303o do a\u0302mbito e fronteiras da gesta\u0303o do risco;&nbsp;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Identificac\u0327a\u0303o dos registos a criar e manter (ex. atas de reunio\u0303es, relato\u0301rios de progresso, etc.);<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Identificar o modelo de governac\u0327a\u0303o a aplicar no processo de gesta\u0303o dos riscos e definir um processo de escalonamento e responsabilidade apropriado;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Definic\u0327a\u0303o dos pape\u0301is e responsabilidades, internos e externos.<\/td>\n<td width=\"200\">\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 A\u0302mbito e fronteiras documentadas&nbsp;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Abordagem ao risco definida.<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Matriz RACI do processo de gesta\u0303o de risco<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Crite\u0301rios de aceitac\u0327a\u0303o do risco<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<p>Concluindo, nesta etapa de \u2018Estabelecer Contexto\u2019 devem ser definidos os objetivos, estrate\u0301gias, a\u0302mbito, fronteiras e os para\u0302metros das atividades das organizac\u0327o\u0303es ou das partes da organizac\u0327a\u0303o em que o processo de gesta\u0303o de riscos sera\u0301 aplicado, assim como os recursos necessa\u0301rios para a operacionalizac\u0327a\u0303o do mesmo. E\u0301 importante ressalvar que todas as deciso\u0303es tomadas no decorrer desta etapa devem ser devidamente aprovadas pela Gesta\u0303o de Topo da organizac\u0327a\u0303o.<\/p>\n<p><strong>MATRIZ RACI<\/strong><\/p>\n<p>A matriz RACI ou matriz de responsabilidades possibilita que os va\u0301rios envolvidos conhec\u0327am as suas responsabilidades no ciclo de vida de um projeto ou processo.<\/p>\n<p>Geralmente diversas partes interessadas sa\u0303o envolvidas no processo de gesta\u0303o do risco, conforme apropriado e nos momentos determinados, permitindo uma partilha de conhecimento, visa\u0303o e percec\u0327o\u0303es abrangentes sobre o risco. Para assegurar este envolvimento, a organizac\u0327a\u0303o deve definir um modelo de governac\u0327a\u0303o\/organizacional de gesta\u0303o do risco, no qual se detalha os diversos ni\u0301veis de responsabilizac\u0327a\u0303o e envolvimento das partes interessadas, nomeadamente atrave\u0301s de uma matriz do tipo RACI. Esta contribui para uma melhoria da consciencializac\u0327a\u0303o e numa gesta\u0303o do risco e tomada de decisa\u0303o mais informada.<\/p>\n<p>Os tipos de participac\u0327a\u0303o RACI usados sa\u0303o:<\/p>\n<ul>\n<li><strong>R<\/strong>(<em>esponsible<\/em>) \u2013 Responsa\u0301vel pela execuc\u0327a\u0303o da tarefa. Parte interessada responsa\u0301vel, operacionalmente, pela satisfac\u0327a\u0303o da atividade e pela criac\u0327a\u0303o do resultado pretendido.<\/li>\n<li><strong>A<\/strong>(<em>ccountable<\/em>) \u2013 Responsa\u0301vel pelo sucesso da tarefa. Como princi\u0301pio, o\u00a0<em>Accountable\u00a0<\/em>e\u0301 u\u0301nico. O\u00a0<em>Accountable\u00a0<\/em>recebe sempre informac\u0327a\u0303o apropriada para supervisionar a tarefa, mas tambe\u0301m podera\u0301 ter atividades operacionais na execuc\u0327a\u0303o da tarefa. E\u0301 geralmente quem reve\u0302 e entrega a tarefa antes de ser considerada como conclui\u0301da.<\/li>\n<li><strong>C<\/strong>(<em>onsulted<\/em>) \u2013 Fornece informac\u0327a\u0303o para a tarefa, nomeadamente esclarecendo impactos do projeto no seu trabalho ou domi\u0301nio de atividade.<\/li>\n<li><strong>I<\/strong>(<em>nformed<\/em>) \u2013 Recebe informac\u0327a\u0303o da tarefa, nomeadamente sobre o progresso da atividade, na\u0303o necessitando dos detalhes associados.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><em>Tabela 5 \u2013 Matriz RACI: Exemplo<\/em><\/p>\n<table width=\"704\">\n<tbody>\n<tr>\n<td colspan=\"4\" width=\"601\"><strong>Exemplo de Matriz RACI<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"150\"><strong>Atividades<\/strong><\/td>\n<td width=\"150\"><strong>Gest\u00e3o Geral<\/strong><\/td>\n<td width=\"150\"><strong>Gest\u00e3o de Risco<\/strong><\/td>\n<td width=\"150\"><strong>Dono do Risco<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"150\">Atividade A<\/td>\n<td width=\"150\">I<\/td>\n<td width=\"150\">R, A<\/td>\n<td width=\"150\">R, C<\/td>\n<\/tr>\n<tr>\n<td width=\"150\">Atividade B<\/td>\n<td width=\"150\">I<\/td>\n<td width=\"150\">C<\/td>\n<td width=\"150\">R<\/td>\n<\/tr>\n<tr>\n<td width=\"150\">Atividade C<\/td>\n<td width=\"150\">R<\/td>\n<td width=\"150\">C<\/td>\n<td width=\"150\">I<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<p><strong>PROCESSO DE LEVANTAMENTO DE RISCOS<\/strong><\/p>\n<p>O processo de\u00a0<strong>Levantamento de Riscos\u00a0<\/strong>quantifica e descreve o risco qualitativamente e capacita as organizac\u0327o\u0303es a priorizar os riscos de acordo com a sua gravidade percebida ou com outros crite\u0301rios estabelecidos.<\/p>\n<p>O processo de levantamento de riscos consiste nas seguintes atividades:<\/p>\n<ul>\n<li>Identificac\u0327a\u0303o do risco (etapa 1);<\/li>\n<li>Ana\u0301lise do risco (etapa 2);<\/li>\n<li>Avaliac\u0327a\u0303o do risco (etapa 3).<\/li>\n<\/ul>\n<p>Sa\u0303o objetivos desta fase determinar o valor dos ativos de informac\u0327a\u0303o, identificar as ameac\u0327as e vulnerabilidades aplica\u0301veis existentes (ou que possam existir), identificar os controles existentes e seus efeitos no risco identificado, determinar as conseque\u0302ncias possi\u0301veis e, finalmente, priorizar os riscos derivados.<\/p>\n<p>A etapa de avaliac\u0327a\u0303o de riscos e\u0301 executada frequentemente em duas (ou mais) iterac\u0327o\u0303es. Inicialmente, uma avaliac\u0327a\u0303o de alto ni\u0301vel e\u0301 realizada para identificar os riscos potencialmente altos, os quais merecem uma segunda iterac\u0327a\u0303o para avaliar com maior profundidade. Existindo necessidade, podera\u0303o ser realizadas ana\u0301lises adicionais de forma a complementar a avaliac\u0327a\u0303o do risco.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>ETAPA 1 \u2013 IDENTIFICAC\u0327A\u0303O DOS RISCOS<\/strong><\/p>\n<p>A fase de \u2018Identificac\u0327a\u0303o dos Riscos\u2019 e\u0301 a primeira etapa do processo de levantamento de riscos.<\/p>\n<p>O propo\u0301sito da \u2018Identificac\u0327a\u0303o dos Riscos\u2019 (<strong>Figura 4<\/strong>) e\u0301 determinar as ocorre\u0302ncias que podera\u0303o causar uma potencial perda a\u0300 organizac\u0327a\u0303o e deixar claro como, onde e porque\u0302 esta perda pode acontecer.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-5782 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem4-223x300.png\" sizes=\"(max-width: 223px) 100vw, 223px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem4-223x300.png 223w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem4.png 589w\" alt=\"\" width=\"223\" height=\"300\" \/><\/p>\n<p><em>F<\/em><em>igura 4 \u2013 \u201c<\/em>Identificac\u0327a\u0303o do Risco\u201d \u2013 Processo de Gesta\u0303o de Risco; Fonte: ISO\/IEC 27005:2018<\/p>\n<p>E\u0301 essencial que nesta etapa se incluam os riscos cujas fontes esta\u0303o ou na\u0303o, sob controle da organizac\u0327a\u0303o, mesmo que a fonte ou a causa dos riscos na\u0303o seja evidente.<\/p>\n<p>Para que a identificac\u0327a\u0303o dos riscos seja suficiente e adequada, a abordagem deve ser feita de forma meto\u0301dica e organizada, a fim de garantir que todas as atividades relevantes tenham sido listadas e todos os riscos delas decorrentes tenham sido identificados.<\/p>\n<p>As informac\u0327o\u0303es importantes para a identificac\u0327a\u0303o de riscos devem ser pertinentes e atualizadas, garantindo-se o envolvimento de recursos com o adequado conhecimento, e que sa\u0303o aplicadas te\u0301cnicas de identificac\u0327a\u0303o de riscos adequadas aos objetivos da organizac\u0327a\u0303o, a\u0300s suas capacidades e aos riscos enfrentados.<\/p>\n<p>Para a identificac\u0327a\u0303o do risco podem ser realizadas va\u0301rias atividades, como por exemplo:<\/p>\n<ul>\n<li>Ana\u0301lise de vulnerabilidades internas e externas;<\/li>\n<li><em>Brainstorming\u00a0<\/em>com os recursos envolvidos nos processos avaliados;<\/li>\n<li>Questiona\u0301rios com gestores ou responsa\u0301veis pelos processos avaliados;<\/li>\n<li>Ana\u0301lise de cena\u0301rios de ameac\u0327a internas e externas;<\/li>\n<li>Oficinas de avaliac\u0327a\u0303o de riscos (<em>workshops<\/em>);<\/li>\n<li>Investigac\u0327a\u0303o de incidentes de ciberseguranc\u0327a;<\/li>\n<li>Auditorias de seguranc\u0327a;<\/li>\n<li>Comunicac\u0327a\u0303o com fornecedores, parceiros e clientes;<\/li>\n<li><em>Assessments\u00a0<\/em>de riscos de seguranc\u0327a da informac\u0327a\u0303o e ciberseguranc\u0327a.<\/li>\n<\/ul>\n<p>Sendo objetivo desta fase identificar, reconhecer e descrever os riscos que possam criar constrangimentos ou impedir a organizac\u0327a\u0303o de atingir os seus objetivos, e\u0301 necessa\u0301rio garantir a identificac\u0327a\u0303o dos ativos, ameac\u0327as, controles, vulnerabilidades e possi\u0301veis impactos.<\/p>\n<p>A\u00a0<strong>Tabela 6\u00a0<\/strong>apresenta o exemplo de um processo a ser implementado na atividade de \u2018Identificac\u0327a\u0303o do Risco\u2019.<\/p>\n<p>&nbsp;<\/p>\n<p><em>Tabela 6 \u2013 Identificac\u0327a\u0303o dos Riscos<\/em><\/p>\n<table width=\"791\">\n<tbody>\n<tr>\n<td colspan=\"3\" width=\"601\"><strong>Identifica\u00e7\u00e3o dos Riscos<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"191\"><strong>Entradas (inputs)<\/strong><\/td>\n<td width=\"216\"><strong>Atividades<\/strong><\/td>\n<td width=\"193\"><strong>Sa\u00eddas (outputs)<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"191\">\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0<em>Feedback\u00a0<\/em>de colaboradores;&nbsp;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0 Taxonomias e outras fontes externas<\/td>\n<td width=\"216\">\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0 Identificac\u0327a\u0303o de ativos;&nbsp;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0 Identificac\u0327a\u0303o de ameac\u0327as;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0 Identificac\u0327a\u0303o dos controles existentes;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0 Identificac\u0327a\u0303o de vulnerabilidades;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0 Identificac\u0327a\u0303o das a\u0301reas impactadas\/conseque\u0302ncias.<\/p>\n<p>&nbsp;<\/td>\n<td width=\"193\">\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Lista de ativos identificados;&nbsp;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Lista de ameac\u0327as;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Lista de controles existentes;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Lista de vulnerabilidades;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Riscos devidamente identificados e documentados;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Lista de cena\u0301rios plausi\u0301veis de riscos.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<p>A criac\u0327a\u0303o e disponibilizac\u0327a\u0303o destas listas e cata\u0301logos identificados deve ser realizada de forma transversal a todas as a\u0301reas envolvidas no processo de gesta\u0303o dos riscos, devidamente enquadrada no contexto estabelecido.<\/p>\n<p>As atividades descritas na\u00a0<strong>Tabela 6\u00a0<\/strong>auxiliam na recolha dos dados de entrada para a atividade de\u00a0<strong>Ana\u0301lise dos Riscos\u00a0<\/strong>(descrita no pro\u0301ximo sub-capi\u0301tulo).<\/p>\n<p>&nbsp;<\/p>\n<p><strong>IDENTIFICAC\u0327A\u0303O E VALORIZAC\u0327A\u0303O DE ATIVOS<\/strong><\/p>\n<p>Um ativo e\u0301 algo que tem valor para a organizac\u0327a\u0303o e que, portanto, requer protec\u0327a\u0303o na o\u0301tica da mesma.<\/p>\n<p>Entende-se por \u201cAtivo\u201d \u00a0todo o sistema de informac\u0327a\u0303o e comunicac\u0327a\u0303o, os equipamentos e os demais recursos fi\u0301sicos e lo\u0301gicos (aplicac\u0327o\u0303es e plataformas de\u00a0<em>software<\/em>) considerados essenciais, geridos ou detidos pela entidade, que suportam, direta ou indiretamente, um ou mais servic\u0327os.<\/p>\n<p>No entanto, para o processo de gesta\u0303o dos riscos de seguranc\u0327a da informac\u0327a\u0303o e ciberseguranc\u0327a, conve\u0301m que se tenha em atenc\u0327a\u0303o que um sistema de informac\u0327a\u0303o compreende mais do que\u00a0<em>hardware\u00a0<\/em>e\u00a0<em>software<\/em>, podendo os ativos ser (mas na\u0303o so\u0301) das seguintes categorias:<\/p>\n<ul>\n<li>Tecnolo\u0301gicos (<em>hardware<\/em>,\u00a0<em>software<\/em>, dispositivos de rede e sistemas);<\/li>\n<li>Pessoas;<\/li>\n<li>Informac\u0327a\u0303o;<\/li>\n<li>Ambiente Fi\u0301sico e Localizac\u0327o\u0303es;<\/li>\n<li><em>Third\u00a0<\/em>Party \u2013 consistem nas depende\u0302ncias contratuais internas ou externas ao servic\u0327o.<\/li>\n<li>(etc.).<\/li>\n<\/ul>\n<p>A identificac\u0327a\u0303o dos ativos deve ser executada com o detalhe adequado fornecendo informac\u0327o\u0303es suficientes para o processo de gesta\u0303o dos riscos. O ni\u0301vel de detalhe usado na identificac\u0327a\u0303o dos ativos influencia, diretamente, a quantidade geral de informac\u0327a\u0303o a ser trabalhada no processo de ana\u0301lise e avaliac\u0327a\u0303o de riscos.<\/p>\n<p>A identificac\u0327a\u0303o ou inventariac\u0327a\u0303o de ativos na\u0303o e\u0301 um procedimento exclusivo do processo de gesta\u0303o de risco, sendo uma atividade fundamental para a gesta\u0303o e operacionalizac\u0327a\u0303o de uma adequada estrate\u0301gia de seguranc\u0327a da informac\u0327a\u0303o e ciberseguranc\u0327a. Seja atrave\u0301s de uma ferramenta ou aplicac\u0327a\u0303o de gesta\u0303o de ativos ou de um cata\u0301logo de servic\u0327os informa\u0301ticos aprovado, esta base de dados deve fornece informac\u0327a\u0303o necessa\u0301ria para perceber a classificac\u0327a\u0303o do ativo de acordo com a sua criticidade para a organizac\u0327a\u0303o, os processos da organizac\u0327a\u0303o que sa\u0303o suportados pelos ativos e a identificac\u0327a\u0303o de depende\u0302ncias com outros ativos. Desta forma, e\u0301 possi\u0301vel ter todos os ativos identificados, categorizados e listados, sendo recomendado que exista um inventa\u0301rio u\u0301nico.<\/p>\n<p>A organizac\u0327a\u0303o devera\u0301 ter procedimentos e pra\u0301ticas de atualizac\u0327a\u0303o deste inventa\u0301rio, de forma a garantir que o mesmo esta\u0301 correto e atualizado, pois so\u0301 assim sera\u0301 possi\u0301vel avaliar o potencial impacto, direto ou indireto, que algum risco sob estes ativos tera\u0301 na atividade da organizac\u0327a\u0303o.<\/p>\n<p>Ao efetuar o inventa\u0301rio dos seus ativos, as entidades devem tambe\u0301m identificar responsa\u0301veis para cada ativo. O responsa\u0301vel pelo ativo pode na\u0303o ter direitos de propriedade sobre este, mas tem responsabilidade sobre sua produc\u0327a\u0303o, desenvolvimento, manutenc\u0327a\u0303o, utilizac\u0327a\u0303o e\/ou seguranc\u0327a, conforme apropriado. O responsa\u0301vel pelo ativo e\u0301 frequentemente a pessoa mais adequada para determinar o valor, interdepende\u0302ncias e a criticidade do ativo para a organizac\u0327a\u0303o.<\/p>\n<p>Note-se que as redes e sistemas de informac\u0327a\u0303o da organizac\u0327a\u0303o que se encontram no exterior das suas instalac\u0327o\u0303es fi\u0301sicas devem ser tambe\u0301m identificados e catalogados para que a organizac\u0327a\u0303o tenha conhecimento da localizac\u0327a\u0303o destes ativos; assim como a correta identificac\u0327a\u0303o das pessoas, dos ambientes fi\u0301sicos\/localizac\u0327o\u0303es e as suas informac\u0327o\u0303es relevantes para a organizac\u0327a\u0303o.<\/p>\n<p>Relativamente a\u0300 criticidade de cada um dos ativos, esta deve ser baseada no impacto decorrente de uma eventual falha ou indisponibilidade para a organizac\u0327a\u0303o e tem como objetivo garantir que os ativos recebem um ni\u0301vel apropriado de protec\u0327a\u0303o, em func\u0327a\u0303o da sua importa\u0302ncia para a organizac\u0327a\u0303o. Esta classificac\u0327a\u0303o pode ter por base requisitos legais, valor, criticidade e a sensibilidade para o manuseamento da informac\u0327a\u0303o contida no ativo, entre outros.<\/p>\n<p>A ti\u0301tulo de exemplo, a criticidade dos ativos pode ser determinada pelo valor de reposic\u0327a\u0303o do ativo, nomeadamente recuperac\u0327a\u0303o, limpeza ou substituic\u0327a\u0303o da informac\u0327a\u0303o. Outra forma de valorizac\u0327a\u0303o dos ativos podera\u0301 ser em func\u0327a\u0303o dos valores de Confidencialidade, Integridade e Disponibilidade, aplicando-se uma me\u0301dia dos valores referentes a estas dimenso\u0303es.<\/p>\n<p><strong><em>(Confidencialidade + Integridade + Disponibilidade) \/ 3 = Valorizac\u0327a\u0303o de ativo<\/em><\/strong><\/p>\n<p>Note-se que ao inve\u0301s de realizar o processo de gesta\u0303o de riscos orientados ao ativo, o mesmo podera\u0301 ser realizado a ni\u0301vel de \u201cprocesso\u201d, tal como a ISO 9001 preconiza, fazendo-se associac\u0327a\u0303o a processo de nego\u0301cio\u2013ativo\u2013risco.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>IDENTIFICAC\u0327\u00c3O DAS AMEAC\u0327AS<\/strong><\/p>\n<p>Uma ameac\u0327a tem o potencial de poder criar impactos e conseque\u0302ncias negativas nos ativos da organizac\u0327a\u0303o (que podem ser informac\u0327o\u0303es, processos, sistemas, pessoas, etc.) e, consequentemente, pode comprometer as organizac\u0327o\u0303es.<\/p>\n<p>As ameac\u0327as podem surgir de dentro ou de fora da organizac\u0327a\u0303o, podendo ser de origem natural ou humana e ser acidental ou intencional.<\/p>\n<p>A informac\u0327a\u0303o sobre possi\u0301veis ameac\u0327as pode ser obtida das seguintes formas:<\/p>\n<ul>\n<li>Revisa\u0303o de incidentes ocorridos;<\/li>\n<li>Auscultac\u0327a\u0303o do responsa\u0301vel pelo ativo;<\/li>\n<li>Percec\u0327a\u0303o dos utilizadores;<\/li>\n<li>Pareceres de especialistas de seguranc\u0327a da informac\u0327a\u0303o e seguranc\u0327a fi\u0301sica;<\/li>\n<li>Informac\u0327o\u0303es dos departamentos legais;<\/li>\n<li>Informac\u0327a\u0303o veiculada atrave\u0301s de meios de comunicac\u0327a\u0303o;<\/li>\n<li>Informac\u0327a\u0303o comunicada por instituic\u0327o\u0303es pu\u0301blicas e\/ou outras com relevo para a seguranc\u0327a da organizac\u0327a\u0303o ou nacional;<\/li>\n<li><strong>Cata\u0301logo de ameac\u0327as comuns\u00a0<\/strong>como as sugeridas no\u00a0<strong>Anexo A\u00a0<\/strong>deste documento; e<\/li>\n<li>Cata\u0301logo de ameac\u0327as da sua a\u0301rea de atuac\u0327a\u0303o.<\/li>\n<\/ul>\n<p>Origem de amea\u00e7as:<\/p>\n<ul>\n<li>Falha de sistema;<\/li>\n<li>Fen\u00f4meno natural;<\/li>\n<li>Erro humano;<\/li>\n<li>Ataque malicioso;<\/li>\n<\/ul>\n<p>Falha no fornecimento de bens ou servic\u0327os por terceiro.<\/p>\n<p>A experie\u0302ncia adquirida pela organizac\u0327a\u0303o na gesta\u0303o e aprendizagem de incidentes de ciberseguranc\u0327a e respetivas ameac\u0327as deve ser tida em considerac\u0327a\u0303o na avaliac\u0327a\u0303o do risco atual.<\/p>\n<p>A\u00a0<strong>Tabela 7\u00a0<\/strong>apresenta o exemplo de um processo a ser implementado na atividade de \u2018Identificac\u0327a\u0303o das ameac\u0327as\u2019.<\/p>\n<p><em>Tabela 7 \u2013 Identificac\u0327a\u0303o das ameac\u0327as<\/em><\/p>\n<table width=\"601\">\n<tbody>\n<tr>\n<td colspan=\"3\" width=\"601\"><strong>Identifica\u00e7\u00e3o das Amea\u00e7as<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"200\"><strong>Entradas (inputs)<\/strong><\/td>\n<td width=\"200\"><strong>Atividades<\/strong><\/td>\n<td width=\"200\"><strong>Sa\u00eddas (outputs)<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"200\">Informac\u0327o\u0303es sobre ameac\u0327as obtidas das diversas fontes consultadas<\/td>\n<td width=\"200\">Identificac\u0327a\u0303o das ameac\u0327as e respetivas fontes de informac\u0327a\u0303o .&nbsp;<\/p>\n<p>&nbsp;<\/td>\n<td width=\"200\">Lista de ameac\u0327as.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<p><strong>IDENTIFICAC\u0327A\u0303O DOS CONTROLES EXISTENTES<\/strong><\/p>\n<p>Na identificac\u0327a\u0303o dos vetores de risco, e\u0301 necessa\u0301rio verificar a efica\u0301cia dos controles implementados na organizac\u0327a\u0303o e o seu estado de implementac\u0327a\u0303o e de utilizac\u0327a\u0303o, face ao cena\u0301rio atual, para evitar custos e trabalhos desnecessa\u0301rios.<\/p>\n<p>Sa\u0303o exemplos de controles, as medidas de seguranc\u0327a documentadas no QNRSC, organizadas atrave\u0301s dos objetivos de Identificar, Proteger, Detectar, Responder e Recuperar.<\/p>\n<p>Para a identificac\u0327a\u0303o dos controles existentes, devem ser consideradas, a ti\u0301tulo de exemplo, as seguintes atividades:<\/p>\n<ul>\n<li>Revisa\u0303o de documentos que contenham informac\u0327o\u0303es sobre a implementac\u0327a\u0303o dos controles (por exemplo: planos anteriores de implementac\u0327a\u0303o de processos de gesta\u0303o do risco). Se os processos de gesta\u0303o da seguranc\u0327a da informac\u0327a\u0303o estiverem corretamente documentados, todos os controles planeados e\/ou existentes e o seu respetivo estado de implementac\u0327a\u0303o devera\u0303o estar disponi\u0301veis para ana\u0301lise;<\/li>\n<li>Verificac\u0327a\u0303o junto dos responsa\u0301veis pela seguranc\u0327a da informac\u0327a\u0303o e ciberseguranc\u0327a (por exemplo: CISO, COO) sobre quais sa\u0303o os controles que se encontram efetivamente implementados;<\/li>\n<li>Realizac\u0327a\u0303o de uma avaliac\u0327a\u0303o presencial, no local, para aferir a implementac\u0327a\u0303o dos controles fi\u0301sicos, comparando os que esta\u0303o devidamente implementados com a lista dos controles que deveriam estar e, verificando entre os implementados, se estes se encontram correta e eficazmente operacionalizados.<\/li>\n<\/ul>\n<p>Deve ter-se em considerac\u0327a\u0303o que um controle ou conjunto de controles que estejam incorretamente implementados podem traduzir-se em potenciais vulnerabilidades para a organizac\u0327a\u0303o.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>IDENTIFICAC\u0327A\u0303O DAS VULNERABILIDADES<\/strong><\/p>\n<p>Uma vulnerabilidade e\u0301 um ponto fraco de um ativo ou de um controle que pode ser explorado por uma ameac\u0327a, sendo esta u\u0301ltima uma potencial causa de um incidente indesejado, que pode provocar danos a um sistema, indivi\u0301duo ou organizac\u0327a\u0303o.<\/p>\n<p>O ambiente da organizac\u0327a\u0303o pode estar sujeito a uma grande variedade de vulnerabilidades, as quais podem tambe\u0301m ser identificadas nomeadamente atrave\u0301s do uso de ferramentas pro\u0301prias, como a realizac\u0327a\u0303o de\u00a0<em>scans\u00a0<\/em>de vulnerabilidades e de\u00a0<em>pentesting\u00a0<\/em>(teste de intrusa\u0303o em redes ou sistemas).<\/p>\n<p>No entanto, e de forma mais abrangente, podera\u0301 encontrar no\u00a0<strong>Anexo B\u00a0<\/strong>deste documento algumas vulnerabilidades catalogadas, de forma a auxiliar a sua utilizac\u0327a\u0303o no processo de gesta\u0303o dos riscos e que sa\u0303o categorizadas a ni\u0301vel de:<\/p>\n<ul>\n<li><em>Hardware<\/em>;<\/li>\n<li><em>Software<\/em>;<\/li>\n<li>Rede;<\/li>\n<li>Recursos humanos ou pessoas;<\/li>\n<li>Ambiente fi\u0301sico (local ou instalac\u0327o\u0303es); e<\/li>\n<li>Organizac\u0327a\u0303o e dos seus processos e procedimentos.<\/li>\n<\/ul>\n<p>A seguir sa\u0303o apontados alguns exemplos de vulnerabilidades mais comuns:<\/p>\n<ul>\n<li>Uso inadequado ou negligente do controle de acesso fi\u0301sico a edifi\u0301cios e salas;<\/li>\n<li>Suscetibilidade de variac\u0327o\u0303es de corrente ele\u0301trica;<\/li>\n<li>Ponto u\u0301nico de falha;<\/li>\n<li>Transfere\u0302ncia de palavras-passe em claro;<\/li>\n<li>Falta de controles para a gesta\u0303o de ativos fora das instalac\u0327o\u0303es;<\/li>\n<li>Utilizac\u0327a\u0303o incorreta de\u00a0<em>software\u00a0<\/em>e\u00a0<em>hardware<\/em>;<\/li>\n<li>Falta de registos nos\u00a0<em>logs\u00a0<\/em>de administrador e operador;<\/li>\n<li>Manutenc\u0327a\u0303o insuficiente e\/ou instalac\u0327a\u0303o defeituosa de suportes de armazenamento de dados, entre outros.<\/li>\n<\/ul>\n<p>E\u0301 importante referir, no entanto, que a existe\u0302ncia de uma ou mais vulnerabilidades por si so\u0301 na\u0303o causa danos. Para que ocorra um dano e\u0301 necessa\u0301rio que exista uma ameac\u0327a intencional ou na\u0303o, que explore ou seja promovida por essa(s) vulnerabilidades.<\/p>\n<p>Por fim, um processo de gesta\u0303o de riscos apto a atingir as finalidades para as quais foi criado deve derivar de um processo de gesta\u0303o de vulnerabilidades eficiente e criterioso, pois a partir deste u\u0301ltimo e\u0301 que os riscos podera\u0303o ser satisfatoriamente identificados.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>ETAPA 2 \u2013 ANA\u0301LISE DE RISCOS<\/strong><\/p>\n<p>A segunda etapa do processo de levantamento de riscos e\u0301 a \u2018Ana\u0301lise de Riscos\u2019.<\/p>\n<p>A \u2018Ana\u0301lise de Riscos\u2019 (<strong>Figura 6<\/strong>) tem como objetivo verificar quais as origens dos riscos identificados, as suas conseque\u0302ncias e impactos e qual a probabilidade de ocorre\u0302ncia.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-5783 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem5-227x300.png\" sizes=\"(max-width: 227px) 100vw, 227px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem5-227x300.png 227w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem5.png 595w\" alt=\"\" width=\"227\" height=\"300\" \/><\/p>\n<p><em>Figura 6 \u2013 \u201cAna\u0301lise do Risco\u201d \u2013 Processo de Gesta\u0303o de Risco; Fonte: ISO\/IEC 27005:2018<\/em><\/p>\n<p>Para execuc\u0327a\u0303o desta fase, a organizac\u0327a\u0303o devera\u0301 dispor de uma lista de identificac\u0327a\u0303o das ameac\u0327as e vulnerabilidades, dos ativos afetados e dos controles implementados e sua efica\u0301cia, anteriormente identificados e analisados (etapa 1 de Identificac\u0327a\u0303o do Risco).<\/p>\n<p>Ana\u0301lise de Risco devera\u0301 tambe\u0301m ter em considerac\u0327a\u0303o:<\/p>\n<ul>\n<li>O histo\u0301rico de situac\u0327o\u0303es extraordina\u0301rias ocorridas;<\/li>\n<li>O histo\u0301rico de incidentes e, em especial, de incidentes com impacto relevante;<\/li>\n<\/ul>\n<ul>\n<li>nu\u0301mero de utilizadores afetados pelos incidentes ocorridos;<\/li>\n<li>A durac\u0327a\u0303o desses incidentes;<\/li>\n<li>A sua distribuic\u0327a\u0303o geogra\u0301fica, no que se refere a\u0300 zona afetada;<\/li>\n<li>As depende\u0302ncias intersetoriais para efeitos da prestac\u0327a\u0303o dos servic\u0327os.<\/li>\n<\/ul>\n<p>Para uma maior compreensa\u0303o dos diferentes conceitos desta etapa, considere as seguintes definic\u0327o\u0303es:<\/p>\n<ul>\n<li><strong>Causas:\u00a0<\/strong>devem ser registados os fatores de risco tanto de origem interna como externa a\u0300 organizac\u0327a\u0303o de acordo com as ameac\u0327as e as vulnerabilidades identificadas anteriormente e dentro do a\u0302mbito definido para este processo de gesta\u0303o de risco;<\/li>\n<li><strong>Risco:\u00a0<\/strong>O risco e\u0301 expresso como a combinac\u0327a\u0303o do impacto de um evento e da sua probabilidade de acontecer. Este risco e\u0301 calculado sem qualquer efeito de tratamento ou de aplicac\u0327a\u0303o de controles existentes.<br \/>\nDe forma a determinar o risco e\u0301 recomendado a utilizac\u0327a\u0303o de uma\u00a0<strong>Matriz de Riscos\u00a0<\/strong>(ver capi\u0301tulo c) Determinac\u0327a\u0303o do ni\u0301vel de risco), registando o valor do risco como o mais alto de todas as causas identificadas.<\/li>\n<\/ul>\n<p>????? = ????????????? ? ???????<\/p>\n<p>Essa equac\u0327a\u0303o pode, no entanto, ser expandida para refletir a ameac\u0327a da explorac\u0327a\u0303o das vulnerabilidades nos ativos, substituindo-se o conceito \u2018probabilidade\u2019 pela \u2018probabilidade da ameac\u0327a que explora a vulnerabilidade\u2019. Adotando tambe\u0301m o princi\u0301pio de que o valor do impacto e\u0301 a conseque\u0302ncia ou custo total de um ativo comprometido, assim sendo, pode-se reformular a equac\u0327a\u0303o do seguinte modo:<\/p>\n<p>????? = (????????????? ?? ????c\u0327? ???????? ? ???????????????) ? (????? ????? ?? ??????? ?? ????? ?????????)<\/p>\n<p>Para qualquer uma dessas descric\u0327o\u0303es de risco, a metodologia necessita atribuir valores a esses fatores. Embora existam muitas abordagens diferentes, essencialmente dividem- se em duas abordagens: qualitativos e quantitativo.<\/p>\n<p>Outros conceitos importantes a considerar sa\u0303o:<\/p>\n<ol>\n<li><strong>Risco inerente:\u00a0<\/strong>O risco inerente e\u0301 representado pela quantidade de risco que existe com os controles existentes no momento da identificac\u0327a\u0303o dos riscos.<\/li>\n<\/ol>\n<ul>\n<li><strong>Risco residual:\u00a0<\/strong>O risco residual e\u0301 representado pela quantidade de risco que permanece ou que aparece apo\u0301s a inclusa\u0303o dos controles adicionais e\/ou ajustes dos controles ja\u0301 existentes.<\/li>\n<\/ul>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>METODOLOGIA DE ANA\u0301LISE DO RISCO<\/strong><\/p>\n<p>A metodologia de ana\u0301lise do risco pode ser abordada de forma anali\u0301tica com cara\u0301ter qualitativo, quantitativo ou por uma combinac\u0327a\u0303o de ambas.<\/p>\n<ul>\n<li><strong>Ana\u0301lise qualitativa do risco:\u00a0<\/strong>utiliza uma escala de atributos de qualificac\u0327a\u0303o para identificar a severidade dos potenciais impactos (por exemplo: Baixo, Me\u0301dio e Alto) e a probabilidade de tais ocorre\u0302ncias. Uma das desvantagens desta metodologia e\u0301 a subjetividade da escala em questa\u0303o. As ana\u0301lises qualitativas devera\u0303o utilizar dados e informac\u0327o\u0303es factuais.<\/li>\n<li><strong>Ana\u0301lise quantitativa do risco:\u00a0<\/strong>utiliza uma escala de valores nume\u0301ricos para aferic\u0327a\u0303o dos impactos e probabilidades, devendo suportar-se em diversas fontes. A qualidade da ana\u0301lise depende da exatida\u0303o e integridade dos valores nume\u0301ricos e da validade dos modelos utilizados. A ana\u0301lise quantitativa dos riscos utiliza, na maioria dos casos, dados de histo\u0301ricos de incidentes, apresentando, assim, a vantagem de poder ser diretamente relacionada com os objetivos e preocupac\u0327o\u0303es de seguranc\u0327a da informac\u0327a\u0303o da organizac\u0327a\u0303o. A ana\u0301lise quantitativa podera\u0301 ser desvantajosa, caso na\u0303o existam dados factuais e\/ou audita\u0301veis. Esta situac\u0327a\u0303o pode criar uma ilusa\u0303o de precisa\u0303o e de efica\u0301cia do processo de avaliac\u0327a\u0303o do risco.<\/li>\n<\/ul>\n<p>A metodologia de ana\u0301lise de risco a utilizar devera\u0301 ser consistente com o definido na fase de \u2018Estabelecer Contexto\u2019. Neste Guia ira\u0301 optar-se por uma ana\u0301lise do tipo qualitativa, uma vez que tem como objetivo ser aplica\u0301vel a um conjunto muito diverso de organizac\u0327o\u0303es e facilitara\u0301 a compreensa\u0303o das va\u0301rias partes interessadas nomeadamente no que concerne a indicadores gerais do ni\u0301vel do risco e para identificar os riscos mais relevantes.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>CRITE\u0301RIOS DE PROBABILIDADE E IMPACTO<\/strong><\/p>\n<p>Os crite\u0301rios para a definic\u0327a\u0303o da probabilidade e do impacto dos riscos devem ter em considerac\u0327a\u0303o o contexto descrito anteriormente, os objetivos de nego\u0301cio da organizac\u0327a\u0303o, bem como os pro\u0301prios objetivos da gesta\u0303o de riscos. Essa ana\u0301lise deve ser feita de maneira criteriosa e consistente.<\/p>\n<p>A probabilidade descreve a freque\u0302ncia expecta\u0301vel de acontecer o evento de risco num determinado peri\u0301odo. Este valor pode ser baseado em informac\u0327a\u0303o estati\u0301stica de incidentes ja\u0301 ocorridos ou na opinia\u0303o de especialistas.<\/p>\n<p>As diretrizes para os crite\u0301rios de avaliac\u0327a\u0303o podem ser identificadas na\u00a0<strong>Figura 7<\/strong>.<\/p>\n<p>Denote-se que a probabilidade na\u0303o tem necessariamente uma relac\u0327a\u0303o diretamente proporcional ao impacto, podendo a probabilidade ser muito alta de acontecer e o impacto ser muito baixo.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-5784 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem6-300x272.png\" sizes=\"(max-width: 300px) 100vw, 300px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem6-300x272.png 300w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem6-600x545.png 600w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem6.png 752w\" alt=\"\" width=\"300\" height=\"272\" \/><\/p>\n<p><em>Figura 7 \u2013 Crite\u0301rios de ana\u0301lise de risco<\/em><\/p>\n<p>A fim de realizar uma melhor aferic\u0327a\u0303o do impacto do risco, a organizac\u0327a\u0303o podera\u0301 identificar um impacto global sem especificar crite\u0301rios ou basear-se em potenciais conseque\u0302ncias segundo vetores de impacto como categorizados a ni\u0301vel:<\/p>\n<ul>\n<li><strong>Legal ou regulato\u0301rio\u00a0<\/strong>\u2013 qualquer conseque\u0302ncia que a organizac\u0327a\u0303o possa sofrer a ni\u0301vel legal e regulato\u0301rio a ni\u0301vel nacional e internacional, como por exemplo, Regulamento Geral sobre a Protec\u0327a\u0303o de Dados ou Lei Geral de Prote\u00e7\u00e3o de Dados;<\/li>\n<li><strong>Perdas operacionais\/financeiras\u00a0<\/strong>\u2013 a\u0301rea que pesa a perda de capacidades da operacionalidade dos servic\u0327os prestados, nomeadamente dos servic\u0327os TIC e do SGSI, e a perda financeira inevita\u0301vel por forma a recuperar a capacidade anterior a\u0300 materializac\u0327a\u0303o do risco;<\/li>\n<li><strong>Perdas de produtividade\u00a0<\/strong>\u2013 a\u0301rea que pondera o impacto causado ao ni\u0301vel interno na prestac\u0327a\u0303o do servic\u0327o, bem ou do sistema, que force os colaboradores ou partes interessadas a na\u0303o cumprir com as suas func\u0327o\u0303es e responsabilidades;<\/li>\n<li><strong>Perdas de clientes\u00a0<\/strong>\u2013 avalia o impacto que o risco possui na carteira de clientes e\/ou parceiros da organizac\u0327a\u0303o;<\/li>\n<li><strong>Reputac\u0327a\u0303o e imagem\u00a0<\/strong>\u2013 a\u0301rea focada no impacto obtido pela materializac\u0327a\u0303o do risco para a imagem e reputac\u0327a\u0303o que a organizac\u0327a\u0303o possui externamente, como, por exemplo, a perda da confianc\u0327a das partes interessadas;<\/li>\n<li><strong>Seguranc\u0327a e sau\u0301de\u00a0<\/strong>\u2013 a\u0301rea que reflete o impacto da materializac\u0327a\u0303o de riscos a ni\u0301vel de sau\u0301de e seguranc\u0327a pessoal que deve ser garantida a colaboradores e partes interessadas da organizac\u0327a\u0303o.<\/li>\n<\/ul>\n<p>A Tabela 8 apresenta uma definic\u0327a\u0303o de cada ni\u0301vel de impacto para todas as a\u0301reas de avaliac\u0327a\u0303o aquando da materializac\u0327a\u0303o de riscos, na\u0303o invalidando que se possa apenas utilizar um crite\u0301rio de impacto gene\u0301rico.<\/p>\n<p>&nbsp;<\/p>\n<p><em>T<\/em><em>abela 8 \u2013 Definic\u0327a\u0303o de cada ni\u0301vel de impacto para todas as a\u0301reas de conseque\u0302ncias aquando da materializac\u0327a\u0303o de riscos<\/em><\/p>\n<table width=\"865\">\n<tbody>\n<tr>\n<td width=\"66\"><strong>Ni\u0301veis de impacto<\/strong><\/td>\n<td width=\"94\"><strong>Legais e Regulato\u0301rios<\/strong><\/td>\n<td width=\"104\"><strong>Perdas Operacionais\/ Financeiras<\/strong><\/td>\n<td width=\"121\"><strong>Perdas de Produtividade<\/strong><\/td>\n<td width=\"85\"><strong>Perdas de Clientes<\/strong><\/td>\n<td width=\"87\"><strong>Reputac\u0327a\u0303o e Imagem<\/strong><\/td>\n<td width=\"113\"><strong>Seguranc\u0327a e Sau\u0301de<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"66\"><strong>Muito Alto (5)<\/strong><\/td>\n<td width=\"94\">Impacto legal\/regulato\u0301rio muito alto, com coimas altas associadas, podendo interromper a prestac\u0327a\u0303o do servic\u0327o, bem ou sistema<\/td>\n<td width=\"104\">Quebra operacional significativa, podendo ser total e\/ou definitiva<\/td>\n<td width=\"121\">Impacto interno e externo comprometendo a prestac\u0327a\u0303o do servic\u0327o, bem ou sistema forc\u0327ando os colaboradores ou partes interessadas a na\u0303o cumprir com as suas func\u0327o\u0303es e responsabilidades<\/td>\n<td width=\"85\">Descontentamento generalizado de um grupo de clientes cri\u0301ticos ao nego\u0301cio, sem possibilidade de reverter a situac\u0327a\u0303o<\/td>\n<td width=\"87\">Evento e\u0301 conhecido externamente a\u0300 organizac\u0327a\u0303o e foi publicado por fontes de comunicac\u0327a\u0303o social<\/td>\n<td width=\"113\">Com registo de ause\u0302ncia colaboradores com baixa me\u0301dica ou de seguro, com impacto total na organizac\u0327a\u0303o.<\/td>\n<\/tr>\n<tr>\n<td width=\"66\"><strong>Alto (4)<\/strong><\/td>\n<td width=\"94\">Impacto legal\/regulato\u0301rio de alto impacto com coimas associadas<\/td>\n<td width=\"104\">Quebra operacional parcial com impacto elevado nas operac\u0327o\u0303es<\/td>\n<td width=\"121\">Impacto interno ou externo comprometendo a prestac\u0327a\u0303o do servic\u0327o, bem ou sistema forc\u0327ando os colaboradores ou partes interessadas a na\u0303o cumprir com as suas func\u0327o\u0303es e responsabilidades&nbsp;<\/p>\n<p>&nbsp;<\/td>\n<td width=\"85\">Descontentamento de um grupo de clientes cri\u0301ticos ao nego\u0301cio com possibilidade de reverter a situac\u0327a\u0303o.<\/td>\n<td width=\"87\">Evento e\u0301 conhecido externamente a\u0300 organizac\u0327a\u0303o e foi publicado por pessoas individuais<\/td>\n<td width=\"113\">Com registo de ause\u0302ncia colaboradores com baixa me\u0301dica ou de seguro, com impacto em mais do que um departamento da organizac\u0327a\u0303o<\/td>\n<\/tr>\n<tr>\n<td width=\"66\"><strong>Me\u0301dio (3)<\/strong><\/td>\n<td width=\"94\">&nbsp;<\/p>\n<p>Impacto legal\/regulato\u0301rio de me\u0301dio impacto<\/td>\n<td width=\"104\">Quebra operacional parcial com algum impacto residual nas operac\u0327o\u0303es<\/td>\n<td width=\"121\">Impacto interno ou externo comprometendo a prestac\u0327a\u0303o do servic\u0327o, bem ou sistema forc\u0327ando os colaboradores ou partes interessadas a na\u0303o cumprir parcialmente com as suas func\u0327o\u0303es e responsabilidades<\/td>\n<td width=\"85\">Descontentamento de um grupo de clientes considera\u0301vel com possibilidade de reverter a situac\u0327a\u0303o.<\/td>\n<td width=\"87\">Evento ficou circunscrito internamente na organizac\u0327a\u0303o<\/td>\n<td width=\"113\">Com registo de ause\u0302ncia colaboradores com baixa me\u0301dica ou de seguro, com impacto num departamento ou a\u0301rea da organizac\u0327a\u0303o<\/td>\n<\/tr>\n<tr>\n<td width=\"66\"><strong>Baixo (2)<\/strong><\/td>\n<td width=\"94\">Impacto legal\/regulato\u0301rio de baixo impacto<\/td>\n<td width=\"104\">Quebra operacional parcial com muito baixo impacto nas operac\u0327o\u0303es<\/td>\n<td width=\"121\">Impacto interno comprometendo a prestac\u0327a\u0303o do servic\u0327o, bem ou sistema, pore\u0301m na\u0303o interrompendo os colaboradores a cumprir com suas func\u0327o\u0303es e responsabilidades<\/td>\n<td width=\"85\">Descontentamento de um grupo reduzido de clientes com possibilidade de reverter a situac\u0327a\u0303o.<\/td>\n<td width=\"87\">Evento ficou circunscrito internamente no departamento ou<br \/>\na\u0301rea<\/td>\n<td width=\"113\">Com registo de ause\u0302ncia colaboradores com baixa me\u0301dica ou de seguro, sem impacto nas func\u0327o\u0303es da organizac\u0327a\u0303o<\/td>\n<\/tr>\n<tr>\n<td width=\"66\"><strong>Muito Baixo (1)<\/strong><\/td>\n<td width=\"94\">Sem impactos previstos ao ni\u0301vel legal\/regulato\u0301rio<\/td>\n<td width=\"104\">Sem impacto operacional \/ Financeiro para a organizac\u0327a\u0303o<\/td>\n<td width=\"121\">Impacto interno na\u0303o comprometendo a prestac\u0327a\u0303o do servic\u0327o ou sistema, e na\u0303o interrompendo os colaboradores a cumprir com suas func\u0327o\u0303es e responsabilidades<\/td>\n<td width=\"85\">Descontentamento de um grupo pequeno de clientes com possibilidade de reverter a situac\u0327a\u0303o no imediato.<\/td>\n<td width=\"87\">Evento ficou circunscrito internamente na a\u0301rea afetada<\/td>\n<td width=\"113\">Sem registo de ause\u0302ncia colaboradores com baixa me\u0301dica ou de seguro<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<p><em>Observac\u0327o\u0303es: As descric\u0327o\u0303es na tabela acima sa\u0303o sugestivas, podendo ser alteradas de acordo com os crite\u0301rios que forem mais convenientes para a organizac\u0327a\u0303o.<\/em><\/p>\n<p><strong>No caso de existirem va\u0301rias a\u0301reas de conseque\u0302ncia com ni\u0301veis de impacto distintos, o ni\u0301vel de impacto a considerar devera\u0301 ser o ni\u0301vel que apresente valor mais elevado.<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p><strong>DETERMINAC\u0327A\u0303O DO NI\u0301VEL DE RISCO<\/strong><\/p>\n<p>Relacionando o potencial impacto dos riscos ao nego\u0301cio e a probabilidade de materializac\u0327a\u0303o desses riscos, o ni\u0301vel do risco podera\u0301 ser designado numa escala de:<\/p>\n<ul>\n<li>5 \u2013 muito alto;<\/li>\n<li>4 \u2013 alto;<\/li>\n<li>3 \u2013 me\u0301dio;<\/li>\n<li>2 \u2013 baixo;<\/li>\n<li>1 \u2013 muito baixo.<\/li>\n<\/ul>\n<p>Esta definic\u0327a\u0303o possibilita que se estabelec\u0327a uma ordem de priorizac\u0327a\u0303o para o tratamento dos riscos cri\u0301ticos, de acordo com o ni\u0301vel que receberem.<\/p>\n<p>A\u00a0<strong>Matriz de Riscos\u00a0<\/strong>na\u00a0<strong>Figura 8\u00a0<\/strong>distribui os riscos da seguinte maneira:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-5785 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem7-300x233.png\" sizes=\"(max-width: 300px) 100vw, 300px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem7-300x233.png 300w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem7-768x597.png 768w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem7-600x466.png 600w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem7.png 772w\" alt=\"\" width=\"300\" height=\"233\" \/><\/p>\n<p><em>Figura 8 \u2013 Matriz de riscos<\/em><\/p>\n<p>Observa\u00e7\u00e3o: Existem eventos que te\u0302m conseque\u0302ncias e impactos graves no nego\u0301cio de uma organizac\u0327a\u0303o e, aparentemente, uma muito baixa probabilidade de ocorrer. Esse tipo de evento e\u0301 vulgarmente chamado de Cisne Negro, dado que descreve acontecimentos altamente improva\u0301veis. Podemos exemplificar este tipo de eventos com o Ataque das Torres Ge\u0302meas em 11 de setembro (2001), o Acidente Nuclear de\u00a0<em>Fukushima\u00a0<\/em>(2011), ou ate\u0301 mesmo o efeito da pandemia COVID-19 (2020). Numa ana\u0301lise de riscos tambe\u0301m este tipo de eventos deve ser considerado.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>DEFINIC\u0327A\u0303O DO NI\u0301VEL DE RISCO PARA SERVIC\u0327OS ESSENCIAIS<\/strong><\/p>\n<p>Os Operadores de Servic\u0327os Essenciais (OES) sa\u0303o organizac\u0327o\u0303es pu\u0301blicas ou privadas que prestam um servic\u0327o essencial, enquadrando-se nos seguintes setores e subsetores: energia (subsetores: eletricidade, petr\u00f3leo e g\u00e1s) transportes (subsetores: transporte a\u00e9reo, transporte ferrovi\u00e1rio, transporte mar\u00edtimo e por vias naveg\u00e1veis interiores, bem como, transporte rodovi\u00e1rio), banc\u00e1rio, infraestruturas do mercado financeiro, sa\u00fade (subsetor: instala\u00e7\u00f5es de presta\u00e7\u00e3o de cuidados de sa\u00fade), fornecimento e distribui\u00e7\u00e3o de \u00e1gua pot\u00e1vel e infraestruturas digitais.<\/p>\n<p>Atendendo a\u0300 pro\u0301pria definic\u0327a\u0303o de OES, acredita-se que uma falha ou interrupc\u0327a\u0303o de um servic\u0327o essencial tera\u0301 um impacto mais relevante ou substancial na sociedade, pelo que se propo\u0303e a utilizac\u0327a\u0303o de uma Matriz de Riscos mais conservadora como a apresentada na\u00a0<strong>Figura 9<\/strong>.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-5786 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem8-300x235.png\" sizes=\"(max-width: 300px) 100vw, 300px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem8-300x235.png 300w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem8-768x602.png 768w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem8-600x471.png 600w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem8.png 802w\" alt=\"\" width=\"300\" height=\"235\" \/><\/p>\n<p><em>Figura 9 \u2013 Matriz de risco para os operadores de servic\u0327os essenciais<\/em><\/p>\n<p>Nesta matriz, deve ter-se em atenc\u0327a\u0303o que o impacto da materializac\u0327a\u0303o do risco deve ter um peso maior do que a probabilidade da sua ocorre\u0302ncia.<\/p>\n<p>Nesta etapa da na ana\u0301lise do risco, e\u0301 associado a cada cena\u0301rio identificado um valor ao impacto e probabilidade.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>ETAPA 3 \u2013 AVALIAC\u0327A\u0303O DOS RISCOS<\/strong><\/p>\n<p>A terceira e u\u0301ltima etapa do processo de levantamento de riscos e\u0301 a \u2018Avaliac\u0327a\u0303o dos Riscos\u2019. A \u2018Avaliac\u0327a\u0303o dos Riscos\u2019 (<strong>Figura 10<\/strong>) tem a finalidade de auxiliar na tomada de decisa\u0303o sobre o tratamento dos riscos, baseando-se principalmente na premissa de um\u00a0<strong>ni\u0301vel aceita\u0301vel dos riscos<\/strong>.<\/p>\n<p>Com base na ana\u0301lise e definic\u0327a\u0303o do ni\u0301vel dos riscos inerentes realizados nas etapas anteriores, devem ser avaliados quais os riscos que necessitam de tratamento para serem mitigados, transferidos ou evitados e quais os que podem ser aceites dentro do contexto da organizac\u0327a\u0303o.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-5787 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem9-235x300.png\" sizes=\"(max-width: 235px) 100vw, 235px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem9-235x300.png 235w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem9-600x767.png 600w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem9.png 606w\" alt=\"\" width=\"235\" height=\"300\" \/><\/p>\n<p><em>Figura 10 \u2013 \u201cAvaliac\u0327a\u0303o do Risco\u201d \u2013 Processo de Gesta\u0303o de Risco; Fonte: ISO\/IEC 27005:2018<\/em><\/p>\n<p>Esta fase da avaliac\u0327a\u0303o de riscos permite uma deliberac\u0327a\u0303o consciente sobre quais os tratamentos que devem ser usados e por que ordem os riscos devem ser tratados. E\u0301 importante considerar que tais deciso\u0303es, para que sejam tomadas adequadamente, na\u0303o podem desconsiderar os requisitos legais, normativos e regulato\u0301rios e outros pressupostos aos quais a organizac\u0327a\u0303o esteja sujeita.<\/p>\n<p>Alguns crite\u0301rios utilizados para avaliac\u0327a\u0303o de riscos de seguranc\u0327a da informac\u0327a\u0303o e ciberseguranc\u0327a sa\u0303o:<\/p>\n<ol>\n<li><strong>IDENTIFICAC\u0327A\u0303O DE MATURIDADE DE CONTROLES EXISTENTES<\/strong><\/li>\n<\/ol>\n<p>Ate\u0301 este passo ja\u0301 e\u0301 conhecido o risco inerente, pelo que realizando uma ana\u0301lise dos controles que mitigam o risco inerente, passa-se a conhecer o risco real.<\/p>\n<p>Ao identificar os fatores de risco, e\u0301 necessa\u0301rio verificar a efica\u0301cia dos controles ja\u0301 implementados na organizac\u0327a\u0303o, a fim de se evitar custos e trabalho desnecessa\u0301rios, como, por exemplo, na duplicac\u0327a\u0303o de controles. Na identificac\u0327a\u0303o dos controles existe a necessidade de realizar uma verificac\u0327a\u0303o dos mesmos de modo a assegurar o seu correto funcionamento, uma vez que um controle mal implementado pode originar uma vulnerabilidade.<\/p>\n<p>Os controles sa\u0303o medidas que modificam o risco. Os controles podem ser processos, poli\u0301ticas, dispositivos, pra\u0301ticas ou outras ac\u0327o\u0303es que modifiquem o risco. Note-se que os controles nem sempre exercem o efeito de modificac\u0327a\u0303o pretendido ou assumido.<\/p>\n<p>A avaliac\u0327a\u0303o da maturidade de cada controle pode ser inspirada nos ni\u0301veis de capacidade demonstrado na\u00a0<strong>Tabela 9<\/strong>.<\/p>\n<p><strong>Considera-se determinado ni\u0301vel de maturidade atingido quando todas as capacidades descritas no pro\u0301prio ni\u0301vel e inferiores sa\u0303o cumpridas.<\/strong><\/p>\n<p><em>Tabela 9 \u2013 Ni\u0301veis de capacidade para identificac\u0327a\u0303o dos controles<\/em><\/p>\n<p>&nbsp;<\/p>\n<table width=\"798\">\n<tbody>\n<tr>\n<td width=\"93\"><strong>Capacidade<\/strong><\/td>\n<td width=\"473\"><strong>Descri\u00e7\u00e3o<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"93\">1 \u2013 INICIAL<\/td>\n<td width=\"473\">Medidas de seguranc\u0327a ba\u0301sicas que poderiam ser implementadas para alcanc\u0327ar o objetivo de seguranc\u0327a, nomeadamente em iniciativas\u00a0<em>ad- hoc,\u00a0<\/em>por iniciativas isoladas e pouco formais.<\/td>\n<\/tr>\n<tr>\n<td width=\"93\">2 \u2013 INTERME\u0301DIO<\/td>\n<td width=\"473\">Medidas de seguranc\u0327a que atendem a\u0300 maioria dos casos e necessidades para atingir os objetivos de seguranc\u0327a da informac\u0327a\u0303o. As medidas sa\u0303o atingidas formalmente.<\/td>\n<\/tr>\n<tr>\n<td width=\"93\">3 \u2013 AVANC\u0327ADO<\/td>\n<td width=\"473\">Medidas de seguranc\u0327a avanc\u0327adas que envolvem a monitorizac\u0327a\u0303o conti\u0301nua dos controles, avaliac\u0327a\u0303o e revisa\u0303o recorrentes, levando em considerac\u0327a\u0303o alterac\u0327o\u0303es, incidentes, testes e exerci\u0301cios, para melhoria proativa das mesmas.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ol start=\"2\">\n<li><strong>AVALIAC\u0327A\u0303O DAS CONSEQUE\u0302NCIAS NO NEGO\u0301CIO<\/strong><\/li>\n<\/ol>\n<p>Neste passo ja\u0301 e\u0301 conhecido o risco real a que o servic\u0327o esta\u0301 exposto, uma vez que ja\u0301 se reduziu o valor do risco inerente consoante o ni\u0301vel me\u0301dio aferido de maturidade dos controles respetivos.<\/p>\n<p>Neste a\u0302mbito e\u0301 onde se fara\u0301 a avaliac\u0327a\u0303o propriamente dita dos cena\u0301rios de eventos identificados como relevantes para as atividades da empresa, incluindo a identificac\u0327a\u0303o de ameac\u0327as, vulnerabilidades, ativos afetados e conseque\u0302ncias para os ativos, controles existentes e processos de nego\u0301cio, visando medir o potencial impacto sobre a organizac\u0327a\u0303o. Devem ser consideradas as conseque\u0302ncias de violac\u0327o\u0303es da seguranc\u0327a da informac\u0327a\u0303o, como, por exemplo: perda de confidencialidade, integridade ou disponibilidade dos ativos.<\/p>\n<p>Se um crite\u0301rio na\u0303o e\u0301 relevante para a organizac\u0327a\u0303o como por exemplo: a perda da confidencialidade dado que so\u0301 trabalha com dados pu\u0301blicos, enta\u0303o todos os riscos que impactam este crite\u0301rio podem na\u0303o ser relevantes.<\/p>\n<ol start=\"3\">\n<li><strong>LIMITES DE ACEITAC\u0327A\u0303O DO RISCO<\/strong><\/li>\n<\/ol>\n<p>Tendo a organizac\u0327a\u0303o definido os crite\u0301rios de aceitac\u0327a\u0303o do risco, devera\u0301 identificar a partir de que ni\u0301vel de risco tera\u0301 que ser necessa\u0301ria a aprovac\u0327a\u0303o formal da gesta\u0303o de topo para que o mesmo possa ser aceite.<\/p>\n<p>Por outro lado, os crite\u0301rios de aceitac\u0327a\u0303o podem diferir de acordo com o seu tempo de vida no caso do risco estar associado a uma atividade tempora\u0301ria ou de curto prazo da organizac\u0327a\u0303o.<\/p>\n<ol start=\"4\">\n<li><strong>PRIORIZAC\u0327A\u0303O DE ACORDO COM O NI\u0301VEL DE RISCO E A RELEVA\u0302NCIA PARA O NEGO\u0301CIO<\/strong><\/li>\n<\/ol>\n<p>Nesta fase, conforme mencionado anteriormente, cada organizac\u0327a\u0303o devera\u0301 estabelecer uma ordem de prioridade para o risco, de acordo com uma ana\u0301lise detalhada entre o ni\u0301vel dos riscos e as proporc\u0327o\u0303es das suas conseque\u0302ncias para a organizac\u0327a\u0303o dentro das suas particularidades, como ramo de atividade, organizac\u0327a\u0303o interna, objetivos de nego\u0301cio etc.<\/p>\n<p>Se o processo ou ativo tiver sido definido de baixa importa\u0302ncia, conve\u0301m que os riscos associados a ele sejam menos relevantes do que os riscos que causam impactos em processos, atividades ou ativos mais importantes.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>TRATAMENTO DO RISCO<\/strong><\/p>\n<p>A fase de \u2018Tratamento de Riscos\u2019\u00a0<strong>(Figura 11<\/strong>) envolve a identificac\u0327a\u0303o, formalizac\u0327a\u0303o e implementac\u0327a\u0303o de um ou mais planos de ac\u0327a\u0303o, os quais te\u0302m como objetivo controlar e\/ou mitigar as causas do risco identificadas na fase de ana\u0301lise de risco.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-5788 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem10-240x300.png\" sizes=\"(max-width: 240px) 100vw, 240px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem10-240x300.png 240w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem10.png 589w\" alt=\"\" width=\"240\" height=\"300\" \/><\/p>\n<p><em>Figura 11 \u2013 \u201cTratamento do risco\u201d \u2013 Processo de Gesta\u0303o de Risco; Fonte: ISO\/IEC 27005:2018<\/em><\/p>\n<p>Para cada ac\u0327a\u0303o, e\u0301 imprescindi\u0301vel que seja definido um responsa\u0301vel e uma data para a implementac\u0327a\u0303o. O objetivo e\u0301 que, uma vez conclui\u0301dos os planos de ac\u0327a\u0303o estes devem gerar novas iniciativas de mitigac\u0327a\u0303o ou melhoramento das ja\u0301 existentes, reduzindo, em conseque\u0302ncia, o ni\u0301vel de risco.<\/p>\n<p>Por outras palavras, o tratamento de riscos e\u0301 um processo ci\u0301clico, composto por va\u0301rias fases, as quais, em linhas gerais, consistem em:<\/p>\n<ul>\n<li>Avaliar o tratamento de riscos que ja\u0301 foi realizado pela organizac\u0327a\u0303o;<\/li>\n<li>Analisar e decidir se os ni\u0301veis de risco residual sa\u0303o tolera\u0301veis para a organizac\u0327a\u0303o;<\/li>\n<li>Em caso negativo, definir e implementar um novo tratamento para os riscos em questa\u0303o;<\/li>\n<li>Avaliar a efica\u0301cia dos tratamentos rece\u0301m implementados.<\/li>\n<\/ul>\n<p>A\u00a0<strong>Tabela 10\u00a0<\/strong>apresenta o exemplo de um processo a ser implementado na atividade de \u2018Tratamento de Riscos\u2019.<\/p>\n<p><em>Tabela 10 \u2013 Tratamento de risco<\/em><\/p>\n<table width=\"813\">\n<tbody>\n<tr>\n<td width=\"1\"><\/td>\n<td colspan=\"3\" width=\"614\"><strong>Tratamento do Risco<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"1\"><\/td>\n<td width=\"113\"><strong>Entradas (<em>Inputs<\/em>)<\/strong><\/td>\n<td width=\"350\"><strong>Atividades<\/strong><\/td>\n<td width=\"151\"><strong>Sai\u0301das (<em>Outputs<\/em>)<\/strong><\/td>\n<\/tr>\n<tr>\n<td colspan=\"2\" width=\"114\">Riscos analisados<\/td>\n<td width=\"350\">\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Desenvolvimento de opc\u0327o\u0303es de tratamento de riscos;&nbsp;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Planificac\u0327a\u0303o de tratamentos de riscos;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Selec\u0327a\u0303o de opc\u0327o\u0303es de tratamento;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Implementac\u0327a\u0303o de tratamentos de riscos;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Ana\u0301lise da eficie\u0302ncia e efica\u0301cia dos<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 tratamentos realizados;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Monitorizac\u0327a\u0303o e revisa\u0303o dos controles<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 implementados de acordo com os planos de tratamento de riscos.<\/p>\n<p>&nbsp;<\/td>\n<td width=\"151\">\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Opc\u0327o\u0303es de tratamento;&nbsp;<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Planos de tratamento de<\/p>\n<p>\u00b7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 riscos.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Apo\u0301s seguidos os passos apresentados na Tabela 10<strong>,\u00a0<\/strong>o ciclo de avaliac\u0327a\u0303o e implementac\u0327a\u0303o de tratamento de riscos recomec\u0327a.<\/p>\n<p>Os possi\u0301veis tratamentos aos riscos esta\u0303o descritos a seguir:<\/p>\n<ul>\n<li><strong>Mitigar ou Modificar:\u00a0<\/strong>Diminuir a exposic\u0327a\u0303o dos riscos, elaborando planos de ac\u0327a\u0303o e aplicando controles especi\u0301ficos, podendo haver lugar a\u0300 implementac\u0327a\u0303o de controles adicionais de forma a mitigar o risco ou reduzi-lo de modo a enquadrar-se nos crite\u0301rios de aceitac\u0327a\u0303o de risco definidos pela organizac\u0327a\u0303o.<\/li>\n<li><strong>Evitar:\u00a0<\/strong>Eliminar a causa do risco, eliminando o processo que o gera. Visa a descontinuac\u0327a\u0303o das atividades de nego\u0301cio ou ativos de informac\u0327a\u0303o ou de suporte que atuam como fonte do risco para a organizac\u0327a\u0303o, eliminando de forma permanente o risco. Tipicamente esta opc\u0327a\u0303o e\u0301 considerada quando o plano de tratamento apresenta custos demasiado elevados e que a atividade de nego\u0301cio ou ativo visadas ja\u0301 na\u0303o possua uma importa\u0302ncia ta\u0303o visi\u0301vel para os objetivos de nego\u0301cio da organizac\u0327a\u0303o.<\/li>\n<li><strong>Transferir ou Partilhar:\u00a0<\/strong>Direcionar a responsabilidade das conseque\u0302ncias a terceiros. A responsabilidade pelo risco e\u0301 transferida para outra entidade que na\u0303o a organizac\u0327a\u0303o, como por exemplo, assegurar os ativos ou atividades de nego\u0301cio atrave\u0301s da atribuic\u0327a\u0303o da responsabilidade destes a fornecedores ou outros parceiros.<\/li>\n<li><strong>Aceitar ou Retenc\u0327a\u0303o:\u00a0<\/strong>Tomar conhecimento do risco sem adotar controles. Somente riscos de ni\u0301vel baixo e muito baixo podem ser retidos; suportar a decisa\u0303o de na\u0303o aplicar qualquer tipo de ac\u0327a\u0303o corretiva ao risco e assumir as conseque\u0302ncias que o mesmo pode trazer a\u0300 organizac\u0327a\u0303o em caso de materializac\u0327a\u0303o. Esta opc\u0327a\u0303o e\u0301 utilizada em situac\u0327o\u0303es em que:<\/li>\n<\/ul>\n<ul>\n<li>O risco se encontra dentro dos crite\u0301rios de aceitac\u0327a\u0303o definidos pela organizac\u0327a\u0303o;<\/li>\n<li>Quando a implementac\u0327a\u0303o dos controles para a reduc\u0327a\u0303o do ni\u0301vel apresenta custos superiores a\u0300queles que o risco provoca em caso de materializac\u0327a\u0303o.<\/li>\n<\/ul>\n<p>A\u00a0<strong>Tabela 11\u00a0<\/strong>apresenta um exemplo do tratamento recomendado para cada valor de risco identificado:<\/p>\n<p><em>Tabela 11 \u2013 Exemplo de Tratamento de risco<\/em><\/p>\n<table width=\"740\">\n<tbody>\n<tr>\n<td colspan=\"2\" width=\"406\"><strong>Valor do Risco Inerente e Tratamento<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"142\"><strong>Descric\u0327a\u0303o<\/strong><\/td>\n<td width=\"265\"><strong>Tratamento recomendado<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"142\">Muito Baixo<\/td>\n<td width=\"265\">Aceitar<\/td>\n<\/tr>\n<tr>\n<td width=\"142\">Baixo<\/td>\n<td width=\"265\">Aceitar\/Mitigar\/Transferir<\/td>\n<\/tr>\n<tr>\n<td width=\"142\">Me\u0301dio<\/td>\n<td width=\"265\">Mitigar\/Transferir<\/td>\n<\/tr>\n<tr>\n<td width=\"142\">Alto<\/td>\n<td width=\"265\">Mitigar\/Transferir<\/td>\n<\/tr>\n<tr>\n<td width=\"142\">Muito Alto<\/td>\n<td width=\"265\">Evitar<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<p>O departamento responsa\u0301vel pela ana\u0301lise, avaliac\u0327a\u0303o e tratamento dos riscos identificados tem como responsabilidade a avaliac\u0327a\u0303o e elaborac\u0327a\u0303o dos planos de tratamento de riscos de acordo com o processo de tratamento ilustrado na\u00a0<strong>Figura 12.<\/strong><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-5789 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem11-289x300.png\" sizes=\"(max-width: 289px) 100vw, 289px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem11-289x300.png 289w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem11.png 597w\" alt=\"\" width=\"289\" height=\"300\" \/><\/p>\n<p><em>Figura 12 \u2013 Tratamento do Risco; Fonte: ISO\/IEC 27005<\/em><\/p>\n<p>Os riscos identificados como \u201cMuito Altos\u201d devem ser, obrigatoriamente, tratados. Os Operadores de Servic\u0327os Essenciais devem, obrigatoriamente, tratar todos os riscos classificados como \u201cAlto\u201d e \u201cMuito Alto\u201d.<\/p>\n<p>As opc\u0327o\u0303es para o tratamento dos riscos sa\u0303o diversas e podem ser implementadas de forma individual ou simultaneamente. A selec\u0327a\u0303o das opc\u0327o\u0303es mais adequadas para cada caso analisado deve ter em conta o ni\u0301vel dos riscos em questa\u0303o, os custos e esforc\u0327os para a implementac\u0327a\u0303o do tratamento escolhido e, ainda, os benefi\u0301cios desse tratamento para a organizac\u0327a\u0303o ou, por outro lado, os prejui\u0301zos que tal tratamento estara\u0301 evitando ou prevenindo.<\/p>\n<p>Os planos de tratamento de riscos servem para documentar quais as opc\u0327o\u0303es de tratamento que foram selecionadas e de que maneira e em que ordem devera\u0303o ser implementadas. Estes devem indicar os detalhes do procedimento de escolha e implementac\u0327a\u0303o dos tratamentos, como, por exemplo:<\/p>\n<ul>\n<li>as razo\u0303es das referidas escolhas e os benefi\u0301cios que se pretende alcanc\u0327ar atrave\u0301s delas;<\/li>\n<li>identificar os responsa\u0301veis pela aprovac\u0327a\u0303o e pela implementac\u0327a\u0303o do plano de tratamento;<\/li>\n<li>identificar as ac\u0327o\u0303es que foram propostas;<\/li>\n<li>identificar os recursos, medidas de desempenho e restric\u0327o\u0303es que sa\u0303o requeridos;<\/li>\n<li>apresentar um cronograma e o planeamento da implementac\u0327a\u0303o.<\/li>\n<\/ul>\n<p>Os planos de tratamento de riscos devem indicar, de forma direta, a ordem de prioridade na implementac\u0327a\u0303o dos tratamentos que foram considerados necessa\u0301rios.<\/p>\n<p>Os planos de tratamento de riscos de seguranc\u0327a da informac\u0327a\u0303o e ciberseguranc\u0327a devem ser enderec\u0327ados na Matriz de Riscos, para o correto acompanhamento e tratamentos dos riscos identificados.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>COMUNICAC\u0327A\u0303O E CONSULTA DO RISCO<\/strong><\/p>\n<p>A \u201cComunicac\u0327a\u0303o do Risco\u201d (<strong>Figura 13<\/strong>) e\u0301 uma atividade que tem como objetivo alcanc\u0327ar o consenso sobre como gerir os riscos de seguranc\u0327a da informac\u0327a\u0303o e ciberseguranc\u0327a, atrave\u0301s da troca e\/ou partilha das informac\u0327o\u0303es sobre os riscos entre os responsa\u0301veis e as outras partes interessadas. Esta comunicac\u0327a\u0303o e\u0301 importante pois os tratamentos igualmente eficazes podem ser mais aceita\u0301veis para algumas partes do que para outras, considerando-se os interesses e objetivos comuns e particulares.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-5790 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem12-226x300.png\" sizes=\"(max-width: 226px) 100vw, 226px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem12-226x300.png 226w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem12.png 533w\" alt=\"\" width=\"226\" height=\"300\" \/><\/p>\n<p><em>Figura 13 \u2013 \u201cComunicac\u0327a\u0303o e Consulta do Risco\u201d -Processo de Gesta\u0303o do Risco; Fonte: ISO\/IEC 27005:2018<\/em><\/p>\n<p>E\u0301 fundamental compreender que sem a consolidac\u0327a\u0303o de uma cultura de gesta\u0303o dos riscos na organizac\u0327a\u0303o, os objetivos e a seguranc\u0327a que se pretendem atingir podera\u0303o ser comprometidos.<\/p>\n<p>Assim, deve ressaltar-se a importa\u0302ncia de implementar uma cultura de gesta\u0303o dos riscos, atrave\u0301s da divulgac\u0327a\u0303o regular do conhecimento gerado pela aplicac\u0327a\u0303o do Guia para Gesta\u0303o de riscos na organizac\u0327a\u0303o e envolvimento das diferentes partes interessadas. Tambe\u0301m a realizac\u0327a\u0303o perio\u0301dica da revisa\u0303o dos riscos e verificac\u0327a\u0303o do estado dos planos de tratamento de riscos de seguranc\u0327a da informac\u0327a\u0303o e de ciberseguranc\u0327a, com apresentac\u0327o\u0303es e ana\u0301lise dos resultados a\u0300 Gesta\u0303o de Topo deve ser considerada.<\/p>\n<p>Na\u00a0<strong>Tabela 12\u00a0<\/strong>e\u0301 possi\u0301vel identificar as atividades relativas a\u0300 comunicac\u0327a\u0303o e consulta do risco.<\/p>\n<p><em>Tabela 12 \u2013 Comunicac\u0327a\u0303o e consulta<\/em><\/p>\n<table width=\"601\">\n<tbody>\n<tr>\n<td colspan=\"3\" width=\"601\"><strong>Comunica\u00e7\u00e3o e Consulta de Risco<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"202\"><strong>Entradas (<em>Inputs<\/em>)<\/strong><\/td>\n<td width=\"233\"><strong>Atividades<\/strong><\/td>\n<td width=\"166\"><strong>Sai\u0301das (<em>Outputs<\/em>)<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"202\">Viso\u0303es das partes interessadas relevantes;<\/td>\n<td width=\"233\">Elaborac\u0327a\u0303o do plano de comunicac\u0327a\u0303o e consulta;<\/td>\n<td width=\"166\">Plano de comunicac\u0327a\u0303o e consulta.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>A organizac\u0327a\u0303o devera\u0301 estabelecer um plano de comunicac\u0327a\u0303o e consulta do risco para assegurar o compromisso dos responsa\u0301veis, internos ou externos, pelos riscos, de acordo com a estrutura do plano de comunicac\u0327a\u0303o criado. O plano de comunicac\u0327a\u0303o e consulta do risco deve assegurar que:<\/p>\n<ul>\n<li>Todos os\u00a0<em>outputs\u00a0<\/em>das pra\u0301ticas da gesta\u0303o do risco, incluindo deciso\u0303es de modificac\u0327a\u0303o dos mesmos, sa\u0303o comunicados via canais ja\u0301 definidos (incluindo acordos entre as partes sobre como gerir cada uma das pra\u0301ticas utilizadas no processo, como, por exemplo, o tratamento e resposta ao risco);<\/li>\n<li>A informac\u0327a\u0303o partilhada possui um ni\u0301vel de detalhe apropriado para atingir os objetivos do processo de gesta\u0303o do risco e da organizac\u0327a\u0303o;<\/li>\n<li>O conteu\u0301do de informac\u0327a\u0303o reportada e\u0301 derivado de deciso\u0303es referentes ao processo de gesta\u0303o de risco da organizac\u0327a\u0303o e enviado para os responsa\u0301veis de risco acordados;<\/li>\n<li>As partes externas sa\u0303o informadas adequadamente sobre as deciso\u0303es relacionadas com o processo de gesta\u0303o do risco da organizac\u0327a\u0303o sempre que aplica\u0301vel;<\/li>\n<li>Os canais de comunicac\u0327a\u0303o sa\u0303o usados como um meio para conferir mais confianc\u0327a e consciencializac\u0327a\u0303o das partes externas em relac\u0327a\u0303o a\u0300 tema\u0301tica do risco e deciso\u0303es decorrentes do processo de gesta\u0303o do risco da organizac\u0327a\u0303o.<\/li>\n<\/ul>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>MONITORIZAC\u0327A\u0303O E REVISA\u0303O DOS RISCOS<\/strong><\/p>\n<p>O departamento responsa\u0301vel pela gesta\u0303o dos riscos da organizac\u0327a\u0303o tem a responsabilidade de monitorizar com regularidade o ambiente da organizac\u0327a\u0303o, de forma que se identifique atempadamente qualquer alterac\u0327a\u0303o que possa ter existido no contexto e que se possa traduzir numa alterac\u0327a\u0303o a\u0300 percec\u0327a\u0303o do risco.<\/p>\n<p>A monitorizac\u0327a\u0303o e a ana\u0301lise cri\u0301tica podem ser realizadas de forma perio\u0301dica, necessa\u0301ria a\u0300 manutenc\u0327a\u0303o do ciclo de gesta\u0303o dos riscos e a\u0300 melhoria conti\u0301nua do processo, como tambe\u0301m na ocorre\u0302ncia de um evento especi\u0301fico.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-5791 aligncenter\" src=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem13-226x300.png\" sizes=\"(max-width: 226px) 100vw, 226px\" srcset=\"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem13-226x300.png 226w, https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2023\/10\/Imagem13.png 581w\" alt=\"\" width=\"226\" height=\"300\" \/><\/p>\n<p><em>Figura 14 \u2013 \u201cMonitorizac\u0327a\u0303o e Revisa\u0303o do Risco\u201d \u2013 Processo de Gesta\u0303o de Risco; Fonte: ISO\/IEC 27005:2018<\/em><\/p>\n<p>&nbsp;<\/p>\n<p>A monitorizac\u0327a\u0303o e a ana\u0301lise cri\u0301tica dos riscos te\u0302m como finalidade:<\/p>\n<ul>\n<li>verificar a efica\u0301cia e a eficie\u0302ncia dos controles implementados;<\/li>\n<\/ul>\n<ul>\n<li>obter informac\u0327o\u0303es adicionais para melhoria do processo de avaliac\u0327a\u0303o de riscos como um todo;<\/li>\n<li>analisar eventos e possi\u0301veis incidentes, para que seja possi\u0301vel aprender com eles;<\/li>\n<li>identificar mudanc\u0327as circunstanciais que podem modificar a classificac\u0327a\u0303o de ni\u0301vel do risco ou o tipo de tratamento que melhor se adequa aos objetivos de nego\u0301cio;<\/li>\n<li>identificar os riscos emergentes.<\/li>\n<\/ul>\n<p>E\u0301 recomenda\u0301vel que os resultados obtidos sejam registados, para que se possa estuda\u0301-los e aperfeic\u0327oar conti\u0301nua e progressivamente o processo de gesta\u0303o de riscos de seguranc\u0327a da informac\u0327a\u0303o, ale\u0301m de auxiliar na ana\u0301lise de desempenho dos procedimentos, me\u0301todos e ferramentas implementados.<\/p>\n<p>A organizac\u0327a\u0303o deve garantir que os seguintes pontos sa\u0303o monitorizados de forma conti\u0301nua:<\/p>\n<ul>\n<li>novos ativos para que sejam inclui\u0301dos no a\u0302mbito do processo de gesta\u0303o do risco;<\/li>\n<li>alterac\u0327o\u0303es na criticidade dos ativos para a organizac\u0327a\u0303o (por exemplo: devido a requisitos de nego\u0301cios modificados);<\/li>\n<li>novas ameac\u0327as que podem estar ativas, tanto dentro como fora da organizac\u0327a\u0303o, e que ainda na\u0303o foram avaliadas;<\/li>\n<li>possibilidade de novas vulnerabilidades serem exploradas por ameac\u0327as;<\/li>\n<li>possi\u0301vel aumento do impacto, conseque\u0302ncias das ameac\u0327as, vulnerabilidades ou dos riscos agrupados que resultem num ni\u0301vel inaceita\u0301vel do risco;<\/li>\n<li>incidentes de seguranc\u0327a da informac\u0327a\u0303o que possam ocorrer.<\/li>\n<\/ul>\n<p><strong>\u00a0<\/strong><\/p>\n<p><strong>EXEMPLO<\/strong><\/p>\n<p>O Joa\u0303o, responsa\u0301vel do Departamento de Gesta\u0303o de Projeto da Organizac\u0327a\u0303o, identificou a necessidade da realizac\u0327a\u0303o da ana\u0301lise de risco.<\/p>\n<p>Seguindo o descrito no presente Guia, o Joa\u0303o deve iniciar a gesta\u0303o dos riscos atrave\u0301s do estabelecimento do contexto, onde identifica as func\u0327o\u0303es e responsabilidades das partes interessadas no processo, como por exemplo determinando a matriz RACI para cada uma delas, os crite\u0301rios de aceitac\u0327a\u0303o de risco e definic\u0327a\u0303o de a\u0302mbito e fronteiras, entre outras.<\/p>\n<p>Uma vez que o contexto esta\u0301 estabelecido, o Joa\u0303o deve realizar o processo de levantamento dos riscos onde deve ter em conta as seguintes etapas:<\/p>\n<ul>\n<li>Etapa 1 \u2013 Identificac\u0327a\u0303o dos riscos;<\/li>\n<li>Etapa 2 \u2013 Ana\u0301lise de riscos;<\/li>\n<li>Etapa 3 \u2013 Avaliac\u0327a\u0303o de riscos;<\/li>\n<\/ul>\n<p>Para a identificac\u0327a\u0303o dos riscos, o Joa\u0303o decidiu realizar um\u00a0<em>assessment\u00a0<\/em>de riscos de seguranc\u0327a da informac\u0327a\u0303o e ciberseguranc\u0327a, onde fez a identificac\u0327a\u0303o de ativos, ameac\u0327as, controles existentes e vulnerabilidades. Nesse sentido foi identificado o seguinte risco:<\/p>\n<p><em>Elevada possibilidade de roubo das palavras-passe dos utilizadores da plataforma de gesta\u0303o de ficheiros, alojada num servic\u0327o de computac\u0327a\u0303o em nuvem, que e\u0301 utilizada pela organizac\u0327a\u0303o para disponibilizac\u0327a\u0303o de toda a documentac\u0327a\u0303o gerada no a\u0302mbito da execuc\u0327a\u0303o dos seus projetos.<\/em><\/p>\n<ul>\n<li>Ativos: plataforma de gesta\u0303o de ficheiros; documentac\u0327a\u0303o gerada no a\u0302mbito da execuc\u0327a\u0303o dos projetos;<\/li>\n<li>Ameac\u0327as: ataque malicioso externo<\/li>\n<li>Controles existentes: poli\u0301tica de palavras-passe<\/li>\n<li>Vulnerabilidades: poli\u0301tica de palavras-passe deficiente colocando em causa a confidencialidade e a integridade da informac\u0327a\u0303o que se encontrava alojada neste ativo.<\/li>\n<\/ul>\n<p>Para realizac\u0327a\u0303o da ana\u0301lise de risco, o Joa\u0303o deve ter em conta:<\/p>\n<ul>\n<li>metodologia de ana\u0301lise de riscos: ana\u0301lise quantitativa do risco;<\/li>\n<li>crite\u0301rios de probabilidade e impacto:\n<ul>\n<li>Impacto gene\u0301rico: \u201c4 \u2013 Alto\u201d;<\/li>\n<li>Probabilidade: \u201c5 \u2013 Muito Alto\u201d;<\/li>\n<\/ul>\n<\/li>\n<li>determinac\u0327a\u0303o do ni\u0301vel de risco: \u201c20 \u2013 Muito Alto\u201d, tendo em conta a matriz de Risco definida;<\/li>\n<\/ul>\n<p>Face ao ni\u0301vel identificado, a organizac\u0327a\u0303o na\u0303o o pode aceitar, uma vez que todos os riscos de ni\u0301vel \u201cMuito Alto\u201d devem ser obrigatoriamente tratados, exceto se tiverem sido formalmente aceites pela Gesta\u0303o Geral. Nesse caso, a organizac\u0327a\u0303o, na sua sessa\u0303o de gesta\u0303o do risco, pode tomar a decisa\u0303o estrate\u0301gica de o mitigar e de executar as seguintes atividades:<\/p>\n<ol>\n<li>Garantir que o fornecedor da plataforma de gesta\u0303o de ficheiros altera a sua poli\u0301tica de gesta\u0303o de palavras-passe em conformidade com as suas pra\u0301ticas internas, no espac\u0327o de tempo a definir;<\/li>\n<li>Avaliar outras plataformas que prestem o mesmo servic\u0327o, com as condic\u0327o\u0303es consideradas como adequadas pela organizac\u0327a\u0303o.<\/li>\n<\/ol>\n<p>Foi igualmente identificada uma responsa\u0301vel \u00a0\u2013 Ine\u0302s \u2013 Diretora dos Sistemas de Informac\u0327a\u0303o \u2013 pela execuc\u0327a\u0303o destas atividades de tratamento do risco, tendo sido igualmente acordada uma data estimada de resoluc\u0327a\u0303o. A data foi escolhida de acordo com as prioridades atribui\u0301das aos riscos identificados, tendo em conta o ni\u0301vel do risco e a criticidade dos ativos envolvidos.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>ANEXOS<\/strong><\/p>\n<ol>\n<li><strong><br \/>\n<\/strong><strong>Cata\u0301logo de ameac\u0327as comuns<\/strong><\/li>\n<\/ol>\n<p>A Tabela a seguir conte\u0301m exemplos de ameac\u0327as comuns. A lista pode ser usada durante o processo de avaliac\u0327a\u0303o das ameac\u0327as. Ameac\u0327as podem ser intencionais, acidentais ou de origem ambiental (natural).<\/p>\n<p>A lista tambe\u0301m indica, para cada tipo de ameac\u0327a, se ela pode ser considerada I (intencional), A (acidental) ou N (natural).<\/p>\n<p><em>Tabela 13 \u2013 Exemplos de ameac\u0327as comuns<\/em><\/p>\n<table width=\"837\">\n<tbody>\n<tr>\n<td width=\"176\"><strong>Tipos de Ameac\u0327as<\/strong><\/td>\n<td width=\"371\"><strong>Ameac\u0327as<\/strong><\/td>\n<td width=\"53\"><strong>Origem<\/strong><\/td>\n<\/tr>\n<tr>\n<td rowspan=\"6\" width=\"176\"><strong>i) Falha de sistema;<\/strong><\/td>\n<td width=\"371\">Falha do ar-condicionado<\/td>\n<td width=\"53\">A<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Falha de equipamento<\/td>\n<td width=\"53\">A<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Defeito de equipamento<\/td>\n<td width=\"53\">A, I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Saturac\u0327a\u0303o do sistema de informac\u0327a\u0303o<\/td>\n<td width=\"53\">A<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Defeito de software<\/td>\n<td width=\"53\">A<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Violac\u0327a\u0303o das condic\u0327o\u0303es de uso do sistema de informac\u0327a\u0303o que possibilitam sua manutenc\u0327a\u0303o<\/td>\n<td width=\"53\">A, I<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"5\" width=\"176\"><strong>ii) Fen\u00f4meno natural;<\/strong>&nbsp;<\/p>\n<p>&nbsp;<\/td>\n<td width=\"371\">Fen\u00f4meno clima\u0301tico<\/td>\n<td width=\"53\">N<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Fen\u00f4meno si\u0301smico<\/td>\n<td width=\"53\">N<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Fen\u00f4meno vulca\u0302nico<\/td>\n<td width=\"53\">N<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Fen\u00f4meno meteorolo\u0301gico<\/td>\n<td width=\"53\">N<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Inundac\u0327a\u0303o<\/td>\n<td width=\"53\">N<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"8\" width=\"176\"><strong>iii) Erro humano;<\/strong>&nbsp;<\/p>\n<p><strong>\u00a0<\/strong><\/td>\n<td width=\"371\">Divulgac\u0327a\u0303o indevida de informac\u0327a\u0303o<\/td>\n<td width=\"53\">A,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Dados de fontes na\u0303o confia\u0301veis<\/td>\n<td width=\"53\">A,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Alterac\u0327a\u0303o do hardware<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Alterac\u0327a\u0303o do software<\/td>\n<td width=\"53\">A, I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Acesso na\u0303o autorizado a sistemas<\/td>\n<td width=\"53\">A, I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Uso de co\u0301pias de software falsificadas ou ilegais<\/td>\n<td width=\"53\">A, N, I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Processamento ilegal de dados<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Defeitos (\u201cbugs\u201d) no sistema<\/td>\n<td width=\"53\">A, I<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"33\" width=\"176\"><strong>iv) Ataque malicioso;<\/strong>&nbsp;<\/p>\n<p><strong>\u00a0<\/strong><\/td>\n<td width=\"371\">Ciberespionagem<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Escuta na\u0303o autorizada<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Furto de dispositivos de armazenamento ou documentos<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Furto de equipamentos<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Recuperac\u0327a\u0303o de dispositivos de armazenamento reciclados ou descartados<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Alterac\u0327a\u0303o do hardware<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Alterac\u0327a\u0303o do software<\/td>\n<td width=\"53\">A,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Determinac\u0327a\u0303o da localizac\u0327a\u0303o<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Engenharia social<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Intrusa\u0303o em sistemas, infiltrac\u0327o\u0303es e entradas na\u0303o autorizadas<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Acesso na\u0303o autorizado a sistemas<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Crime digital (por exemplo, perseguic\u0327a\u0303o no mundo digital);<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Ato fraudulento (por exemplo, reutilizac\u0327a\u0303o indevida de credenciais e dados transmitidos, fazer-se passar por uma outra pessoa, interceptac\u0327a\u0303o);<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Suborno por informac\u0327a\u0303o;<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Spoofing (fazer-se passar por outro);<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Utilizac\u0327a\u0303o de Co\u0301digo malicioso (por exemplo: vi\u0301rus, ransomware, Cavalo de Troia e etc.)<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Bomba\/terrorismo;<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Guerra de informac\u0327a\u0303o;<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Ataque a sistemas (por exemplo, ataque distribui\u0301do de negac\u0327a\u0303o de servic\u0327o);<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Furto de informac\u0327a\u0303o<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Violac\u0327a\u0303o de dados pessoais<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Chantagem, suborno, agressa\u0303o ou extorsa\u0303o a funciona\u0301rios<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Vasculhar informac\u0327a\u0303o de propriedade intelectual<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Uso impro\u0301prio de recurso computacional<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Entrada de dados falsificados ou corrompidos<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Interceptac\u0327a\u0303o de informac\u0327o\u0303es<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Sabotagem de sistemas<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Uso na\u0303o autorizado de equipamento<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Co\u0301pia ilegal de software<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Uso de co\u0301pias de software falsificadas ou ilegais<\/td>\n<td width=\"53\">A,N,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Comprometimento dos dados<\/td>\n<td width=\"53\">A,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Processamento ilegal de dados<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Forjar direitos<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"3\" width=\"176\"><strong>v) Falha no fornecimento de bens ou servic\u0327os\u00a0<\/strong><strong>de<\/strong><strong>\u00a0terceiro<\/strong><strong>s<\/strong><strong>;<\/strong><\/td>\n<td width=\"371\">Interrupc\u0327a\u0303o do fornecimento de a\u0301gua<\/td>\n<td width=\"53\">A,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Interrupc\u0327a\u0303o do fornecimento de energia<\/td>\n<td width=\"53\">A,N,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Interrupc\u0327a\u0303o do fornecimento do servic\u0327o de telecomunicac\u0327o\u0303es<\/td>\n<td width=\"53\">A,I<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"13\" width=\"176\"><strong>v<\/strong><strong>i<\/strong><strong>) Outros;<\/strong><\/td>\n<td width=\"371\">Fogo<\/td>\n<td width=\"53\">A,N,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">A\u0301gua<\/td>\n<td width=\"53\">A,N,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Poluic\u0327a\u0303o<\/td>\n<td width=\"53\">A,N,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Acidente grave<\/td>\n<td width=\"53\">A,N,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Destruic\u0327a\u0303o de equipamento ou dispositivos de armazenamento<\/td>\n<td width=\"53\">A,N,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Poeira, corrosa\u0303o, congelamento<\/td>\n<td width=\"53\">A,N,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Radiac\u0327a\u0303o eletromagne\u0301tica<\/td>\n<td width=\"53\">A,N,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Radiac\u0327a\u0303o te\u0301rmica<\/td>\n<td width=\"53\">A,N,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Impulsos eletromagne\u0301ticos<\/td>\n<td width=\"53\">A,N,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Erro durante o uso<\/td>\n<td width=\"53\">A<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Abuso de direitos<\/td>\n<td width=\"53\">A,I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Repu\u0301dio de ac\u0327o\u0303es<\/td>\n<td width=\"53\">I<\/td>\n<\/tr>\n<tr>\n<td width=\"371\">Indisponibilidade de recursos humanos<\/td>\n<td width=\"53\">A,N,I<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>\u00a0<\/strong><\/p>\n<ol>\n<li><strong>Cata\u0301logo de vulnerabilidades<\/strong><\/li>\n<\/ol>\n<p>A Tabela a seguir conte\u0301m alguns exemplos de vulnerabilidades. A lista pode ser usada durante o processo de avaliac\u0327a\u0303o das vulnerabilidades.<\/p>\n<p><em>Tabela 14 \u2013 Cata\u0301logos de vulnerabilidades<\/em><\/p>\n<table width=\"849\">\n<tbody>\n<tr>\n<td width=\"76\"><strong>Tipos<\/strong><\/td>\n<td width=\"283\"><strong>Exemplos de vulnerabilidades<\/strong><\/td>\n<td width=\"242\"><strong>Exemplos de ameac\u0327as<\/strong><\/td>\n<\/tr>\n<tr>\n<td rowspan=\"10\" width=\"76\"><strong><em>Hardware<\/em><\/strong>&nbsp;<\/p>\n<p>&nbsp;<\/td>\n<td width=\"283\">Manutenc\u0327a\u0303o insuficiente\/Instalac\u0327a\u0303o defeituosa de dispositivos de armazenamento<\/td>\n<td width=\"242\">Violac\u0327a\u0303o das condic\u0327o\u0303es de uso do sistema de informac\u0327a\u0303o que possibilitam sua manutenc\u0327a\u0303o<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Falta de uma rotina de substituic\u0327a\u0303o perio\u0301dica<\/td>\n<td width=\"242\">Destruic\u0327a\u0303o de equipamento ou dispositivos de armazenamento<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Sensibilidade a\u0300 humidade, poeira, sujeira<\/td>\n<td width=\"242\">Poeira, corrosa\u0303o, congelamento<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Sensibilidade a\u0300 radiac\u0327a\u0303o eletromagne\u0301tica<\/td>\n<td width=\"242\">Radiac\u0327a\u0303o eletromagne\u0301tica<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de um controlo eficiente de mudanc\u0327a de configurac\u0327a\u0303o<\/td>\n<td width=\"242\">Erro durante o uso<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Sensibilidade a variac\u0327o\u0303es de voltagem<\/td>\n<td width=\"242\">Interrupc\u0327a\u0303o do suprimento de energia<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Sensibilidade a variac\u0327o\u0303es de temperatura<\/td>\n<td width=\"242\">Fen\u00f4meno meteorolo\u0301gico<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Armazenamento na\u0303o protegido<\/td>\n<td width=\"242\">Furto de dispositivos de armazenamento ou documentos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Falta de cuidado durante o descarte e a destruic\u0327a\u0303o<\/td>\n<td width=\"242\">Furto de dispositivos de armazenamento ou documentos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Realizac\u0327a\u0303o na\u0303o controlada de co\u0301pias<\/td>\n<td width=\"242\">Furto de dispositivos de armazenamento ou documentos<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"22\" width=\"76\"><strong><em>Software<\/em><\/strong><\/td>\n<td width=\"283\">Procedimentos de teste de software insuficientes ou inexistentes<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Falhas conhecidas no software<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Na\u0303o execuc\u0327a\u0303o do \u201clogout\u201d ao deixar- se uma estac\u0327a\u0303o de trabalho sem assiste\u0302ncia \/ controlo<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Destruic\u0327a\u0303o ou reutilizac\u0327a\u0303o de dispositivos de armazenamento sem a execuc\u0327a\u0303o dos procedimentos apropriados de remoc\u0327a\u0303o dos dados<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de um registo de auditoria<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Atribuic\u0327a\u0303o indevida de direitos de acesso<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Software amplamente distribui\u0301do<\/td>\n<td width=\"242\">Comprometimento dos dados<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Utilizar programas com um conjunto errado de dados (referentes a um outro peri\u0301odo)<\/td>\n<td width=\"242\">Comprometimento dos dados<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Interface de utilizador complexa<\/td>\n<td width=\"242\">Erro durante o uso<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Configurac\u0327a\u0303o de para\u0302metros incorreta<\/td>\n<td width=\"242\">Erro durante o uso<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Datas incorretas<\/td>\n<td width=\"242\">Erro durante o uso<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de mecanismos de autenticac\u0327a\u0303o e identificac\u0327a\u0303o como, por exemplo, para a autenticac\u0327a\u0303o de utilizadores<\/td>\n<td width=\"242\">Utilizac\u0327a\u0303o indevida de privile\u0301gios<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Listas de passwords desprotegidas<\/td>\n<td width=\"242\">Utilizac\u0327a\u0303o indevida de privile\u0301gios<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Ma\u0301 gesta\u0303o de passwords<\/td>\n<td width=\"242\">Utilizac\u0327a\u0303o indevida de privile\u0301gios<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Servic\u0327os desnecessa\u0301rios permanecem habilitados<\/td>\n<td width=\"242\">Processamento ilegal de dados<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Software novo ou imaturo<\/td>\n<td width=\"242\">Defeito de software<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Especificac\u0327o\u0303es confusas ou incompletas para os developers<\/td>\n<td width=\"242\">Defeito de software<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de um controlo eficaz de mudanc\u0327a<\/td>\n<td width=\"242\">Defeito de software<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Download e uso na\u0303o controlado de software<\/td>\n<td width=\"242\">Alterac\u0327a\u0303o do software<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de co\u0301pias de seguranc\u0327a (\u201cbackup\u201d)<\/td>\n<td width=\"242\">Alterac\u0327a\u0303o do software<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de mecanismos de protec\u0327a\u0303o fi\u0301sica no pre\u0301dio, portas e janelas<\/td>\n<td width=\"242\">Furto de dispositivos de armazenamento ou documentos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de relato\u0301rios de gesta\u0303o<\/td>\n<td width=\"242\">Uso na\u0303o autorizado de equipamento<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"9\" width=\"76\"><strong><em>Rede<\/em><\/strong><\/td>\n<td width=\"283\">Inexiste\u0302ncia de evide\u0302ncias que comprovem o envio ou recec\u0327a\u0303o de mensagens<\/td>\n<td width=\"242\">Repu\u0301dio de ac\u0327o\u0303es<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Linhas de comunicac\u0327a\u0303o desprotegidas<\/td>\n<td width=\"242\">Intersec\u0327a\u0303o de comunicac\u0327a\u0303o na\u0303o autorizada<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Tra\u0301fego sensi\u0301vel desprotegido<\/td>\n<td width=\"242\">Intersec\u0327a\u0303o de comunicac\u0327a\u0303o na\u0303o autorizada<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Junc\u0327o\u0303es de cablagem mal feitas<\/td>\n<td width=\"242\">Falha do equipamento de telecomunicac\u0327a\u0303o<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Na\u0303o identificac\u0327a\u0303o e na\u0303o autenticac\u0327a\u0303o do emissor e do receptor<\/td>\n<td width=\"242\">Forjar direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Arquitetura insegura da rede<\/td>\n<td width=\"242\">Ciberespionagem<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Transfere\u0302ncia de passwords em claro<\/td>\n<td width=\"242\">Ciberespionagem<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Gesta\u0303o de rede inadequada (quanto a\u0300 flexibilidade de roteamento)<\/td>\n<td width=\"242\">Saturac\u0327a\u0303o do sistema de informac\u0327a\u0303o<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Conexo\u0303es de redes pu\u0301blicas desprotegidas<\/td>\n<td width=\"242\">Uso na\u0303o autorizado de equipamento<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"8\" width=\"76\"><strong>Pessoas<\/strong>&nbsp;<\/p>\n<p><strong><em>\u00a0<\/em><\/strong><\/td>\n<td width=\"283\">Ause\u0302ncia de recursos humanos<\/td>\n<td width=\"242\">Indisponibilidade de recursos humanos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Procedimentos de recrutamento inadequados<\/td>\n<td width=\"242\">Destruic\u0327a\u0303o de equipamento ou dispositivos de armazenamento<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Formac\u0327a\u0303o insuficiente em seguranc\u0327a<\/td>\n<td width=\"242\">Erro durante o uso<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Uso incorreto de software e hardware<\/td>\n<td width=\"242\">Erro durante o uso<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Falta de conscientizac\u0327a\u0303o em seguranc\u0327a<\/td>\n<td width=\"242\">Erro durante o uso<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de mecanismos de monitorizac\u0327a\u0303o<\/td>\n<td width=\"242\">Processamento ilegal de dados<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Trabalho na\u0303o supervisionado de pessoal de limpeza ou de terceirizados<\/td>\n<td width=\"242\">Furto de dispositivos de armazenamento ou documentos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de poli\u0301ticas para o uso correto de meios de telecomunicac\u0327a\u0303o e de troca de mensagens<\/td>\n<td width=\"242\">Uso na\u0303o autorizado de equipamento<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"4\" width=\"76\"><strong>Local ou instalac\u0327o\u0303es<\/strong>&nbsp;<\/p>\n<p><strong>\u00a0<\/strong><\/td>\n<td width=\"283\">Uso inadequado ou sem os cuidados necessa\u0301rios dos mecanismos de controlo do acesso fi\u0301sico a pre\u0301dios e aposentos<\/td>\n<td width=\"242\">Destruic\u0327a\u0303o de equipamento ou dispositivos de armazenamento<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Localizac\u0327a\u0303o em a\u0301rea susceti\u0301vel a inundac\u0327o\u0303es<\/td>\n<td width=\"242\">Inundac\u0327a\u0303o<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Fornecimento de energia insta\u0301vel<\/td>\n<td width=\"242\">Interrupc\u0327a\u0303o do suprimento de energia<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de mecanismos de protec\u0327a\u0303o fi\u0301sica no pre\u0301dio, portas e janelas<\/td>\n<td width=\"242\">Furto de equipamentos<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"30\" width=\"76\"><strong>Organizac\u0327a\u0303o<\/strong><\/td>\n<td width=\"283\">Inexiste\u0302ncia de um procedimento formal para o registo e a remoc\u0327a\u0303o de utilizadores<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de processo formal para a ana\u0301lise cri\u0301tica dos direitos de acesso (supervisa\u0303o)<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Proviso\u0303es (relativas a\u0300 seguranc\u0327a) insuficientes ou inexistentes, em contratos com clientes e\/ou terceiros<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de procedimento de monitorizac\u0327a\u0303o das instalac\u0327o\u0303es de processamento de informac\u0327o\u0303es<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de auditorias perio\u0301dicas (supervisa\u0303o)<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de procedimentos para a identificac\u0327a\u0303o, ana\u0301lise e avaliac\u0327a\u0303o de riscos<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de relato\u0301rios de falha nos arquivos (\u201clogs\u201d) de auditoria das atividades de administradores e operadores<\/td>\n<td width=\"242\">Abuso de direitos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Resposta inadequada do servic\u0327o de manutenc\u0327a\u0303o<\/td>\n<td width=\"242\">Violac\u0327a\u0303o das condic\u0327o\u0303es de uso do sistema de informac\u0327a\u0303o que possibilitam sua manutenc\u0327a\u0303o<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Service Level Agreement inexistente ou insuficiente<\/td>\n<td width=\"242\">Violac\u0327a\u0303o das condic\u0327o\u0303es de uso do sistema de informac\u0327a\u0303o que possibilitam sua manutenc\u0327a\u0303o<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de procedimento de controlo de mudanc\u0327as<\/td>\n<td width=\"242\">Violac\u0327a\u0303o das condic\u0327o\u0303es de uso do sistema de informac\u0327a\u0303o que possibilitam sua manutenc\u0327a\u0303o<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de um procedimento formal para o controlo da documentac\u0327a\u0303o do SGSI<\/td>\n<td width=\"242\">Comprometimento dos dados<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de um procedimento formal para a supervisa\u0303o dos registos do SGSI<\/td>\n<td width=\"242\">Comprometimento dos dados<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de um processo formal para a autorizac\u0327a\u0303o das informac\u0327o\u0303es disponi\u0301veis publicamente<\/td>\n<td width=\"242\">Dados de fontes na\u0303o confia\u0301veis<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Atribuic\u0327a\u0303o inadequada das responsabilidades pela seguranc\u0327a da informac\u0327a\u0303o<\/td>\n<td width=\"242\">Repu\u0301dio de Ac\u0327o\u0303es<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de um plano de continuidade<\/td>\n<td width=\"242\">Falha de equipamento<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de poli\u0301tica de uso de corresponde\u0302ncia eletr\u00f4nica (e-mail)<\/td>\n<td width=\"242\">Utilizac\u0327a\u0303o abusiva<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de procedimentos para a instalac\u0327a\u0303o de software em sistemas operativos<\/td>\n<td width=\"242\">Erro durante o uso<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Ause\u0302ncia de registos nos arquivos de auditoria (\u201clogs\u201d) de administradores e operadores<\/td>\n<td width=\"242\">Erro durante o uso<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de procedimentos para a manipulac\u0327a\u0303o de informac\u0327o\u0303es classificadas<\/td>\n<td width=\"242\">Erro durante o uso<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Ause\u0302ncia das responsabilidades ligadas a\u0300 seguranc\u0327a da informac\u0327a\u0303o nas descric\u0327o\u0303es de cargos e func\u0327o\u0303es<\/td>\n<td width=\"242\">Erro durante o uso<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Cla\u0301usulas (relativas a\u0300 seguranc\u0327a) insuficientes ou inexistentes, em contratos com funciona\u0301rios<\/td>\n<td width=\"242\">Processamento ilegal de dados<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de um processo disciplinar no caso de incidentes relacionados a\u0300 seguranc\u0327a da informac\u0327a\u0303o<\/td>\n<td width=\"242\">Furto de equipamentos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de uma poli\u0301tica formal sobre o uso de dispositivos mo\u0301veis<\/td>\n<td width=\"242\">Furto de equipamentos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de controlo sobre ativos fora das depende\u0302ncias<\/td>\n<td width=\"242\">Furto de equipamentos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Poli\u0301tica de mesas e monitores limpos (\u201cclear desk and clear screen\u201d) inexistente ou insuficiente<\/td>\n<td width=\"242\">Furto de dispositivos de armazenamento ou documentos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de autorizac\u0327a\u0303o para as instalac\u0327o\u0303es de processamento de informac\u0327o\u0303es<\/td>\n<td width=\"242\">Furto de dispositivos de armazenamento ou documentos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de mecanismos estabelecidos para a monitorizac\u0327a\u0303o de violac\u0327o\u0303es da seguranc\u0327a<\/td>\n<td width=\"242\">Furto de dispositivos de armazenamento ou documentos<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de ana\u0301lises cri\u0301ticas perio\u0301dicas por parte da direc\u0327a\u0303o<\/td>\n<td width=\"242\">Uso na\u0303o autorizado de equipamento<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de procedimentos para o report de fragilidades ligadas a\u0300 seguranc\u0327a<\/td>\n<td width=\"242\">Uso na\u0303o autorizado de equipamento<\/td>\n<\/tr>\n<tr>\n<td width=\"283\">Inexiste\u0302ncia de procedimentos para garantir a conformidade com os direitos de propriedade intelectual<\/td>\n<td width=\"242\">Uso de co\u0301pias de software falsificadas ou ilegais<\/td>\n<\/tr>\n<\/tbody>\n<\/table>","protected":false},"excerpt":{"rendered":"<p>Artigo de livre adapta\u00e7\u00e3o baseado no \u201cGuia para Gesta\u0303o de Riscos em mate\u0301rias de Seguranc\u0327a da Informac\u0327a\u0303o e Ciberseguranc\u0327a\u201d do Centro Nacional de Ciberseguran\u00e7a de Portugal (CNCS), o qual poder\u00e1 ser acessado atrav\u00e9s do\u00a0link:\u00a0https:\/\/www.cncs.gov.pt\/docs\/guia-de-gestao-dos-riscos.pdf. Foram aproveitados os conceitos e fundamentos de gest\u00e3o de risco bem como as refer\u00eancias das normas que tratam do assunto. Algumas [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":2540,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"pagelayer_contact_templates":[],"_pagelayer_content":"","inline_featured_image":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"footnotes":""},"categories":[62],"tags":[],"class_list":["post-2537","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-compliance-e-conformidade"],"acf":[],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"Artigo de livre adapta\u00e7\u00e3o baseado no \u201cGuia para Gesta\u0303o de Riscos em mate\u0301rias de Seguranc\u0327a da Informac\u0327a\u0303o e Ciberseguranc\u0327a\u201d do Centro Nacional de Ciberseguran\u00e7a de Portugal (CNCS), o qual poder\u00e1 ser acessado atrav\u00e9s do link: https:\/\/www.cncs.gov.pt\/docs\/guia-de-gestao-dos-riscos.pdf. Foram aproveitados os conceitos e fundamentos de gest\u00e3o de risco bem como as refer\u00eancias das normas que tratam do assunto. Algumas\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"admin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"en_US\" \/>\n\t\t<meta property=\"og:site_name\" content=\"Triskle GRC - Plataforma de Maturidade Empresarial\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"Guia TRISKLE para Gest\u00e3o de Riscos - Triskle GRC\" \/>\n\t\t<meta property=\"og:description\" content=\"Artigo de livre adapta\u00e7\u00e3o baseado no \u201cGuia para Gesta\u0303o de Riscos em mate\u0301rias de Seguranc\u0327a da Informac\u0327a\u0303o e Ciberseguranc\u0327a\u201d do Centro Nacional de Ciberseguran\u00e7a de Portugal (CNCS), o qual poder\u00e1 ser acessado atrav\u00e9s do link: https:\/\/www.cncs.gov.pt\/docs\/guia-de-gestao-dos-riscos.pdf. Foram aproveitados os conceitos e fundamentos de gest\u00e3o de risco bem como as refer\u00eancias das normas que tratam do assunto. Algumas\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-06-10T04:50:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-06-10T04:50:08+00:00\" \/>\n\t\t<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n\t\t<meta name=\"twitter:title\" content=\"Guia TRISKLE para Gest\u00e3o de Riscos - Triskle GRC\" \/>\n\t\t<meta name=\"twitter:description\" content=\"Artigo de livre adapta\u00e7\u00e3o baseado no \u201cGuia para Gesta\u0303o de Riscos em mate\u0301rias de Seguranc\u0327a da Informac\u0327a\u0303o e Ciberseguranc\u0327a\u201d do Centro Nacional de Ciberseguran\u00e7a de Portugal (CNCS), o qual poder\u00e1 ser acessado atrav\u00e9s do link: https:\/\/www.cncs.gov.pt\/docs\/guia-de-gestao-dos-riscos.pdf. Foram aproveitados os conceitos e fundamentos de gest\u00e3o de risco bem como as refer\u00eancias das normas que tratam do assunto. Algumas\" \/>\n\t\t<script type=\"application\/ld+json\" class=\"aioseo-schema\">\n\t\t\t{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"BlogPosting\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/2026\\\/06\\\/10\\\/guia-triskle-para-gestao-de-riscos\\\/#blogposting\",\"name\":\"Guia TRISKLE para Gest\\u00e3o de Riscos - Triskle GRC\",\"headline\":\"Guia TRISKLE para Gest\\u00e3o de Riscos\",\"author\":{\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/author\\\/admin\\\/#author\"},\"publisher\":{\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/#organization\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/trisklegrc.com.br\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/Guia-TRISKLE-para-Gestao-de-Riscos.jpg\",\"width\":699,\"height\":420},\"datePublished\":\"2026-06-10T04:50:08+00:00\",\"dateModified\":\"2026-06-10T04:50:08+00:00\",\"inLanguage\":\"en-US\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/2026\\\/06\\\/10\\\/guia-triskle-para-gestao-de-riscos\\\/#webpage\"},\"isPartOf\":{\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/2026\\\/06\\\/10\\\/guia-triskle-para-gestao-de-riscos\\\/#webpage\"},\"articleSection\":\"Compliance e Conformidade\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/2026\\\/06\\\/10\\\/guia-triskle-para-gestao-de-riscos\\\/#breadcrumblist\",\"itemListElement\":[{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en#listItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/category\\\/compliance-e-conformidade\\\/#listItem\",\"name\":\"Compliance e Conformidade\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/category\\\/compliance-e-conformidade\\\/#listItem\",\"position\":2,\"name\":\"Compliance e Conformidade\",\"item\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/category\\\/compliance-e-conformidade\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/2026\\\/06\\\/10\\\/guia-triskle-para-gestao-de-riscos\\\/#listItem\",\"name\":\"Guia TRISKLE para Gest\\u00e3o de Riscos\"},\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en#listItem\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/2026\\\/06\\\/10\\\/guia-triskle-para-gestao-de-riscos\\\/#listItem\",\"position\":3,\"name\":\"Guia TRISKLE para Gest\\u00e3o de Riscos\",\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/category\\\/compliance-e-conformidade\\\/#listItem\",\"name\":\"Compliance e Conformidade\"}}]},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/#organization\",\"name\":\"Triskle GRC\",\"description\":\"Plataforma de Maturidade Empresarial\",\"url\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/author\\\/admin\\\/#author\",\"url\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/author\\\/admin\\\/\",\"name\":\"admin\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/2026\\\/06\\\/10\\\/guia-triskle-para-gestao-de-riscos\\\/#authorImage\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/7320af5227eadb973bc5fbf4920da07c1b3464e9675cb703b121637961593127?s=96&d=mm&r=g\",\"width\":96,\"height\":96,\"caption\":\"admin\"}},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/2026\\\/06\\\/10\\\/guia-triskle-para-gestao-de-riscos\\\/#webpage\",\"url\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/2026\\\/06\\\/10\\\/guia-triskle-para-gestao-de-riscos\\\/\",\"name\":\"Guia TRISKLE para Gest\\u00e3o de Riscos - Triskle GRC\",\"description\":\"Artigo de livre adapta\\u00e7\\u00e3o baseado no \\u201cGuia para Gesta\\u0303o de Riscos em mate\\u0301rias de Seguranc\\u0327a da Informac\\u0327a\\u0303o e Ciberseguranc\\u0327a\\u201d do Centro Nacional de Ciberseguran\\u00e7a de Portugal (CNCS), o qual poder\\u00e1 ser acessado atrav\\u00e9s do link: https:\\\/\\\/www.cncs.gov.pt\\\/docs\\\/guia-de-gestao-dos-riscos.pdf. Foram aproveitados os conceitos e fundamentos de gest\\u00e3o de risco bem como as refer\\u00eancias das normas que tratam do assunto. Algumas\",\"inLanguage\":\"en-US\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/#website\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/2026\\\/06\\\/10\\\/guia-triskle-para-gestao-de-riscos\\\/#breadcrumblist\"},\"author\":{\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/author\\\/admin\\\/#author\"},\"creator\":{\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/author\\\/admin\\\/#author\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/trisklegrc.com.br\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/Guia-TRISKLE-para-Gestao-de-Riscos.jpg\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/2026\\\/06\\\/10\\\/guia-triskle-para-gestao-de-riscos\\\/#mainImage\",\"width\":699,\"height\":420},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/2026\\\/06\\\/10\\\/guia-triskle-para-gestao-de-riscos\\\/#mainImage\"},\"datePublished\":\"2026-06-10T04:50:08+00:00\",\"dateModified\":\"2026-06-10T04:50:08+00:00\"},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/#website\",\"url\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/\",\"name\":\"Triskle GRC\",\"description\":\"Plataforma de Maturidade Empresarial\",\"inLanguage\":\"en-US\",\"publisher\":{\"@id\":\"https:\\\/\\\/trisklegrc.com.br\\\/en\\\/#organization\"}}]}\n\t\t<\/script>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"Guia TRISKLE para Gest\u00e3o de Riscos - Triskle GRC","description":"Artigo de livre adapta\u00e7\u00e3o baseado no \u201cGuia para Gesta\u0303o de Riscos em mate\u0301rias de Seguranc\u0327a da Informac\u0327a\u0303o e Ciberseguranc\u0327a\u201d do Centro Nacional de Ciberseguran\u00e7a de Portugal (CNCS), o qual poder\u00e1 ser acessado atrav\u00e9s do link: https:\/\/www.cncs.gov.pt\/docs\/guia-de-gestao-dos-riscos.pdf. Foram aproveitados os conceitos e fundamentos de gest\u00e3o de risco bem como as refer\u00eancias das normas que tratam do assunto. Algumas","canonical_url":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"BlogPosting","@id":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/#blogposting","name":"Guia TRISKLE para Gest\u00e3o de Riscos - Triskle GRC","headline":"Guia TRISKLE para Gest\u00e3o de Riscos","author":{"@id":"https:\/\/trisklegrc.com.br\/en\/author\/admin\/#author"},"publisher":{"@id":"https:\/\/trisklegrc.com.br\/en\/#organization"},"image":{"@type":"ImageObject","url":"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2026\/06\/Guia-TRISKLE-para-Gestao-de-Riscos.jpg","width":699,"height":420},"datePublished":"2026-06-10T04:50:08+00:00","dateModified":"2026-06-10T04:50:08+00:00","inLanguage":"en-US","mainEntityOfPage":{"@id":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/#webpage"},"isPartOf":{"@id":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/#webpage"},"articleSection":"Compliance e Conformidade"},{"@type":"BreadcrumbList","@id":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/#breadcrumblist","itemListElement":[{"@type":"ListItem","@id":"https:\/\/trisklegrc.com.br\/en#listItem","position":1,"name":"Home","item":"https:\/\/trisklegrc.com.br\/en","nextItem":{"@type":"ListItem","@id":"https:\/\/trisklegrc.com.br\/en\/category\/compliance-e-conformidade\/#listItem","name":"Compliance e Conformidade"}},{"@type":"ListItem","@id":"https:\/\/trisklegrc.com.br\/en\/category\/compliance-e-conformidade\/#listItem","position":2,"name":"Compliance e Conformidade","item":"https:\/\/trisklegrc.com.br\/en\/category\/compliance-e-conformidade\/","nextItem":{"@type":"ListItem","@id":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/#listItem","name":"Guia TRISKLE para Gest\u00e3o de Riscos"},"previousItem":{"@type":"ListItem","@id":"https:\/\/trisklegrc.com.br\/en#listItem","name":"Home"}},{"@type":"ListItem","@id":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/#listItem","position":3,"name":"Guia TRISKLE para Gest\u00e3o de Riscos","previousItem":{"@type":"ListItem","@id":"https:\/\/trisklegrc.com.br\/en\/category\/compliance-e-conformidade\/#listItem","name":"Compliance e Conformidade"}}]},{"@type":"Organization","@id":"https:\/\/trisklegrc.com.br\/en\/#organization","name":"Triskle GRC","description":"Plataforma de Maturidade Empresarial","url":"https:\/\/trisklegrc.com.br\/en\/"},{"@type":"Person","@id":"https:\/\/trisklegrc.com.br\/en\/author\/admin\/#author","url":"https:\/\/trisklegrc.com.br\/en\/author\/admin\/","name":"admin","image":{"@type":"ImageObject","@id":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/#authorImage","url":"https:\/\/secure.gravatar.com\/avatar\/7320af5227eadb973bc5fbf4920da07c1b3464e9675cb703b121637961593127?s=96&d=mm&r=g","width":96,"height":96,"caption":"admin"}},{"@type":"WebPage","@id":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/#webpage","url":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/","name":"Guia TRISKLE para Gest\u00e3o de Riscos - Triskle GRC","description":"Artigo de livre adapta\u00e7\u00e3o baseado no \u201cGuia para Gesta\u0303o de Riscos em mate\u0301rias de Seguranc\u0327a da Informac\u0327a\u0303o e Ciberseguranc\u0327a\u201d do Centro Nacional de Ciberseguran\u00e7a de Portugal (CNCS), o qual poder\u00e1 ser acessado atrav\u00e9s do link: https:\/\/www.cncs.gov.pt\/docs\/guia-de-gestao-dos-riscos.pdf. Foram aproveitados os conceitos e fundamentos de gest\u00e3o de risco bem como as refer\u00eancias das normas que tratam do assunto. Algumas","inLanguage":"en-US","isPartOf":{"@id":"https:\/\/trisklegrc.com.br\/en\/#website"},"breadcrumb":{"@id":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/#breadcrumblist"},"author":{"@id":"https:\/\/trisklegrc.com.br\/en\/author\/admin\/#author"},"creator":{"@id":"https:\/\/trisklegrc.com.br\/en\/author\/admin\/#author"},"image":{"@type":"ImageObject","url":"https:\/\/trisklegrc.com.br\/wp-content\/uploads\/2026\/06\/Guia-TRISKLE-para-Gestao-de-Riscos.jpg","@id":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/#mainImage","width":699,"height":420},"primaryImageOfPage":{"@id":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/#mainImage"},"datePublished":"2026-06-10T04:50:08+00:00","dateModified":"2026-06-10T04:50:08+00:00"},{"@type":"WebSite","@id":"https:\/\/trisklegrc.com.br\/en\/#website","url":"https:\/\/trisklegrc.com.br\/en\/","name":"Triskle GRC","description":"Plataforma de Maturidade Empresarial","inLanguage":"en-US","publisher":{"@id":"https:\/\/trisklegrc.com.br\/en\/#organization"}}]},"og:locale":"en_US","og:site_name":"Triskle GRC - Plataforma de Maturidade Empresarial","og:type":"article","og:title":"Guia TRISKLE para Gest\u00e3o de Riscos - Triskle GRC","og:description":"Artigo de livre adapta\u00e7\u00e3o baseado no \u201cGuia para Gesta\u0303o de Riscos em mate\u0301rias de Seguranc\u0327a da Informac\u0327a\u0303o e Ciberseguranc\u0327a\u201d do Centro Nacional de Ciberseguran\u00e7a de Portugal (CNCS), o qual poder\u00e1 ser acessado atrav\u00e9s do link: https:\/\/www.cncs.gov.pt\/docs\/guia-de-gestao-dos-riscos.pdf. Foram aproveitados os conceitos e fundamentos de gest\u00e3o de risco bem como as refer\u00eancias das normas que tratam do assunto. Algumas","og:url":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/","article:published_time":"2026-06-10T04:50:08+00:00","article:modified_time":"2026-06-10T04:50:08+00:00","twitter:card":"summary_large_image","twitter:title":"Guia TRISKLE para Gest\u00e3o de Riscos - Triskle GRC","twitter:description":"Artigo de livre adapta\u00e7\u00e3o baseado no \u201cGuia para Gesta\u0303o de Riscos em mate\u0301rias de Seguranc\u0327a da Informac\u0327a\u0303o e Ciberseguranc\u0327a\u201d do Centro Nacional de Ciberseguran\u00e7a de Portugal (CNCS), o qual poder\u00e1 ser acessado atrav\u00e9s do link: https:\/\/www.cncs.gov.pt\/docs\/guia-de-gestao-dos-riscos.pdf. Foram aproveitados os conceitos e fundamentos de gest\u00e3o de risco bem como as refer\u00eancias das normas que tratam do assunto. Algumas"},"aioseo_meta_data":{"post_id":"2537","title":null,"description":null,"keywords":null,"keyphrases":{"focus":{"keyphrase":"","score":0,"analysis":{"keyphraseInTitle":{"score":0,"maxScore":9,"error":1}}},"additional":[]},"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_custom_url":null,"og_image_custom_fields":null,"og_image_url":null,"og_image_width":null,"og_image_height":null,"og_video":"","og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_image_url":null,"twitter_title":null,"twitter_description":null,"schema_type":"default","schema_type_options":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"BlogPosting","isEnabled":true},"graphs":[]},"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":"-1","robots_max_videopreview":"-1","robots_max_imagepreview":"large","priority":null,"frequency":"default","local_seo":null,"limit_modified_date":false,"ai":{"faqs":[],"keyPoints":[],"schemas":[],"titles":[],"descriptions":[],"socialPosts":{"email":[],"linkedin":[],"twitter":[],"facebook":[],"instagram":[]}},"breadcrumb_settings":null,"seo_analyzer_scan_date":null,"created":"2026-06-10 04:50:08","updated":"2026-06-10 04:50:52"},"aioseo_breadcrumb":"<div class=\"aioseo-breadcrumbs\"><span class=\"aioseo-breadcrumb\">\n\t\t\t<a href=\"https:\/\/trisklegrc.com.br\/en\" title=\"Home\">Home<\/a>\n\t\t<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t\t\t<a href=\"https:\/\/trisklegrc.com.br\/en\/category\/compliance-e-conformidade\/\" title=\"Compliance e Conformidade\">Compliance e Conformidade<\/a>\n\t\t<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t\t\tGuia TRISKLE para Gest\u00e3o de Riscos\n\t\t<\/span><\/div>","aioseo_breadcrumb_json":[{"label":"Home","link":"https:\/\/trisklegrc.com.br\/en"},{"label":"Compliance e Conformidade","link":"https:\/\/trisklegrc.com.br\/en\/category\/compliance-e-conformidade\/"},{"label":"Guia TRISKLE para Gest\u00e3o de Riscos","link":"https:\/\/trisklegrc.com.br\/en\/2026\/06\/10\/guia-triskle-para-gestao-de-riscos\/"}],"_links":{"self":[{"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/posts\/2537","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/comments?post=2537"}],"version-history":[{"count":1,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/posts\/2537\/revisions"}],"predecessor-version":[{"id":2541,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/posts\/2537\/revisions\/2541"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/media\/2540"}],"wp:attachment":[{"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/media?parent=2537"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/categories?post=2537"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/tags?post=2537"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}