Gestão de incidentes de segurança: o processo que salva na auditoria e na vida
«Não tivemos incidentes» — a pior resposta que uma empresa pode dar a um auditor. Não significa segurança perfeita, mas cegueira: incidentes existem em todo o lado; a questão é se os vê. Explico como montar um processo que funciona.
O que contar como incidente
Defina três níveis: evento (atividade suspeita — logins falhados, email estranho), incidente (impacto confirmado na confidencialidade, integridade ou disponibilidade), incidente grave (impacto em clientes, dados pessoais, prazos regulatórios). Isto elimina o medo de «registar demasiado».
Processo em cinco passos
- Deteção e reporte. Um canal simples para todos: botão, chat, email. As pessoas têm de o saber de cor.
- Classificação. O responsável avalia o nível e a prioridade.
- Resposta. Conter, eliminar, recuperar. Para cenários típicos — playbooks curtos.
- Comunicação. Quem e quando informa clientes, o regulador (RGPD — até 72 horas), a gestão.
- Lições. Análise sem procurar culpados: a causa e o que mudamos. É daqui que vêm as melhores melhorias do sistema.
O que o auditor verifica
O registo de incidentes e eventos, exemplos de análises, a ligação à avaliação de riscos (os riscos foram atualizados após o incidente?), a sensibilização das pessoas. Um registo vazio num ano inteiro é bandeira vermelha, como escrevi no artigo sobre não conformidades comuns.
Conselho
Registe também os eventos «pedagógicos» — o phishing em que ninguém clicou também merece registo. Prova que o processo está vivo e alimenta a formação da equipa.
Leia também
- Formação de segurança para colaboradores
- Avaliação de riscos de SI
- ISO 22301: continuidade de negócio
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta