Voltar

Gestão de incidentes de segurança: o processo que salva na auditoria e na vida

«Não tivemos incidentes» — a pior resposta que uma empresa pode dar a um auditor. Não significa segurança perfeita, mas cegueira: incidentes existem em todo o lado; a questão é se os vê. Explico como montar um processo que funciona.

O que contar como incidente

Defina três níveis: evento (atividade suspeita — logins falhados, email estranho), incidente (impacto confirmado na confidencialidade, integridade ou disponibilidade), incidente grave (impacto em clientes, dados pessoais, prazos regulatórios). Isto elimina o medo de «registar demasiado».

Processo em cinco passos

  1. Deteção e reporte. Um canal simples para todos: botão, chat, email. As pessoas têm de o saber de cor.
  2. Classificação. O responsável avalia o nível e a prioridade.
  3. Resposta. Conter, eliminar, recuperar. Para cenários típicos — playbooks curtos.
  4. Comunicação. Quem e quando informa clientes, o regulador (RGPD — até 72 horas), a gestão.
  5. Lições. Análise sem procurar culpados: a causa e o que mudamos. É daqui que vêm as melhores melhorias do sistema.

O que o auditor verifica

O registo de incidentes e eventos, exemplos de análises, a ligação à avaliação de riscos (os riscos foram atualizados após o incidente?), a sensibilização das pessoas. Um registo vazio num ano inteiro é bandeira vermelha, como escrevi no artigo sobre não conformidades comuns.

Conselho

Registe também os eventos «pedagógicos» — o phishing em que ninguém clicou também merece registo. Prova que o processo está vivo e alimenta a formação da equipa.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta