Saltar para o conteúdo
DCAB Consulting Pedir contacto

Resposta a incidentes e fugas de informação

Quando ocorre um incidente de segurança, as decisões das primeiras horas determinam a dimensão dos danos e o cumprimento das obrigações legais. A DCAB Consulting ajuda as organizações a preparar a resposta antes do incidente e apoia a contenção, a investigação e as notificações quando ele acontece.

Pedir contacto

As primeiras horas

A resposta inicial segue uma ordem simples. Primeiro, conter: isolar os sistemas afetados, bloquear as contas comprometidas e travar a saída de informação. Depois, preservar as evidências, como registos dos sistemas, mensagens e cópias dos equipamentos afetados, antes de qualquer reposição. Por fim, avaliar o âmbito: que dados foram afetados, quantas pessoas estão envolvidas e se há obrigação de notificar.

Prazos de notificação

Os prazos legais começam a contar a partir do momento em que a organização tem conhecimento do incidente:

EnquadramentoA quemPrazo
RGPD, artigo 33.ºComissão Nacional de Proteção de Dados (CNPD)Sem demora injustificada e, sempre que possível, até 72 horas
RGPD, artigo 34.ºTitulares dos dadosSem demora injustificada, quando houver risco elevado para os seus direitos
NIS2 e Decreto-Lei n.º 125/2025Autoridade nacional de cibersegurançaAlerta inicial em 24 horas, notificação em 72 horas e relatório final no prazo de um mês
DORA (setor financeiro)Autoridade de supervisão competentePrazos definidos para incidentes graves relacionados com as tecnologias de informação e comunicação

Um plano preparado antes do incidente

O plano de resposta a incidentes define quem decide, quem comunica e quem trata a parte técnica, com os contactos internos e externos atualizados. Inclui também os critérios para classificar a gravidade de um incidente e os modelos de notificação para as autoridades e para os titulares dos dados. Com estas decisões tomadas com antecedência, a equipa não perde tempo no momento em que ele é mais escasso.

Como trabalhamos

  1. Preparação. Redação do plano de resposta, definição de papéis e lista de contactos.
  2. Exercícios. Simulação de incidentes com a equipa de gestão e com as equipas técnicas.
  3. Apoio no incidente. Contenção, preservação de evidências, investigação e preparação das notificações.
  4. Análise posterior. Relatório com as causas, o impacto e as medidas para evitar a repetição.

A resposta a incidentes liga-se à continuidade de negócio, que garante a reposição dos serviços, e à prevenção de fuga de dados, que reduz a probabilidade de novos incidentes.

Perguntas frequentes

Quando é obrigatório notificar a CNPD?

Quando a violação de dados pessoais for suscetível de resultar num risco para os direitos e liberdades das pessoas. Se esse risco for improvável, a notificação não é obrigatória, mas a violação deve ficar registada internamente com a respetiva fundamentação.

Uma tentativa de phishing sem consequências deve ser notificada?

Normalmente não exige notificação às autoridades, mas deve ficar registada e analisada. Várias tentativas dirigidas à organização podem indicar um ataque em preparação.

Quem decide se a organização notifica?

A decisão cabe à gestão da organização, enquanto responsável pelo tratamento ou entidade abrangida. O encarregado de proteção de dados e o responsável de segurança aconselham com base na avaliação do incidente.

Fale connosco sobre resposta a incidentes

Indique o que precisa. Respondemos por email, em regra no prazo de dois dias úteis.

Pedir contacto

Outras soluções