As primeiras horas
A resposta inicial segue uma ordem simples. Primeiro, conter: isolar os sistemas afetados, bloquear as contas comprometidas e travar a saída de informação. Depois, preservar as evidências, como registos dos sistemas, mensagens e cópias dos equipamentos afetados, antes de qualquer reposição. Por fim, avaliar o âmbito: que dados foram afetados, quantas pessoas estão envolvidas e se há obrigação de notificar.
Prazos de notificação
Os prazos legais começam a contar a partir do momento em que a organização tem conhecimento do incidente:
| Enquadramento | A quem | Prazo |
|---|---|---|
| RGPD, artigo 33.º | Comissão Nacional de Proteção de Dados (CNPD) | Sem demora injustificada e, sempre que possível, até 72 horas |
| RGPD, artigo 34.º | Titulares dos dados | Sem demora injustificada, quando houver risco elevado para os seus direitos |
| NIS2 e Decreto-Lei n.º 125/2025 | Autoridade nacional de cibersegurança | Alerta inicial em 24 horas, notificação em 72 horas e relatório final no prazo de um mês |
| DORA (setor financeiro) | Autoridade de supervisão competente | Prazos definidos para incidentes graves relacionados com as tecnologias de informação e comunicação |
Informação de caráter geral. A obrigação de notificar e os prazos aplicáveis devem ser confirmados para cada caso concreto.
Um plano preparado antes do incidente
O plano de resposta a incidentes define quem decide, quem comunica e quem trata a parte técnica, com os contactos internos e externos atualizados. Inclui também os critérios para classificar a gravidade de um incidente e os modelos de notificação para as autoridades e para os titulares dos dados. Com estas decisões tomadas com antecedência, a equipa não perde tempo no momento em que ele é mais escasso.
Como trabalhamos
- Preparação. Redação do plano de resposta, definição de papéis e lista de contactos.
- Exercícios. Simulação de incidentes com a equipa de gestão e com as equipas técnicas.
- Apoio no incidente. Contenção, preservação de evidências, investigação e preparação das notificações.
- Análise posterior. Relatório com as causas, o impacto e as medidas para evitar a repetição.
A resposta a incidentes liga-se à continuidade de negócio, que garante a reposição dos serviços, e à prevenção de fuga de dados, que reduz a probabilidade de novos incidentes.
Perguntas frequentes
Quando é obrigatório notificar a CNPD?
Quando a violação de dados pessoais for suscetível de resultar num risco para os direitos e liberdades das pessoas. Se esse risco for improvável, a notificação não é obrigatória, mas a violação deve ficar registada internamente com a respetiva fundamentação.
Uma tentativa de phishing sem consequências deve ser notificada?
Normalmente não exige notificação às autoridades, mas deve ficar registada e analisada. Várias tentativas dirigidas à organização podem indicar um ataque em preparação.
Quem decide se a organização notifica?
A decisão cabe à gestão da organização, enquanto responsável pelo tratamento ou entidade abrangida. O encarregado de proteção de dados e o responsável de segurança aconselham com base na avaliação do incidente.