Política de Controlo de Acesso
1. Objetivo
O objetivo desta política é estabelecer os princípios e procedimentos destinados a garantir um acesso seguro e controlado aos sistemas de informação e às plataformas corporativas da organização.
Email marketing: Com a sua autorização, poderemos enviar-lhe mensagens de correio eletrónico sobre a nossa loja, novos produtos e outras atualizações do nosso software.
2. Âmbito
Esta política aplica-se a todos os trabalhadores, prestadores de serviços e terceiros que acedam aos sistemas de informação e às plataformas corporativas da organização.
3. Controlos Abrangidos
A presente política abrange os seguintes controlos da ISO 27002:2022
5.15 Controlo de acesso
5.16 Gestão de identidades
5.17 Informações de autenticação
5.18 Direitos de acesso
4. Responsabilidades
- Chefia de Área: Responsável por solicitar o acesso às plataformas corporativas.
- Área de Recursos Humanos: Responsável por solicitar e validar as informações pessoais dos novos colaboradores, de modo a confirmar a sua identidade e antecedentes antes de conceder acesso às plataformas.
- Equipa de Segurança da Informação: Responsável por estabelecer e manter a presente política.
- Utilizadores: Responsáveis por utilizar os sistemas de informação e as plataformas corporativas de forma segura e de acordo com as políticas e procedimentos estabelecidos.
5. Política
O acesso aos sistemas de informação e às plataformas corporativas basear-se-á no princípio da “necessidade de saber” e no princípio do “menor privilégio”.
A chefia de área será responsável por solicitar o acesso à plataforma TTLock, ao correio eletrónico, à cloud e a outras plataformas corporativas, de acordo com o Processo de Onboarding estabelecido.
A área de Recursos Humanos será responsável por solicitar e validar as informações pessoais dos novos colaboradores antes da sua contratação, de modo a confirmar a sua identidade e antecedentes antes de lhes conceder acesso às plataformas.
O acesso de visitantes será realizado de acordo com o Protocolo de Visitas estabelecido na seguinte ligação: Protocolo de Visitas.
A criação de contas e identidades de clientes nas plataformas será realizada de acordo com o procedimento de configuração de novos clientes, disponível na seguinte ligação: [Active][v2] Procedimento para Configurar um Novo Cliente
Os acessos, credenciais e informações de autenticação serão enviados por correio eletrónico ou através do canal formal indicado no contrato de prestação de serviços ao cliente. Serão definidos papéis e perfis de acesso que determinem os privilégios de acesso de cada utilizador.
Serão implementados controlos técnicos, como palavras-passe seguras e encriptação de dados, para proteger os sistemas de informação e as plataformas corporativas.
Serão realizadas revisões periódicas dos acessos e privilégios dos utilizadores para garantir que continuam a ser necessários e adequados.
Quando forem detetadas contas com acessos ou privilégios que não estejam em conformidade com esta política, proceder-se-á à sua correção ou à aplicação do Protocolo de Eliminação de Contas de Utilizadores.
Será mantido um registo de auditoria dos acessos e das atividades dos utilizadores para fins de segurança e conformidade.
6. Vigência da Política
Esta política tem uma vigência de 1 ano a contar da sua última aprovação. Após este período, deverá ser revista e atualizada periodicamente para garantir a sua adequação às necessidades da organização e às alterações da legislação aplicável.
7. Revisões
Uma das tarefas a executar pelo Comité de Segurança da Informação da Gauss Control é a reavaliação das políticas de segurança da informação. Esta deverá ser realizada pelo menos uma vez a cada dois anos ou perante qualquer alteração significativa de tecnologia, pessoal ou evento que justifique a sua reavaliação, de modo a assegurar a sua continuidade, adequação, eficiência e eficácia.