Verificar vulnerabilidades é obrigatório.
As empresas certificadas segundo a ISO 27001 ou abrangidas pela NIS2 têm de encontrar, avaliar e corrigir sistematicamente vulnerabilidades técnicas e verificar a eficácia das suas medidas. Análises de vulnerabilidades e testes de intrusão regulares são a forma habitual de o comprovar.
O que exige a ISO 27001
A norma não prescreve nenhuma ferramenta específica. Exige, no entanto, que as vulnerabilidades técnicas sejam identificadas, avaliadas e tratadas em tempo útil. Por isso, as auditorias de certificação e de acompanhamento pedem regularmente análises de vulnerabilidades e testes de intrusão: são o comprovativo mais evidente.
- Anexo A 8.8, gestão de vulnerabilidades técnicas: obter informação sobre vulnerabilidades, avaliar a sua exposição, tomar medidas adequadas
- Anexo A 8.29, testes de segurança no desenvolvimento e na aceitação: testar a segurança das aplicações antes de entrarem em produção
- Anexo A 5.35, revisão independente da segurança da informação em intervalos planeados
- Cláusula 9.1, monitorização, medição, análise e avaliação: comprovar a eficácia do sistema de gestão
O que exige a NIS2
A Diretiva NIS2 (UE) 2022/2555 foi transposta para o direito nacional em cada país da UE, na Alemanha através da Lei do BSI (BSI-Gesetz). As entidades abrangidas têm de aplicar medidas de gestão de riscos. A direção tem de aprovar essas medidas, supervisionar a sua aplicação e pode ser responsabilizada por incumprimentos.
- Art. 21.º, n.º 2, alínea e): segurança na aquisição, desenvolvimento e manutenção de sistemas, incluindo o tratamento de vulnerabilidades
- Art. 21.º, n.º 2, alínea f): políticas e procedimentos para avaliar a eficácia das medidas
- Para prestadores de infraestruturas digitais e de serviços de TI, como cloud, centros de dados e serviços geridos, o Regulamento de Execução (UE) 2024/2690 concretiza estes requisitos: análises de vulnerabilidades regulares (Anexo 6.10) e testes de segurança que incluem expressamente testes de intrusão (Anexo 6.7)
Análise de vulnerabilidades ou teste de intrusão?
Auditores e autoridades esperam normalmente ambos: verificações automáticas contínuas e um teste manual periódico. A veyrisk cobre as verificações contínuas. Pode pedir-nos diretamente um teste de intrusão realizado pelos especialistas da neonotu GmbH.
Análise de vulnerabilidades
Automática, abrangente e regular. Encontra vulnerabilidades conhecidas e erros de configuração em todos os sistemas acessíveis e mostra se as correções funcionam. É a base contínua da gestão de vulnerabilidades.
Teste de intrusão (pentest)
Manual, direcionado e num determinado momento. Especialistas tentam combinar fragilidades e entrar efetivamente nos sistemas. Habitual antes da entrada em produção de novos sistemas, após alterações importantes e em intervalos fixos, muitas vezes anualmente.
O que a veyrisk fornece para os seus comprovativos
| Requisito | Norma | Contributo da veyrisk |
|---|---|---|
| Identificar vulnerabilidades | ISO A 8.8, NIS2 art. 21.º n.º 2 al. e) | Análises contínuas de domínios, servidores, aplicações web, cloud e Microsoft 365 |
| Avaliar o risco | ISO A 8.8 | Prioridade por achado com base na gravidade, na exploração e na importância do sistema |
| Documentar o tratamento | ISO A 8.8, NIS2 art. 21.º n.º 2 al. e) | Histórico por achado: novo, corrigido, reaberto, aceite com justificação |
| Avaliar a eficácia | ISO 9.1, NIS2 art. 21.º n.º 2 al. f) | Tempos de correção face às metas; as análises seguintes confirmam a correção |
| Informar a direção | ISO 9.3, NIS2 aprovação pela direção | Relatório de gestão e relatório de comprovação NIS2 em PDF |
| Acessos e contas | NIS2 art. 21.º n.º 2 al. i), j) | Verificação da autenticação multifator e dos direitos de administrador no Microsoft 365 e na cloud |
O que a veyrisk não cobre
A ISO 27001 e a NIS2 exigem muito mais do que a gestão de vulnerabilidades, como políticas, formação, cópias de segurança, planos de contingência e notificação de incidentes. A veyrisk fornece a parte técnica e os respetivos comprovativos.
Esta página não constitui aconselhamento jurídico. Se a NIS2 se aplica à sua empresa pode ser esclarecido junto da autoridade nacional competente, em Portugal o CNCS, ou com o seu assessor jurídico.
Perguntas frequentes
A ISO 27001 exige um teste de intrusão?
Não de forma literal. A norma exige que as vulnerabilidades técnicas sejam identificadas e tratadas e que a segurança seja revista. Nas auditorias, porém, análises de vulnerabilidades e testes de intrusão regulares são considerados o comprovativo habitual.
Com que frequência temos de fazer análises?
Nem a ISO 27001 nem a NIS2 definem uma frequência fixa. O que se exige é uma abordagem regular e adequada ao risco. Análises automáticas contínuas e um teste manual periódico são prática comum.
A veyrisk ajuda enquanto fornecedor de um cliente abrangido pela NIS2?
Sim. Muitas empresas abrangidas pedem aos seus fornecedores comprovativos de segurança. O relatório de comprovação NIS2 da veyrisk documenta achados, tempos de correção e riscos aceites.
Como é a sua superfície de ataque?
Analisamos gratuitamente a sua superfície de ataque externa e apresentamos o resultado em 30 minutos.