Serviços
Compreender a veyrisk
PreçosConsola de demonstraçãoContacto
PT
Iniciar sessãoComprar agora
■ ISO 27001 e NIS2

Verificar vulnerabilidades é obrigatório.

As empresas certificadas segundo a ISO 27001 ou abrangidas pela NIS2 têm de encontrar, avaliar e corrigir sistematicamente vulnerabilidades técnicas e verificar a eficácia das suas medidas. Análises de vulnerabilidades e testes de intrusão regulares são a forma habitual de o comprovar.

■ ISO/IEC 27001:2022

O que exige a ISO 27001

A norma não prescreve nenhuma ferramenta específica. Exige, no entanto, que as vulnerabilidades técnicas sejam identificadas, avaliadas e tratadas em tempo útil. Por isso, as auditorias de certificação e de acompanhamento pedem regularmente análises de vulnerabilidades e testes de intrusão: são o comprovativo mais evidente.

  • Anexo A 8.8, gestão de vulnerabilidades técnicas: obter informação sobre vulnerabilidades, avaliar a sua exposição, tomar medidas adequadas
  • Anexo A 8.29, testes de segurança no desenvolvimento e na aceitação: testar a segurança das aplicações antes de entrarem em produção
  • Anexo A 5.35, revisão independente da segurança da informação em intervalos planeados
  • Cláusula 9.1, monitorização, medição, análise e avaliação: comprovar a eficácia do sistema de gestão
■ NIS2

O que exige a NIS2

A Diretiva NIS2 (UE) 2022/2555 foi transposta para o direito nacional em cada país da UE, na Alemanha através da Lei do BSI (BSI-Gesetz). As entidades abrangidas têm de aplicar medidas de gestão de riscos. A direção tem de aprovar essas medidas, supervisionar a sua aplicação e pode ser responsabilizada por incumprimentos.

  • Art. 21.º, n.º 2, alínea e): segurança na aquisição, desenvolvimento e manutenção de sistemas, incluindo o tratamento de vulnerabilidades
  • Art. 21.º, n.º 2, alínea f): políticas e procedimentos para avaliar a eficácia das medidas
  • Para prestadores de infraestruturas digitais e de serviços de TI, como cloud, centros de dados e serviços geridos, o Regulamento de Execução (UE) 2024/2690 concretiza estes requisitos: análises de vulnerabilidades regulares (Anexo 6.10) e testes de segurança que incluem expressamente testes de intrusão (Anexo 6.7)
■ Análise e pentest

Análise de vulnerabilidades ou teste de intrusão?

Auditores e autoridades esperam normalmente ambos: verificações automáticas contínuas e um teste manual periódico. A veyrisk cobre as verificações contínuas. Pode pedir-nos diretamente um teste de intrusão realizado pelos especialistas da neonotu GmbH.

01

Análise de vulnerabilidades

Automática, abrangente e regular. Encontra vulnerabilidades conhecidas e erros de configuração em todos os sistemas acessíveis e mostra se as correções funcionam. É a base contínua da gestão de vulnerabilidades.

02

Teste de intrusão (pentest)

Manual, direcionado e num determinado momento. Especialistas tentam combinar fragilidades e entrar efetivamente nos sistemas. Habitual antes da entrada em produção de novos sistemas, após alterações importantes e em intervalos fixos, muitas vezes anualmente.

■ Comprovativos

O que a veyrisk fornece para os seus comprovativos

RequisitoNormaContributo da veyrisk
Identificar vulnerabilidadesISO A 8.8, NIS2 art. 21.º n.º 2 al. e)Análises contínuas de domínios, servidores, aplicações web, cloud e Microsoft 365
Avaliar o riscoISO A 8.8Prioridade por achado com base na gravidade, na exploração e na importância do sistema
Documentar o tratamentoISO A 8.8, NIS2 art. 21.º n.º 2 al. e)Histórico por achado: novo, corrigido, reaberto, aceite com justificação
Avaliar a eficáciaISO 9.1, NIS2 art. 21.º n.º 2 al. f)Tempos de correção face às metas; as análises seguintes confirmam a correção
Informar a direçãoISO 9.3, NIS2 aprovação pela direçãoRelatório de gestão e relatório de comprovação NIS2 em PDF
Acessos e contasNIS2 art. 21.º n.º 2 al. i), j)Verificação da autenticação multifator e dos direitos de administrador no Microsoft 365 e na cloud
■ Limites

O que a veyrisk não cobre

A ISO 27001 e a NIS2 exigem muito mais do que a gestão de vulnerabilidades, como políticas, formação, cópias de segurança, planos de contingência e notificação de incidentes. A veyrisk fornece a parte técnica e os respetivos comprovativos.

Esta página não constitui aconselhamento jurídico. Se a NIS2 se aplica à sua empresa pode ser esclarecido junto da autoridade nacional competente, em Portugal o CNCS, ou com o seu assessor jurídico.

■ FAQ

Perguntas frequentes

A ISO 27001 exige um teste de intrusão?

Não de forma literal. A norma exige que as vulnerabilidades técnicas sejam identificadas e tratadas e que a segurança seja revista. Nas auditorias, porém, análises de vulnerabilidades e testes de intrusão regulares são considerados o comprovativo habitual.

Com que frequência temos de fazer análises?

Nem a ISO 27001 nem a NIS2 definem uma frequência fixa. O que se exige é uma abordagem regular e adequada ao risco. Análises automáticas contínuas e um teste manual periódico são prática comum.

A veyrisk ajuda enquanto fornecedor de um cliente abrangido pela NIS2?

Sim. Muitas empresas abrangidas pedem aos seus fornecedores comprovativos de segurança. O relatório de comprovação NIS2 da veyrisk documenta achados, tempos de correção e riscos aceites.

■ Primeira análise gratuita

Como é a sua superfície de ataque?

Analisamos gratuitamente a sua superfície de ataque externa e apresentamos o resultado em 30 minutos.