POLÍTICA DE SEGURANÇA DA INFORMAÇÃO E CONFORMIDADE ENS
1. A NOSSA VISÃO DA SEGURANÇA
Na Infraestruturas de Meios Técnicos e Serviços (IMTS), a segurança da informação não é um mero requisito de conformidade; é a essência da nossa atividade empresarial. Prestamos serviços de GRC, Gestão de Segurança (CSO Virtual), Inteligência (OSINT), Auditoria Interna e Suporte Técnico Gerido a organizações públicas e privadas que nos confiam os seus ativos mais críticos e sensíveis.
Compreendemos que a confiança dos nossos clientes só pode ser mantida se demonstrarmos, através do nosso exemplo, o mesmo rigor técnico e normativo que exigimos e concebemos para eles.
Por isso, a Direção estabeleceu e promoveu um Sistema de Gestão da Segurança da Informação (SGSI) integrado e auditado, baseado estritamente na norma internacional ISO/IEC 27001 e no Esquema Nacional de Segurança (ENS – Decreto Real 311/2022).
2. OBJETIVO DA POLÍTICA
O objetivo desta Política é estabelecer o quadro de referência para a proteção dos ativos de informação da IMTS e dos nossos clientes face a todas as ameaças, internas ou externas, deliberadas ou acidentais, com o intuito de garantir:
- Confidencialidade: A informação (especialmente os resultados de auditorias, as investigações operacionais e as arquiteturas de rede dos clientes) só é acessível ao pessoal expressamente autorizado.
- Integridade: A informação é mantida exata e completa, e os sistemas funcionam corretamente, sem manipulações não autorizadas.
- Disponibilidade: As informações e os serviços que sustentam as operações dos nossos clientes estão disponíveis nos termos e Acordos de Nível de Serviço (SLA) estabelecidos.
- Rastreabilidade e autenticidade: Todas as ações realizadas nos sistemas internos ou dos clientes são registadas e podem ser auditadas, garantindo o princípio de não repúdio.
3. PRINCÍPIOS BÁSICOS (ALINHAMENTO COM O ENS)
A nossa estratégia de segurança rege-se pelos princípios básicos do Esquema Nacional de Segurança:
- Segurança Integral: A segurança na IMTS é um processo integral constituído por elementos técnicos, humanos, materiais e organizacionais. A segurança física (controlo de acessos, instalações) e a segurança lógica são geridas de forma indivisível.
- Gestão baseada no risco: Todas as medidas preventivas, de deteção e reativas aplicadas na organização são proporcionais ao resultado de uma Análise de Riscos formal, contínua e documentada.
- Prevenção, Detecção, Reação e Recuperação:
- Prevenimos as ameaças através do «Princípio do Privilégio Mínimo» e do reforço (hardening) dos nossos sistemas.
- Detetamos anomalias através de monitorização contínua e auditorias.
- Reagimos de forma contundente a incidentes através de protocolos predefinidos.
- Recuperamos a operacionalidade através do nosso rigoroso Plano de Continuidade de Negócio (BCP).
- Defesa em Profundidade: Aplicamos controlos em múltiplas camadas sobrepostas, de modo a que, caso uma barreira técnica ou processual seja ultrapassada, existam controlos adicionais que limitem ou evitem o impacto.
- Reavaliação contínua: A postura de segurança tecnológica e organizacional é revista, auditada e melhorada constantemente face à evolução das ciberameaças e às alterações do quadro regulamentar.
4. ORGANIZAÇÃO DA SEGURANÇA E SEGREGAÇÃO DE FUNÇÕES
Para garantir a imparcialidade e a tomada de decisões correta, a IMTS estabeleceu uma estrutura organizacional de segurança definida, cumprindo o princípio da diferenciação de responsabilidades exigido pela ENS:
- Comité de Segurança da Informação (ou Direção de Segurança): Coordena e supervisiona todas as ações relacionadas com esta área.
- Existe uma separação clara entre os responsáveis pela operação tecnológica (Responsável pelo Sistema) e aqueles que auditam e velam pelo cumprimento e pela segurança (Responsável pela Segurança e Responsável pela Informação), garantindo que as análises não sejam influenciadas por conflitos de interesses.
5. DIMENSÃO HUMANA: FORMAÇÃO E SENSIBILIZAÇÃO
Na IMTS, consideramos que o fator humano é a nossa primeira e melhor linha de defesa. Todo o pessoal, quer se trate de auditores, analistas de inteligência, técnicos de suporte ou pessoal administrativo, está sujeito a acordos de confidencialidade rigorosos e recebe formação contínua em cibervigilância, normativas relativas à cibersegurança, gestão de informação sensível e engenharia social.
6. CONFORMIDADE LEGAL E REGULAMENTAR
A IMTS compromete-se a cumprir rigorosamente a legislação aplicável aos seus sistemas de informação, prestando especial atenção a:
- A regulamentação nacional e europeia em matéria de proteção de dados pessoais: RGPD e LOPDGDD.
- Lei n.º 5/2014, relativa à Segurança Privada, fundamental para os nossos serviços de Gestão de Segurança Externa.
- As normas de segurança relacionadas com o nosso mercado de operações, incluindo as resoluções e diretivas em vigor (NIS2, DORA).
- A propriedade intelectual, os direitos de autor e a proteção dos dados técnicos e segredos empresariais, tanto os nossos como os dos nossos clientes, fornecedores e parceiros tecnológicos.
7. COMPROMISSO E LIDERANÇA DA DIREÇÃO
A Direção da IMTS revê e aprova formalmente esta Política de Segurança, assumindo a responsabilidade de dotar a organização dos recursos técnicos, financeiros e humanos necessários para manter um Sistema de Gestão da Segurança da Informação robusto, eficaz e em estado de Melhoria Contínua.
Além disso, esta política é de cumprimento obrigatório para todos os colaboradores da IMTS, contratados e quaisquer terceiros que prestem serviços a favor de, ou em nome da, Infraestruturas de Meios Técnicos e Serviços. Qualquer violação da política será objeto de um processo de investigação que poderá resultar em sanções disciplinares ou legais.
Esta política está permanentemente acessível ao público em geral através deste site, demonstrando a transparência e o firme compromisso corporativo da IMTS para com os seus clientes e a sociedade.
Aprovado pela Direção-Geral da IMTS.
Última revisão: Maio de 2026