Lista de preparação e guia de simulação

Um guia prático para resposta a incidentes, comando de crise e preparação da notificação regulamentar.

Utilize este guia antes do próximo exercício, revisão regulamentar ou conversa de garantia de resiliência. Ajuda CISOs, responsáveis de GRC, líderes de incidentes e direção a testar se a governação acima da resposta técnica resistirá sob pressão.

Conteúdo

  • Matriz de governação da resposta a incidentes
  • Lista de preparação
  • Referência de notificação regulamentar
  • Classificação de gravidade
  • Guia de simulação priorizado
  • Cinco perguntas para a primeira hora
  • Uma ação para esta semana
  • Próximo passo

Um modelo prático para resposta, comando de crise e notificação

Numa crise, as organizações descem ao nível da sua preparação.

A maioria possui um plano; poucas testaram se a governação funciona realmente: autoridade de comando, comunicação externa, decisões entre contenção e continuidade e cumprimento dos prazos regulamentares.

Utilize o guia para testar o realismo operacional, preparar exercícios NIS2 ou DORA, melhorar o comando de crise, planear simulações, rever ações após incidentes e apoiar conversas com conselhos, clientes ou reguladores.

O objetivo não é criar mais documentação, mas saber se o modelo resistirá quando a pressão for real.

Matriz de governação

CamadaPrepararResponderAprenderResponsável pelas evidênciasEstado
1. ComandoFunções e substitutos nomeados; escalamento documentadoLíder ativo, cadência clara e direitos de decisão compreendidosLacunas revistas após exercícios e incidentesComandante do incidente / CISOVerde / Âmbar / Vermelho
2. DecisõesLimiares e decisores substitutos definidosDecisões críticas tomadas no nível certo sem atrasoBloqueios analisados e corrigidosComandante / Direção executivaVerde / Âmbar / Vermelho
3. ComunicaçõesModelos internos, para clientes, media e colaboradores preparadosMensagens aprovadas e emitidas na sequência e canal certosAtrasos e confusão utilizados para melhoriaComunicação / JurídicoVerde / Âmbar / Vermelho
4. NotificaçãoObrigações, prazos, contactos e modelos documentadosCadeia de aprovação funciona sob pressãoFalhas e atrasos geram melhoriaConformidade / JurídicoVerde / Âmbar / Vermelho
5. AprendizagemMétodo e responsabilidade de revisão acordadosEvidências recolhidas durante o eventoAções acompanhadas até ao encerramentoGRC / RiscoVerde / Âmbar / Vermelho

Pontuação rápida

  • Verde: documentado, atribuído, atualizado e testado
  • Âmbar: existe, mas está desatualizado, incompleto ou pouco claro sob pressão
  • Vermelho: ausente, sem responsável ou suscetível de falhar

Mais de duas camadas vermelhas exigem correção antes do próximo exercício.

Lista de preparação

1. A autoridade de comando está atribuída

  • Uma pessoa nomeada detém autoridade operacional
  • Uma pessoa sénior assume a crise ao nível executivo
  • O escalamento está documentado e compreendido
  • Existem substitutos para todas as funções críticas
  • A estrutura foi testada nos últimos 12 meses

2. Os direitos de decisão são explícitos

  • A equipa técnica conhece as aprovações que pode dar sem escalamento
  • A gestão conhece as decisões que exigem direção executiva
  • Os limiares de notificação ao conselho estão documentados
  • Pagamento, encerramento e comunicação têm vias acordadas
  • Nenhuma decisão crítica depende de uma só pessoa indisponível

3. As comunicações estão preparadas

  • Modelos internos acessíveis
  • Declarações provisórias para clientes e parceiros
  • Canais alternativos disponíveis
  • Texto para media quando aplicável
  • Cadeia de aprovação testada

4. A notificação regulamentar está operacionalmente preparada

  • Obrigações NIS2, DORA, RGPD ou setoriais documentadas
  • Contactos e canais atualizados
  • Modelos iniciais, intermédios e finais disponíveis
  • Vias de aprovação acordadas e testadas
  • Jurídico, conformidade, comunicação e direção conhecem as funções

5. As relações externas estão preparadas

  • Suporte externo de resposta ou forense confirmado
  • Apoio jurídico experiente identificado
  • Processo e contactos de seguro cibernético conhecidos
  • Apoio de comunicação de crise identificado
  • Vias de escalamento de fornecedores e cloud documentadas

Falha comum: terceiros críticos são contactados por primeira vez durante o incidente.

6. O modelo reflete a realidade operacional

  • Plano revisto nos últimos 12 meses
  • Sistemas, fornecedores e equipas atuais refletidos
  • Serviços prioritários definidos
  • Pressupostos essenciais testados
  • Cenários de ransomware, disponibilidade e pressão de notificação abrangidos

Falha comum: o plano ainda descreve a organização como era há duas reorganizações.

Referência de notificação regulamentar

ReferencialPrazo inicialDestinatárioGatilho
NIS2 (UE)24 h — alerta precoceCSIRT nacional / autoridade competenteIncidente significativo
NIS2 (UE)72 h — notificaçãoCSIRT nacional / autoridade competenteIncidente significativo
Artigo 33.º RGPD72 hAutoridade de controloViolação com risco para pessoas
DORA — setor financeiro UENo prazo de 4 horas após a classificação como grave e, no máximo, 24 horas após a deteção — inicialAutoridade competenteIncidente grave de TIC
DORA — setor financeiro UE72 h — intermédiaAutoridade competenteIncidente grave de TIC
UK GDPR72 hICOViolação com risco para pessoas
SetorialVariávelRegulador setorialEvento significativo definido pelo setor

Ação: confirme as obrigações aplicáveis e documente contactos, canais e aprovação.

Classificação de gravidade

NívelDescriçãoExemplosResposta
Nível 1 — EventoAtividade suspeita sem impacto confirmadoAcesso invulgar, tentativas falhadas, tráfego anómaloInvestigação SOC, sem escalamento
Nível 2 — IncidenteFalha de controlo confirmada, impacto limitado e contidoMalware isolado, credencial comprometida sem acesso a dadosAtivar equipa e informar gestão
Nível 3 — SignificativoImpacto material em sistemas, serviços ou dadosRansomware, exfiltração, indisponibilidade prolongadaAtivar comando de crise e avaliação regulamentar
Nível 4 — CriseServiços críticos afetados e impacto graveRansomware generalizado, grande violação, falha multissistemaComando completo, notificação e liderança executiva

Os limiares de notificação regulamentar correspondem geralmente aos níveis 3 ou 4. Confirme os limiares com as equipas jurídica e de conformidade.

Guia de simulação priorizado

PrioridadeCenárioO que testaRazão
AltaRansomware com backups cifradosRecuperação sem disponibilidade de TIExpõe falsos pressupostos
AltaExfiltração sob pressão de notificaçãoCadeia de aprovação e modelosExposição regulamentar e reputacional
AltaFalha de terceiro ou cloudOperação degradada de serviços críticosDependência crescente
MédiaAmeaça interna e abuso de privilégiosCoordenação entre registos, RH, jurídico e segurançaDifícil deteção
MédiaFalha cibernética e da cadeia de abastecimentoGestão simultânea de crisesLimites de resiliência
MédiaFalha de comunicação executivaGovernação sob pressão públicaElevado risco reputacional
BaixaPedido de pagamento de ransomwareQuadro de decisão do conselhoElevada pressão
BaixaAuditoria durante incidenteExigências paralelasGovernação intensiva
BaixaPhishing na equipa financeiraResposta conjuntaCoordenação negócio-cibersegurança
BaixaFalha física em local sensívelIntegração física e cibernéticaInstalações ou dados sensíveis

Priorize de acordo com o seu modelo de ameaças: um fabricante deve testar a segurança física; um fornecedor SaaS deve priorizar cenários de falha na cloud.

Cinco perguntas para a primeira hora

  1. O que aconteceu? O que está confirmado e o que é pressuposto?
  2. Está contido? A ameaça continua ativa ou a propagar-se?
  3. Quem precisa de saber? Que partes devem ser informadas agora?
  4. Qual é o serviço prioritário? Que serviço crítico proteger primeiro?
  5. Que prazos estão a decorrer? Que prazos regulamentares, contratuais ou comerciais já começaram?

Uma ação para esta semana

Teste a cadeia de aprovação de notificação para um incidente numa sexta-feira às 16h00: decisor disponível, substituto, modelo preparado e localização acessível sem a rede corporativa.

Próximo passo

A GRCForce pode realizar uma Revisão de Preparação da Resposta a Incidentes cobrindo comando, notificação, comunicação, simulação e governação pós-exercício.

Comece em https://grcforce.com/pt/#contact.