Problema a que responde
A segurança deixou de acabar nas fronteiras da organização. Quem fabrica software ou equipamento tem deveres próprios de reporte; quem compra tem de os exigir por contrato.
Destinatários
- Fabricantes e distribuidores de produtos com elementos digitais;
- Entidades abrangidas que dependem de fornecedores críticos;
- Departamentos de compras e jurídicos.
Entregáveis
- Mapa de produtos e de deveres aplicáveis;
- Procedimento de tratamento e comunicação de vulnerabilidades;
- Cláusulas contratuais de segurança e de alerta;
- Critérios de avaliação de fornecedores.
Metodologia
- 01
Inventariar
Produtos e fornecedores.
- 02
Enquadrar
Deveres aplicáveis.
- 03
Contratualizar
Cláusulas e alertas.
- 04
Verificar
Avaliação periódica.
Fundamento normativo
- Regulamento (UE) 2024/2847, cujo artigo 14.º impõe a comunicação de vulnerabilidades ativamente exploradas e de incidentes graves, aplicável desde 11 de setembro de 2026;
- Artigo 27.º do Decreto-Lei n.º 125/2025, quanto à segurança da cadeia de fornecimento.
Resultados esperados
- Deveres de produto identificados e cumpridos;
- Fornecedores avaliados e contratualizados;
- Menos surpresas vindas da cadeia.