Anexo I · Objetivo 02

Identificar

Identificar cria uma visão comum dos ativos, dependências e riscos que suportam os serviços da entidade.

Estrutura completa

Categorias e controlos.

Selecione cada categoria para consultar todos os códigos e títulos que a compõem.

ID.GAGestão de Ativos9 controlos
  1. ID.GA-1

    Os equipamentos e demais recursos físicos geridos ou detidos pela entidade são inventariados.

  2. ID.GA-2

    Os recursos lógicos que suportam os processos dos serviços da entidade são inventariados.

  3. ID.GA-3

    As redes e fluxos de comunicação são mapeados.

  4. ID.GA-4

    Os serviços prestados por fornecedores são inventariados.

  5. ID.GA-5

    Os ativos são classificados de acordo com a sua criticidade.

  6. ID.GA-6

    Os dados e respetivos metadados são identificados e registados.

  7. ID.GA-7

    Sistemas, hardware, software, serviços e dados são geridos ao longo dos seus ciclos de vida.

  8. ID.GA-8

    Os dados são destruídos de acordo com a Política de Classificação e Gestão de Dados.

  9. ID.GA-9

    A entidade implementa um processo de gestão de alterações.

ID.ARAvaliação do Risco7 controlos
  1. ID.AR-1

    As vulnerabilidades dos ativos são identificadas e documentadas com base na metodologia definida.

  2. ID.AR-2

    A entidade partilha informações sobre ameaças de cibersegurança com partes interessadas.

  3. ID.AR-3

    As ameaças internas e externas são identificadas e documentadas com base na metodologia definida.

  4. ID.AR-4

    São identificados e registados potenciais impactos e as respetivas probabilidades de ameaças.

  5. ID.AR-5

    A entidade avalia os riscos identificados.

  6. ID.AR-6

    A entidade garante que as respostas aos riscos são identificadas e priorizadas.

  7. ID.AR-7

    A entidade define processos para receber informação, analisar e responder a vulnerabilidades internas e externas.

ID.MCMelhoria Contínua3 controlos
  1. ID.MC-1

    As melhorias são identificadas através de avaliações e a informação é partilhada com as partes interessadas.

  2. ID.MC-2

    São identificadas melhorias a partir de testes e exercícios de cibersegurança.

  3. ID.MC-3

    As melhorias são identificadas a partir da execução de processos, procedimentos e atividades operacionais.

Aplicação

Como trabalhar cada controlo.

  • Confirmar a descrição integral no Anexo I
  • Definir âmbito e responsável
  • Relacionar o controlo com risco e serviços críticos
  • Associar implementação e evidência
  • Registar lacunas, prioridade e prazo
  • Rever execução e eficácia

Fonte primária

Regulamento n.º 756/2026, de 22 de junho — Anexo I

Os códigos e títulos reproduzem a estrutura do Anexo I. Consulte o ato oficial para a descrição integral e as referências normativas de cada controlo.

Consultar ato oficial ↗

Ciclo completo

Voltar aos seis objetivos.

Continue o percurso entre Gerir, Identificar, Proteger, Detetar, Responder e Recuperar.

Voltar ao Anexo I