Anexo I · Objetivo 02
Identificar
Identificar cria uma visão comum dos ativos, dependências e riscos que suportam os serviços da entidade.
Estrutura completa
Categorias e controlos.
Selecione cada categoria para consultar todos os códigos e títulos que a compõem.
ID.GAGestão de Ativos9 controlos
- ID.GA-1
Os equipamentos e demais recursos físicos geridos ou detidos pela entidade são inventariados.
- ID.GA-2
Os recursos lógicos que suportam os processos dos serviços da entidade são inventariados.
- ID.GA-3
As redes e fluxos de comunicação são mapeados.
- ID.GA-4
Os serviços prestados por fornecedores são inventariados.
- ID.GA-5
Os ativos são classificados de acordo com a sua criticidade.
- ID.GA-6
Os dados e respetivos metadados são identificados e registados.
- ID.GA-7
Sistemas, hardware, software, serviços e dados são geridos ao longo dos seus ciclos de vida.
- ID.GA-8
Os dados são destruídos de acordo com a Política de Classificação e Gestão de Dados.
- ID.GA-9
A entidade implementa um processo de gestão de alterações.
ID.ARAvaliação do Risco7 controlos
- ID.AR-1
As vulnerabilidades dos ativos são identificadas e documentadas com base na metodologia definida.
- ID.AR-2
A entidade partilha informações sobre ameaças de cibersegurança com partes interessadas.
- ID.AR-3
As ameaças internas e externas são identificadas e documentadas com base na metodologia definida.
- ID.AR-4
São identificados e registados potenciais impactos e as respetivas probabilidades de ameaças.
- ID.AR-5
A entidade avalia os riscos identificados.
- ID.AR-6
A entidade garante que as respostas aos riscos são identificadas e priorizadas.
- ID.AR-7
A entidade define processos para receber informação, analisar e responder a vulnerabilidades internas e externas.
ID.MCMelhoria Contínua3 controlos
- ID.MC-1
As melhorias são identificadas através de avaliações e a informação é partilhada com as partes interessadas.
- ID.MC-2
São identificadas melhorias a partir de testes e exercícios de cibersegurança.
- ID.MC-3
As melhorias são identificadas a partir da execução de processos, procedimentos e atividades operacionais.
Aplicação
Como trabalhar cada controlo.
- Confirmar a descrição integral no Anexo I
- Definir âmbito e responsável
- Relacionar o controlo com risco e serviços críticos
- Associar implementação e evidência
- Registar lacunas, prioridade e prazo
- Rever execução e eficácia
Fonte primária
Regulamento n.º 756/2026, de 22 de junho — Anexo I
Os códigos e títulos reproduzem a estrutura do Anexo I. Consulte o ato oficial para a descrição integral e as referências normativas de cada controlo.