Anexo I · Objetivo 03

Proteger

Proteger reúne os controlos que limitam a probabilidade e o impacto de incidentes sobre pessoas, processos e tecnologia.

Estrutura completa

Categorias e controlos.

Selecione cada categoria para consultar todos os códigos e títulos que a compõem.

PR.GAGestão de Identidades, Autenticação e Controlo de Acessos7 controlos
  1. PR.GA-1

    Os ciclos de vida de gestão de identidades são definidos.

  2. PR.GA-2

    A entidade verifica a identidade dos utilizadores e vincula-a às respetivas credenciais.

  3. PR.GA-3

    São definidos mecanismos de autenticação de utilizadores, dispositivos e outros ativos.

  4. PR.GA-4

    As afirmações de identidade são protegidas, transmitidas e verificadas.

  5. PR.GA-5

    As permissões, direitos e autorizações são geridos segundo o menor privilégio e separação de funções.

  6. PR.GA-6

    Os controlos de acesso físico são geridos, monitorizados e aplicados em função do risco.

  7. PR.GA-7

    A entidade gere os seus acessos remotos.

PR.FCFormação e Sensibilização2 controlos
  1. PR.FC-1

    Todo o pessoal é sensibilizado e formado em matérias de cibersegurança.

  2. PR.FC-2

    O pessoal especializado e os órgãos de gestão recebem formação adequada às suas funções.

PR.SDSegurança de Dados5 controlos
  1. PR.SD-1

    A entidade protege a confidencialidade, integridade e disponibilidade dos dados em repouso.

  2. PR.SD-2

    A entidade protege a confidencialidade, integridade e disponibilidade dos dados em trânsito.

  3. PR.SD-3

    A entidade implementa proteções que evitem exfiltração de dados.

  4. PR.SD-4

    A entidade protege a confidencialidade, integridade e disponibilidade dos dados em uso.

  5. PR.SD-5

    São realizadas, mantidas e testadas cópias de segurança dos dados.

PR.SPSegurança de Plataformas4 controlos
  1. PR.SP-1

    É criada e mantida uma configuração base segura de redes e sistemas de informação.

  2. PR.SP-2

    Os logs e o histórico de atividades são documentados, implementados e revistos.

  3. PR.SP-3

    A instalação e execução de software não autorizado são impedidas.

  4. PR.SP-4

    É implementado um ciclo de vida de desenvolvimento seguro de software.

PR.RIResiliência da Infraestrutura Tecnológica5 controlos
  1. PR.RI-1

    A entidade protege a integridade das redes de comunicações.

  2. PR.RI-2

    Os ambientes de desenvolvimento e teste são separados dos ambientes de produção.

  3. PR.RI-3

    Os ativos tecnológicos são protegidos de ameaças naturais.

  4. PR.RI-4

    São implementados mecanismos para cumprir requisitos de resiliência em situações adversas.

  5. PR.RI-5

    A entidade planeia capacidade adequada para garantir a disponibilidade das redes e sistemas.

Aplicação

Como trabalhar cada controlo.

  • Confirmar a descrição integral no Anexo I
  • Definir âmbito e responsável
  • Relacionar o controlo com risco e serviços críticos
  • Associar implementação e evidência
  • Registar lacunas, prioridade e prazo
  • Rever execução e eficácia

Fonte primária

Regulamento n.º 756/2026, de 22 de junho — Anexo I

Os códigos e títulos reproduzem a estrutura do Anexo I. Consulte o ato oficial para a descrição integral e as referências normativas de cada controlo.

Consultar ato oficial ↗

Ciclo completo

Voltar aos seis objetivos.

Continue o percurso entre Gerir, Identificar, Proteger, Detetar, Responder e Recuperar.

Voltar ao Anexo I