Anexo I · Objetivo 03
Proteger
Proteger reúne os controlos que limitam a probabilidade e o impacto de incidentes sobre pessoas, processos e tecnologia.
Estrutura completa
Categorias e controlos.
Selecione cada categoria para consultar todos os códigos e títulos que a compõem.
PR.GAGestão de Identidades, Autenticação e Controlo de Acessos7 controlos
- PR.GA-1
Os ciclos de vida de gestão de identidades são definidos.
- PR.GA-2
A entidade verifica a identidade dos utilizadores e vincula-a às respetivas credenciais.
- PR.GA-3
São definidos mecanismos de autenticação de utilizadores, dispositivos e outros ativos.
- PR.GA-4
As afirmações de identidade são protegidas, transmitidas e verificadas.
- PR.GA-5
As permissões, direitos e autorizações são geridos segundo o menor privilégio e separação de funções.
- PR.GA-6
Os controlos de acesso físico são geridos, monitorizados e aplicados em função do risco.
- PR.GA-7
A entidade gere os seus acessos remotos.
PR.FCFormação e Sensibilização2 controlos
- PR.FC-1
Todo o pessoal é sensibilizado e formado em matérias de cibersegurança.
- PR.FC-2
O pessoal especializado e os órgãos de gestão recebem formação adequada às suas funções.
PR.SDSegurança de Dados5 controlos
- PR.SD-1
A entidade protege a confidencialidade, integridade e disponibilidade dos dados em repouso.
- PR.SD-2
A entidade protege a confidencialidade, integridade e disponibilidade dos dados em trânsito.
- PR.SD-3
A entidade implementa proteções que evitem exfiltração de dados.
- PR.SD-4
A entidade protege a confidencialidade, integridade e disponibilidade dos dados em uso.
- PR.SD-5
São realizadas, mantidas e testadas cópias de segurança dos dados.
PR.SPSegurança de Plataformas4 controlos
- PR.SP-1
É criada e mantida uma configuração base segura de redes e sistemas de informação.
- PR.SP-2
Os logs e o histórico de atividades são documentados, implementados e revistos.
- PR.SP-3
A instalação e execução de software não autorizado são impedidas.
- PR.SP-4
É implementado um ciclo de vida de desenvolvimento seguro de software.
PR.RIResiliência da Infraestrutura Tecnológica5 controlos
- PR.RI-1
A entidade protege a integridade das redes de comunicações.
- PR.RI-2
Os ambientes de desenvolvimento e teste são separados dos ambientes de produção.
- PR.RI-3
Os ativos tecnológicos são protegidos de ameaças naturais.
- PR.RI-4
São implementados mecanismos para cumprir requisitos de resiliência em situações adversas.
- PR.RI-5
A entidade planeia capacidade adequada para garantir a disponibilidade das redes e sistemas.
Aplicação
Como trabalhar cada controlo.
- Confirmar a descrição integral no Anexo I
- Definir âmbito e responsável
- Relacionar o controlo com risco e serviços críticos
- Associar implementação e evidência
- Registar lacunas, prioridade e prazo
- Rever execução e eficácia
Fonte primária
Regulamento n.º 756/2026, de 22 de junho — Anexo I
Os códigos e títulos reproduzem a estrutura do Anexo I. Consulte o ato oficial para a descrição integral e as referências normativas de cada controlo.