Ecossistema de Gestão de Incidentes Regulados

Ficha técnica CI-03

Incidentes na Cadeia de Abastecimento

Integração dos fornecedores e prestadores de serviços diretos na gestão de incidentes, com requisitos contratuais de alerta, cooperação e informação.

Problema a que responde

Uma parte relevante dos incidentes tem origem ou impacto em fornecedores. Se o contrato não obriga o fornecedor a alertar e a cooperar em tempo útil, a entidade não consegue cumprir os seus próprios prazos de notificação.

Destinatários

  • Entidades com serviços críticos externalizados;
  • Municípios e organismos com contratos de TIC centralizados;
  • Fornecedores que pretendem demonstrar maturidade aos clientes.

Entregáveis

  • Mapa de fornecedores críticos e dependências;
  • Cláusulas-tipo de alerta, cooperação e informação em incidentes;
  • Procedimento de receção e tratamento de alertas de fornecedores;
  • Questionário de avaliação de práticas de cibersegurança.

Metodologia

  1. 01

    Inventário

    Fornecedores e serviços diretos críticos.

  2. 02

    Avaliação

    Práticas de cibersegurança e vulnerabilidades.

  3. 03

    Contratos

    Cláusulas de alerta e cooperação.

  4. 04

    Procedimento

    Integração no plano de incidentes.

Fundamento normativo

  • Alínea c) do n.º 1 do artigo 27.º do regime aprovado pelo Decreto-Lei n.º 125/2025;
  • Artigo 28.º do mesmo regime, sobre a cadeia de abastecimento.

Resultados esperados

  • Fornecedores integrados na resposta;
  • Menor dependência de informação tardia;
  • Evidência de gestão da cadeia de abastecimento.

Articulação ecossistémica

Um incidente significativo não avisa

Qualifique a sua entidade e prepare o plano de tratamento de incidentes antes do primeiro prazo de 24 horas.