Problema a que responde
Uma parte relevante dos incidentes tem origem ou impacto em fornecedores. Se o contrato não obriga o fornecedor a alertar e a cooperar em tempo útil, a entidade não consegue cumprir os seus próprios prazos de notificação.
Destinatários
- Entidades com serviços críticos externalizados;
- Municípios e organismos com contratos de TIC centralizados;
- Fornecedores que pretendem demonstrar maturidade aos clientes.
Entregáveis
- Mapa de fornecedores críticos e dependências;
- Cláusulas-tipo de alerta, cooperação e informação em incidentes;
- Procedimento de receção e tratamento de alertas de fornecedores;
- Questionário de avaliação de práticas de cibersegurança.
Metodologia
- 01
Inventário
Fornecedores e serviços diretos críticos.
- 02
Avaliação
Práticas de cibersegurança e vulnerabilidades.
- 03
Contratos
Cláusulas de alerta e cooperação.
- 04
Procedimento
Integração no plano de incidentes.
Fundamento normativo
- Alínea c) do n.º 1 do artigo 27.º do regime aprovado pelo Decreto-Lei n.º 125/2025;
- Artigo 28.º do mesmo regime, sobre a cadeia de abastecimento.
Resultados esperados
- Fornecedores integrados na resposta;
- Menor dependência de informação tardia;
- Evidência de gestão da cadeia de abastecimento.