Vallanx
Obtenha uma versão demo gratuita do Cyber Security Audit Pro

O seu endereço de e-mail
Destinatários CC
Mensagem
5000 Caracteres disponíveis
Cyber Security Audit Pro

Com a sua arquitetura flexível, uma extensa biblioteca com diversos frameworks nacionais e internacionais, bem como perfis de risco dedicados, o Cyber Security Audit Pro é adequado tanto para pequenas como para grandes empresas.

Gira de forma centralizada as auditorias de compliance internas e externas. Ao mesmo tempo, disponibilize a todas as partes interessadas uma plataforma segura e protegida para o envio de dados e documentos. Seja para auditorias a fornecedores ou para monitorização interna da compliance.

Para responsáveis de TI

Profundidade técnica com mais de 1.000 verificações de compliance automatizadas
Controlos específicos do setor (OT/ICS, cloud/SaaS, dispositivos médicos, etc.)
Integração baseada em API com sistemas SIEM/GRC existentes
Transparência open source para revisão de segurança e adaptabilidade
Verificações de vulnerabilidades integradas com geração automática de constatações

Para responsáveis de compliance

Gestão centralizada de todos os frameworks de compliance numa única plataforma
Análises de lacunas automatizadas com recomendações de ação priorizadas
Relatórios de auditoria profissionais para a direção, autoridades de supervisão e auditores
Progresso de compliance rastreável com análises de tendências históricas
Gestão de múltiplas organizações para estruturas de grupo e consultoria
Descubra diretamente com a nossa ferramenta online quais os requisitos de compliance e frameworks regulatórios relevantes para a sua empresa.

Visão geral dos plugins

Simplifique os seus processos de compliance com o plugin adequado. Se sentir falta de um determinado framework ou precisar de uma integração ainda não listada, contacte-nos! Teremos todo o gosto em implementar rapidamente os seus requisitos.

Internacional

FDA-21-CFR-Part-11
Framework
Global
Saúde
Clínico

21 CFR Part 11 é a regulamentação da FDA dos EUA que estabelece os critérios para a confiabilidade de registos eletrónicos e assinaturas eletrónicas em setores regulados pela FDA.

Assunto: Empresas farmacêuticas, de biotecnologia e de dispositivos médicos, bem como CROs com ligação à FDA

  • Validação, trilhas de auditoria e assinaturas eletrónicas obrigatórias
  • Princípios ALCOA+ para integridade dos dados
  • Complementado pelo EU GMP Annex 11 para localizações europeias
  • Combinável com a ICH E6 (R2) GCP para ensaios clínicos
FedRAMP
Framework
Global
Organismos
Regulação

O FedRAMP padroniza a avaliação e autorização de segurança de serviços cloud para agências federais dos EUA, com base na NIST SP 800-53, permitindo a reutilização de uma autorização por várias agências.

Assunto: Fornecedores de serviços cloud (CSP) que servem agências federais dos EUA

  • FedRAMP Moderate Baseline com cerca de 325 controlos
  • Caminhos de autorização: JAB P-ATO ou Agency ATO
  • Monitorização contínua mensal (ConMon) obrigatória
  • Reavaliação anual pela 3PAO obrigatória
HIPAA
Framework
Global
Saúde
Privacidade

O Health Insurance Portability and Accountability Act é a lei federal dos EUA para a proteção de dados de saúde (PHI) e regula a privacidade, a segurança e as obrigações de notificação para Covered Entities e Business Associates.

Assunto: Prestadores de cuidados de saúde, seguradoras de saúde dos EUA e respetivos Business Associates

  • Atualização de 2026 à Security Rule: encriptação e MFA obrigatórias
  • Notificação de violação aos titulares dos dados e ao HHS no prazo de 60 dias
  • Obrigação de retenção de 6 anos para registos de auditoria e documentação
  • Sanções civis até 1,5 milhões de USD por ano e categoria
HITRUST
Framework
Global
Saúde
Regulação

O HITRUST Common Security Framework é um meta-framework que consolida requisitos de mais de 50 normas (entre outras, HIPAA, ISO 27001, NIST, PCI DSS) e está estabelecido no setor da saúde dos EUA como prova de conformidade certificável.

Assunto: Organizações de saúde, Business Associates e fornecedores cloud no setor da saúde dos EUA

  • Tipos de avaliação e1 (básico) até CSF Certified (certificação completa)
  • Níveis de implementação baseados em risco 1-3
  • Certificado válido por 2 anos com monitorização anual
  • Requisito contratual frequente para Business Associates
ICH-E6-GCP
Framework
Global
Clínico
Saúde

A ICH E6 (R2) Good Clinical Practice é a norma internacionalmente reconhecida para a conceção, condução e documentação de ensaios clínicos; este plugin foca-se nos aspetos de TI e cibersegurança dos sistemas informatizados de ensaios.

Assunto: Empresas farmacêuticas (promotores), CROs, centros de investigação clínica e fornecedores de tecnologia (EDC, eTMF)

  • Validação de sistemas informatizados segundo a GAMP 5
  • Monitorização baseada em risco (RBQM) e monitorização centralizada
  • Integridade de dados ALCOA+ para dados clínicos
  • Combinável com FDA 21 CFR Part 11 e RGPD
ISO-27001
Framework
Global
Regulação

A ISO/IEC 27001:2022 é a norma mais reconhecida mundialmente para sistemas de gestão de segurança da informação (SGSI) e constitui, com 93 controlos do Anexo A, a base para inúmeros regulamentos setoriais.

Assunto: Organizações de todos os setores e dimensões que pretendam implementar ou certificar um SGSI

  • 93 controlos em 4 categorias (Organizacional, Pessoas, Físico, Tecnológico)
  • Certificação por entidades acreditadas, válida por 3 anos
  • Declaração de Aplicabilidade (SoA) como documento obrigatório
  • Base, entre outros, para as provas de conformidade BAIT, MaRisk-AT9, NIS-2 e DORA
ISO-27799
Framework
Global
Saúde
Regulação

A ISO/IEC 27799:2016 não é uma lista de controlos autónoma, mas sim o guia de interpretação setorial da ISO 27001/27002 para o setor da saúde, com controlos, entre outros, sobre acesso de emergência e segurança de dispositivos médicos.

Assunto: Hospitais, clínicas, consultórios médicos e fornecedores de TI para a saúde a nível internacional

  • Acesso de emergência break-the-glass a dados de doentes como controlo central
  • Segurança de dispositivos médicos e requisitos específicos de IoMT
  • Segurança da troca de informação em saúde (HL7 FHIR, IHE)
  • Alternativa internacionalmente reconhecida à HIPAA fora dos EUA
NERC-CIP
Framework
Global
Energia
Organismos

O NERC CIP é o conjunto de normas de cibersegurança obrigatório para o setor elétrico norte-americano (Bulk Electric System), desenvolvido pela North American Electric Reliability Corporation e aplicado pela FERC.

Assunto: Operadores e proprietários da rede de transporte e produção norte-americana (EUA, Canadá, México)

  • 11 normas CIP-002 a CIP-013 com prazos rigorosos (15/35/90 dias)
  • Categorização segundo BES Cyber Systems de Impacto Alto/Médio/Baixo
  • Gestão de risco da cadeia de fornecimento (CIP-013) obrigatória
  • Coimas até 1 milhão de USD por dia e infração
NIST-CSF
Framework
Global
Regulação

O NIST Cybersecurity Framework 2.0 oferece uma taxonomia internacionalmente reconhecida para a gestão de riscos de cibersegurança, com as seis funções centrais Governar, Identificar, Proteger, Detetar, Responder e Recuperar.

Assunto: Organizações de todos os setores e dimensões, aplicável internacionalmente

  • Nova função GOVERN desde a versão 2.0 (2024)
  • Quatro níveis de implementação para medição do grau de maturidade
  • Base para o CMMC e numerosos regulamentos setoriais
  • Mapeamentos oficiais para ISO 27001, CIS Controls e NIST 800-53
NIST-SSDF-FOSS
Framework
Global
Produto

Este plugin implementa o NIST Secure Software Development Framework (SP 800-218), com especial enfoque no desenvolvimento seguro de software open-source, na segurança da cadeia de fornecimento e nas melhores práticas OpenSSF.

Assunto: Programadores de software, projetos open-source e equipas DevSecOps

  • Obrigatoriedade de SBOM e SCA para a gestão de dependências
  • Branch Protection, commits assinados e CI/CD seguro
  • OpenSSF Scorecard e conformidade SLSA como objetivo de maturidade
  • Base para a Executive Order 14028 e a certificação CISA
PCI-DSS
Framework
Global
Pagamento
Regulação

O PCI DSS v4.0 é a norma de segurança global da Payment Card Industry para todas as organizações que armazenam, processam ou transmitem dados de cartões de crédito.

Assunto: Comerciantes, prestadores de serviços de pagamento e instituições financeiras com processamento de pagamentos por cartão

  • 12 requisitos em 6 categorias, obrigatoriedade total a partir de 31 de março de 2025
  • MFA para todo o acesso ao Cardholder Data Environment
  • Análises ASV trimestrais e testes de penetração anuais
  • Coimas até 100.000 USD por mês, além da perda da aceitação de cartões
SLSA
Framework
Global
Produto

O SLSA (Supply-chain Levels for Software Artifacts) é um framework progressivo, mantido pela OpenSSF, para proteger a cadeia de fornecimento de software através de proveniência de build criptograficamente verificável.

Assunto: Programadores de software, projetos open-source e organizações nativas de cloud

  • Quatro níveis de maturidade para os percursos de Build e Source (Nível 0-3)
  • Geração e verificação de proveniência via Sigstore/Cosign
  • Complementar ao NIST SSDF, SOC 2 e ISO 27001
  • Ampla adoção pela indústria, incluindo Google, GitHub, GitLab, Microsoft
SOC-2
Framework
Global
Regulação

O SOC 2 baseia-se nos Trust Services Criteria da AICPA e é a norma de conformidade de facto para fornecedores de SaaS e cloud, comprovando segurança, disponibilidade, confidencialidade e privacidade.

Assunto: Fornecedores de SaaS, prestadores de serviços cloud e prestadores de serviços baseados em tecnologia

  • Type I (data específica) vs. Type II (comprovação de eficácia de 6-12 meses)
  • Security (Common Criteria) como categoria obrigatória
  • Auditoria exclusivamente por sociedades de auditoria CPA independentes
  • Requisito contratual frequente para clientes empresariais
SWIFT-CSP
Framework
Global
Finanças
Pagamento

O SWIFT Customer Security Programme obriga todas as instituições ligadas à rede SWIFT a implementar e a autoatestar anualmente os controlos de segurança do Customer Security Controls Framework (CSCF).

Assunto: Bancos e instituições financeiras ligados à rede de pagamentos SWIFT

  • 25 controlos obrigatórios e 7 recomendados em 7 princípios
  • MFA obrigatória para todos os acessos de operadores SWIFT desde 2020
  • Autoatestação anual através do portal KYC-SA
  • Obrigação de notificação de incidentes cibernéticos ao SWIFT ISAC em 24 horas

Específico do setor

Chemicals & Raw Materials
Sector
Global
Produto

O plugin do setor Chemicals & Raw Materials aborda os requisitos únicos de cibersegurança da indústria química, em particular a segurança de processos, os Safety Instrumented Systems (SIS) e a conformidade com o REACH e a Seveso III.

Assunto: Empresas de química de base, especialidades e petroquímica, polímeros, agroquímica e processamento de matérias-primas

  • Segurança de DCS e SIS segundo a IEC 61511 (SIL 1-4)
  • Prevenção de acidentes graves Seveso III com Cyber-HAZOP
  • Classificação de zonas ATEX para equipamentos de TI com proteção contra explosão
  • 20 controlos em 11 categorias, incluindo REACH e transporte de mercadorias perigosas
Cloud & SaaS
Sector
Global
Produto

O plugin do setor Cloud, SaaS & Data Services aborda os requisitos de segurança específicos de arquiteturas multi-tenant, sistemas API-first e tecnologias nativas de cloud, como Kubernetes e serverless.

Assunto: Fornecedores de SaaS, prestadores de serviços cloud, fornecedores de serviços geridos e operadores de plataformas

  • Isolamento de multi-tenancy (Silo/Bridge/Pool) e proteção cross-tenant
  • Segurança de API, endurecimento de contentores e Kubernetes
  • Modelo de responsabilidade partilhada e integração CSPM
  • Alinhamento com CSA CCM, C5, FedRAMP, ISO 27017/27018
Energy & Renewables
Sector
Global
Energia

O plugin do setor Energy & Renewables abrange a segurança de SCADA/ICS, redes inteligentes, parques eólicos e instalações fotovoltaicas, bem como sistemas de trading de energia, para produtores de energia convencional e renovável.

Assunto: Fornecedores de energia, operadores de rede e operadores de instalações de energias renováveis

  • Segmentação de rede segundo o modelo Purdue para SCADA/ICS
  • Segurança de smart meters e DERMS segundo a BSI TR-03109
  • Segurança de parques eólicos e de inversores fotovoltaicos
  • Segurança do trading de energia com conformidade REMIT
Financial Services
Sector
Global
Finanças
Pagamento

O plugin do setor Financial Services abrange toda a gama, do retalho ao banco de investimento, com enfoque na segurança de pagamentos, open banking (PSD2), sistemas de trading, deteção de fraude e AML.

Assunto: Bancos, seguradoras, prestadores de serviços de pagamento e empresas de investimento

  • 21 controlos, incluindo 7 controlos dedicados à SCA da PSD2
  • Segurança do SWIFT CSP e de sistemas de trading (MiFID II/MAR)
  • Deteção de fraude em tempo real e monitorização AML/KYC
  • Estreita articulação com a DORA, a PSD2 e a MaRisk da BaFin
Healthcare & Medicine
Sector
Global
Saúde
Clínico

O plugin do setor Healthcare & Medicine fornece controlos para sistemas de informação hospitalar, processos clínicos eletrónicos, dispositivos médicos (IoMT), telemedicina, bem como requisitos específicos alemães (PatRG, SGB V/infraestrutura de telemática).

Assunto: Hospitais, clínicas, consultórios médicos, prestadores de telemedicina e farmácias

  • 23 controlos em 15 categorias, incluindo KIS/HIS, PACS, LIS, IoMT
  • Acesso de emergência break-the-glass e segmentação de dispositivos médicos
  • Ligação à infraestrutura de telemática (TI-Connector, eGK, KIM, E-Rezept) segundo a SGB V
  • Complementa, de forma específica ao setor da saúde, o RGPD, o EU MDR e a HIPAA
Industrial Manufacturing
Sector
Global
Produto

O plugin do setor Industrial Manufacturing aborda as tecnologias da Indústria 4.0, a segurança OPC-UA, MES, robótica/cobots, proteção de dados CAD/PLM, bem como a conformidade TISAX para a indústria transformadora.

Assunto: Indústria metalúrgica, elétrica e de construção de máquinas, bem como fornecedores automóveis (Tier 1-3)

  • 25 controlos em 12 categorias segundo a IEC 62443 (zonas e condutas)
  • OPC UA obrigatório no modo Sign&Encrypt
  • Proteção de protótipos TISAX e segurança da cadeia de fornecimento automóvel
  • Resposta a incidentes com prioridade à produção (Safety > Security > Availability)
OEM & Automotive
Sector
Global
Produto

O plugin do setor OEM Automotive aborda os requisitos UN-R155/R156 (CSMS/SUMS), obrigatórios desde 2024, para a homologação de veículos, bem como a segurança V2X, VSOC e ECU para fabricantes de veículos.

Assunto: Fabricantes de veículos (OEMs) de automóveis ligeiros, veículos comerciais, veículos elétricos e autónomos

  • Cyber Security Management System (CSMS) segundo a UN R155, obrigatório desde julho de 2024
  • Software Update Management System (SUMS) para atualizações OTA segundo a UN R156
  • Vehicle Security Operations Center (VSOC) para monitorização de frotas
  • Baseado na ISO/SAE 21434:2021
Online Platforms
Sector
Global
Pagamento
Privacidade

O plugin do setor Online Platforms & E-Commerce aborda os requisitos de segurança específicos do comércio online: segurança do checkout, deteção de fraude, prevenção de account takeover e sistemas de confiança em marketplaces.

Assunto: Comércio eletrónico B2C/B2B, marketplaces, subscription commerce e bens digitais

  • Segurança de checkout e pagamentos em conformidade com o PCI DSS
  • Prevenção de fraude em encomendas e de account takeover
  • Deteção de bots e proteção contra scraping para catálogos de produtos
  • Gestão de consentimento de cookies e marketing em conformidade com o RGPD
Pharma & LifeScience
Sector
Global
Saúde
Clínico

O plugin do setor Pharma & Life Science abrange todas as áreas GxP (GMP, GCP, GLP, GDP), bem como a FDA 21 CFR Part 11, o EU GMP Annex 11, a ISO 13485 e o EU MDR/IVDR para empresas farmacêuticas e de tecnologia médica.

Assunto: Fabricantes farmacêuticos, empresas de biotecnologia, CROs, fabricantes de dispositivos médicos e laboratórios de controlo de qualidade

  • 18 controlos em 10 categorias para MES, LIMS, EBR, EDC e eTMF
  • Integridade de dados ALCOA+ como princípio transversal
  • Serialização/rastreabilidade segundo a EU FMD e a US DSCSA
  • Ciclo de validação GAMP 5 (IQ/OQ/PQ)
Telco Networks
Sector
Global
Regulação

O plugin do setor Telecommunications & Networks abrange redes core 5G/4G, SS7/sinalização, VoIP/IMS, BSS/OSS, interceção legal e proteção contra DDoS para operadoras de telecomunicações e ISPs.

Assunto: Operadoras de rede móvel e fixa, fornecedores de acesso à Internet e operadores de centros de dados

  • 12 controlos em 12 categorias, incluindo segurança de núcleo 5G e SS7
  • Conformidade de interceção legal segundo a ETSI ES 201 671
  • Privacidade dos assinantes segundo o RGPD e a Diretiva ePrivacy
  • Prazos de notificação NIS-2 de 24h/72h/30 dias como setor crítico

Alemanha

BAIT
Framework
DE
Finanças

O BAIT (Bankaufsichtliche Anforderungen an die IT) é uma circular da BaFin que concretiza os requisitos específicos de TI para as instituições de crédito alemãs. O BAIT é a implementação e o detalhamento da MaRisk AT 7.2 (recursos de TI) e da BTR 5 (riscos operacionais) especificamente para temas de TI.

Assunto: Instituições de crédito alemãs (bancos, caixas económicas, bancos cooperativos)

  • Parte da MaRisk
  • Complementado pela DORA (a partir de 2025)
  • Faz referência à ISO 27001 para o SGSI
  • Alinhamento com a ISO 22301
BSI-IT-Grundschutz
Framework
DE
Regulação

O BSI IT-Grundschutz é a norma alemã de gestão de segurança da informação, desenvolvida pelo Bundesamt für Sicherheit in der Informationstechnik. Constitui a base para certificações ISO 27001 assentes no IT-Grundschutz e é a base para a comprovação KRITIS.

Assunto: Autoridades alemãs, empresas de todas as dimensões, operadores de infraestruturas críticas (KRITIS)

  • Base para a certificação ISO 27001 assente no IT-Grundschutz
  • Complementado pelas normas BSI 200-1 a 200-4
  • Base para a comprovação KRITIS nos termos da Lei de Segurança de TI
  • Referenciado pelo BAIT, VAIT e ZAIT no setor financeiro
KRITIS-V
Framework
DE
Energia
Organismos

A BSI-Kritisverordnung concretiza, com base nos §§ 8a, 8b da BSIG, quais as instalações consideradas infraestruturas críticas e regula os requisitos de segurança de TI para os seus operadores em nove setores.

Assunto: Operadores de infraestruturas críticas na Alemanha (energia, água, saúde, finanças, TI/telecomunicações, transportes, entre outros)

  • Conceito de segurança nos termos do § 8a da BSIG obrigatório
  • Obrigação de notificação de perturbações significativas ao BSI
  • Auditoria bienal por entidades de auditoria reconhecidas
  • Complementar à NIS-2, não a substitui
MaRisk
Framework
DE
Finanças
Organismos

A MaRisk (Mindestanforderungen an das Risikomanagement) são circulares da BaFin que concretizam os requisitos de gestão de risco das instituições de crédito e de serviços financeiros alemãs, com especial enfoque na segurança de TI (AT 9) e nas subcontratações (AT 7.2).

Assunto: Instituições de crédito e de serviços financeiros alemãs

  • AT 9: segurança de dados e de TI como controlo central
  • AT 7.2: gestão de subcontratações, incluindo a obrigação de notificação ZAIT
  • Complementado pelo BAIT para requisitos específicos de TI
  • Complementado, mas não substituído, pela DORA a partir de 2025

França

LPM
Framework
FR
Organismos
Lei

A Loi de Programmation Militaire 2024-2030 reforça os requisitos de cibersegurança para os operadores franceses de infraestruturas vitais (OIV) e os respetivos sistemas de informação críticos (SIIV), com aplicação pela ANSSI.

Assunto: Opérateurs d'Importance Vitale (OIV) franceses em 10 setores estratégicos (energia, defesa, finanças, saúde, entre outros)

  • Homologation de sécurité obrigatória para os SIIV
  • Utilização de produtos/prestadores qualificados pela ANSSI (PDIS/PASSI/PRIS)
  • Transmissão de dados de DNS à ANSSI em caso de incidentes
  • Sanções penais até 5 anos de prisão possíveis
RGS
Framework
FR
Assinatura
Identidade

O Référentiel Général de Sécurité v2.0 é o quadro de segurança francês para organismos públicos e serviços online públicos, estruturado segundo o princípio DICA (Disponibilité, Intégrité, Confidentialité, Authenticité).

Assunto: Organismos públicos franceses, administrações públicas e prestadores de serviços de confiança

  • Homologation de sécurité em 9 etapas segundo a metodologia da ANSSI
  • Análise de risco obrigatória através do EBIOS Risk Manager
  • Três níveis de segurança (*, **, ***) consoante a necessidade de proteção
  • Estreitamente ligado ao eIDAS para serviços de confiança eletrónicos

A nível da UE

CRA
Framework
EU
Produto
Regulação

O Cyber Resilience Act (UE 2024/2847) estabelece requisitos horizontais de cibersegurança para produtos com elementos digitais ao longo de todo o seu ciclo de vida e é um pré-requisito para a marcação CE.

Assunto: Fabricantes, importadores e distribuidores de produtos de hardware e software na UE

  • Notificação obrigatória de vulnerabilidades e incidentes a partir de 11 de setembro de 2026
  • Aplicação plena a partir de 11 de dezembro de 2027
  • Segurança desde a conceção (security-by-design) e obrigatoriedade de SBOM
  • Coimas até 15 milhões de EUR ou 2,5% do volume de negócios anual
DORA
Framework
EU
Finanças
Regulação

O Digital Operational Resilience Act (UE 2022/2554) obriga as empresas financeiras da UE a requisitos uniformes de gestão de risco de TIC, notificação de incidentes, testes de resiliência e gestão de risco de terceiros.

Assunto: Empresas financeiras da UE (bancos, seguradoras, prestadores de serviços de pagamento, prestadores de serviços de cripto, entre outros)

  • Obrigatório desde 17 de janeiro de 2025
  • Prazos de notificação de incidentes de TIC: 4h/72h/1 mês
  • TLPT (Threat-Led Penetration Testing) a cada 3 anos
  • Complementa regulamentos nacionais como o MaRisk e o BAIT
EBA-ICT-Guidelines
Framework
EU
Finanças
Organismos

O EBA ICT Guidelines Framework consolida os requisitos da European Banking Authority relativos à gestão do risco de TIC e de segurança num quadro de controlo uniforme para instituições financeiras.

Assunto: Instituições de crédito, empresas de investimento, instituições de pagamento e de moeda eletrónica na UE

  • Consolida as EBA/GL/2019/04, 2019/02, 2020/06, 2018/07, 2017/11
  • Modelo de Three Lines of Defense para a governação de TIC
  • Prazos de notificação da EBA de 4h/72h/30 dias para incidentes graves
  • Preparação para os requisitos da DORA
eIDAS
Framework
EU
Identidade
Assinatura

O Regulamento eIDAS (UE 910/2014) cria o enquadramento jurídico para a identificação eletrónica e os serviços de confiança no mercado interno da UE e garante o reconhecimento transfronteiriço de assinaturas eletrónicas qualificadas.

Assunto: Prestadores de serviços de confiança (TSP/QTSP) e organizações com sistemas conformes com o eIDAS

  • A assinatura eletrónica qualificada é juridicamente equivalente à assinatura manuscrita
  • A autorização como QTSP exige certificação por um organismo notificado
  • O eIDAS 2.0 introduz a EU Digital Identity Wallet
  • Relevância, entre outros, para a autenticação de TPP no âmbito da PSD2
EU-AI-Act
Framework
EU
IA
Regulação

O EU AI Act (UE 2024/1689) é o primeiro enquadramento jurídico abrangente do mundo para a inteligência artificial e estabelece requisitos baseados em risco para o desenvolvimento, a colocação no mercado e a utilização de sistemas de IA.

Assunto: Fornecedores, operadores, importadores e distribuidores de sistemas de IA com ligação à UE

  • Abordagem baseada em risco: inaceitável/elevado/limitado/mínimo
  • Práticas proibidas já vedadas desde 2 de fevereiro de 2025
  • Aplicação plena a partir de 2 de agosto de 2026
  • Coimas até 35 milhões de EUR ou 7% do volume de negócios mundial
GDPR
Framework
EU
Privacidade
Regulação

O Regulamento Geral sobre a Proteção de Dados (UE 2016/679) é a regulamentação de proteção de dados mais importante a nível mundial e aplica-se a todas as organizações que tratam dados pessoais de pessoas na UE — independentemente da sede da empresa.

Assunto: Todas as organizações que tratam dados pessoais de cidadãos da UE

  • Obrigação de notificação de violações de dados pessoais no prazo de 72 horas
  • AIPD (DPIA) obrigatória para tratamentos de alto risco
  • Obrigatoriedade de EPD a partir de determinados limiares
  • Coimas até 20 milhões de EUR ou 4% do volume de negócios anual mundial
MiCAR
Framework
EU
Cripto
Finanças

O Markets in Crypto-Assets Regulation (UE 2023/1114) cria o primeiro enquadramento jurídico uniforme da UE para criptoativos, prestadores de serviços de criptoativos (CASP), bem como tokens referenciados a ativos e tokens de moeda eletrónica.

Assunto: Bolsas, custodiantes e corretoras de criptoativos, bem como emitentes de tokens de criptoativos na UE

  • Obrigatoriedade de autorização para prestadores de serviços de criptoativos (CASP)
  • Requisitos de fundos próprios consoante a classe de serviço
  • Regra de viagem (Travel Rule, UE 2023/1113) para todas as transações de criptoativos
  • Ligação estreita com a DORA para a gestão de risco de TIC
NIS-2
Framework
EU
Regulação
Organismos

A Diretiva NIS 2 (UE 2022/2555) alarga os requisitos mínimos de cibersegurança em toda a UE a 18 setores críticos e, na Alemanha, é transposta através da NIS2-Umsetzungsgesetz.

Assunto: Entidades essenciais e importantes em 18 setores críticos na UE

  • Prazos de notificação de 24h/72h/1 mês em caso de incidentes significativos
  • Responsabilidade pessoal da administração (Art. 20)
  • Coimas até 10 milhões de EUR ou 2% do volume de negócios mundial
  • MFA para sistemas críticos expressamente exigida
REMIT
Framework
EU
Energia
Finanças

O Regulamento REMIT (UE 1227/2011) previne a manipulação de mercado e o abuso de informação privilegiada nos mercados grossistas europeus de energia e obriga os participantes no mercado a notificar transações à ACER.

Assunto: Participantes no mercado grossista europeu de eletricidade e gás (produtores, comerciantes, bolsas, bancos)

  • Prazo de notificação T+1 para todas as transações grossistas à ACER
  • Divulgação de informação privilegiada através de Urgent Market Message
  • Obrigação de retenção de 5 anos para dados de transações
  • Coimas até 1 milhão de EUR ou 10% do volume de negócios anual
TIBER-EU
Framework
EU
Finanças
Organismos

O TIBER-EU é o quadro desenvolvido pelo Banco Central Europeu para testes de red team orientados por ameaças (Threat-Led Penetration Testing) no setor financeiro e a base do requisito TLPT da DORA.

Assunto: Instituições financeiras e infraestruturas de mercado financeiro sistemicamente relevantes na UE

  • Testes de red team não anunciados, baseados em threat intelligence
  • Implementado nacionalmente, entre outros, como TIBER-DE, TIBER-NL, TIBER-BE
  • Ciclo de testes de, no mínimo, 36 meses (DORA Art. 26)
  • Estrutura White/Blue/Red/Purple Team com envolvimento das autoridades de supervisão
TISAX
Framework
EU
Produto
Regulação

O TISAX é a norma de avaliação reconhecida a nível europeu, operada pela ENX Association, baseada no catálogo VDA-ISA, para avaliar a segurança da informação de OEMs e fornecedores da indústria automóvel.

Assunto: Fabricantes de automóveis e fornecedores (Tier 1-3) na cadeia de fornecimento europeia

  • Auditoria por auditores certificados pela ENX (TÜV, DEKRA, entre outros)
  • Níveis de avaliação AL1-AL3 consoante a necessidade de proteção
  • Proteção de protótipos como objetivo de controlo específico do setor automóvel
  • Rótulo válido por 3 anos, partilha através do portal ENX

Scanners e integrações

Asana
Integration
Global

A integração com o Asana permite a criação automática de tarefas a partir de findings de auditoria e análises de gaps, com sincronização bidirecional de estados entre o Asana e o sistema de auditoria.

Assunto: Equipas que gerem medidas de remediação e findings no Asana

  • Criação automática de tarefas a partir de findings, gaps e avaliações
  • Sincronização bidirecional do estado de tratamento
  • Operações em lote e gestão automática de etiquetas
  • Autenticação via Personal Access Token
Jira
Integration
Global

A integração com o JIRA permite a criação automática de tickets a partir de findings de auditoria e análises de gaps, com sincronização bidirecional de estados entre o JIRA e o sistema de auditoria.

Assunto: Equipas que gerem medidas de remediação e findings no JIRA

  • Criação automática de tickets com estimativa de esforço
  • Sincronização bidirecional via consultas JQL
  • Criação de tickets em lote e configuração flexível de tipos de issue
  • Autenticação via token de API
Network-Scanner
Scanner
Global
Produto

O Network Scanner é um scanner de segurança de rede baseado no Nmap para deteção de hosts, varredura de portas, fingerprinting de serviços e de sistemas operativos, bem como análises de vulnerabilidades.

Assunto: Infraestruturas de TI e redes a verificar quanto a portas abertas e vulnerabilidades

  • 5 tipos de análise: deteção de hosts, varredura de portas, deteção de serviço/SO, análise de vulnerabilidades
  • Avaliação automática de risco de portas abertas
  • Mapeamento de findings para ISO 27001, TISAX, NIS-2 e PCI DSS
  • Modo de simulação disponível caso o Nmap não esteja instalado
OWASP-Dependency-Check
Scanner
Global
Produto

O scanner OWASP Dependency-Check realiza Software Composition Analysis (SCA) e identifica vulnerabilidades conhecidas (CVEs) em dependências de projetos, abrangendo 11 ecossistemas de gestores de pacotes.

Assunto: Equipas de desenvolvimento de software para a análise de dependências open-source

  • Suporta Maven, npm, PyPI, NuGet, Go, Composer, entre outros
  • Monitorização de SLA baseada em CVSS (Critical 7 dias, High 30 dias, Medium 90 dias)
  • Geração de SBOM no formato CycloneDX
  • Mapeamento para NIST SSDF FOSS, ISO 27001, TISAX e PCI DSS
SBOM-Scanner
Scanner
Global
Produto

O SBOM Scanner oferece uma gestão completa do ciclo de vida das Software Bills of Materials: geração, validação, análise de licenças, enriquecimento de vulnerabilidades, comparação de versões e verificação de conformidade.

Assunto: Equipas de DevSecOps, fornecedores de software e responsáveis pela conformidade

  • Suporta os formatos CycloneDX, SPDX e SWID
  • Validação de políticas de licenciamento e deteção de risco de copyleft
  • Verificações de conformidade para o EU CRA, o NIST SSDF FOSS e a ISO 27001
  • Agregação de SBOM para projetos de microsserviços e multi-repositório
Aviso legal

nsakldnalksd mlasödalsdmklasmdlasm lakms ksadm klam klasm kldmaslkd m
Contactar a Vallanx

Que caso de utilização pretende implementar?

Fale connosco. Respondemos com prazer às suas questões iniciais sobre segurança cibernética e compliance na sua empresa!