Proteção de Dados

Informação e dados pessoais — ativos estratégicos no século XXI

Rui CarreiraParceiro TÜV AUSTRIA Iberia | Consultor Grupo SB7 min de leitura
Informação e dados pessoais — ativos estratégicos no século XXI

A informação é hoje um dos ativos mais relevantes de qualquer organização — o ouro do século XXI. Dados de clientes, colaboradores, fornecedores, informação financeira, propriedade intelectual, processos internos e documentação operacional fazem parte da atividade diária das organizações e exigem uma gestão cada vez mais rigorosa.

Ao mesmo tempo, os riscos associados à segurança desta informação continuam a aumentar. Incidentes de cibersegurança, acessos indevidos, perda de dados, falhas humanas, indisponibilidade de sistemas ou utilização inadequada de informação podem ter impacto na continuidade do negócio, na reputação da organização e na confiança de clientes e parceiros.

Neste contexto, dois referenciais assumem especial importância: o Regulamento Geral sobre a Proteção de Dados (RGPD) e a ISO/IEC 27001. Embora possam ser complementares em determinadas matérias, têm objetivos, âmbitos e naturezas diferentes.

O RGPD estabelece obrigações legais aplicáveis ao tratamento de dados pessoais. A ISO/IEC 27001 é uma norma internacional que especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão da Segurança da Informação (SGSI). A sua implementação não substitui o cumprimento do RGPD, mas pode constituir uma base estruturada para gerir riscos, evidenciar controlos e reforçar a confiança das partes interessadas.

O RGPD, Regulamento (UE) 2016/679, estabelece regras relativas à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados. Em Portugal, a sua execução é assegurada pela Lei n.º 58/2019, de 8 de agosto.

Qualquer organização que recolha, utilize, conserve, consulte, transmita ou elimine dados pessoais deve assegurar que esses dados são tratados de forma lícita, leal e transparente, garantindo um nível de segurança adequado aos riscos associados ao tratamento.

Mais do que uma obrigação documental, o RGPD exige que as organizações consigam demonstrar que conhecem os dados pessoais que tratam, a finalidade do tratamento, a base legal aplicável, os prazos de conservação, os destinatários da informação, os riscos associados e as medidas adotadas para proteger esses mesmos dados.

O incumprimento pode ter consequências significativas — estando previstas coimas que nas infrações mais graves podem atingir até 20 milhões de euros ou 4% do volume de negócios anual mundial do exercício anterior, consoante o montante mais elevado.

Principais responsabilidades das organizações no âmbito do RGPD

No âmbito do RGPD, as organizações devem assegurar, entre outras responsabilidades:

  • Definição de uma base legal adequada para cada tratamento de dados pessoais;
  • Informação clara aos titulares dos dados;
  • Garantia dos direitos dos titulares, incluindo acesso, retificação, apagamento, oposição e portabilidade;
  • Implementação de medidas técnicas e organizativas adequadas ao risco;
  • Manutenção de registos das atividades de tratamento, quando aplicável;
  • Avaliação de riscos e realização de avaliações de impacto sobre a proteção de dados, sempre que exigido;
  • Notificação de violações de dados pessoais à autoridade de controlo, quando aplicável;
  • Designação de Encarregado de Proteção de Dados, nos casos previstos na lei;
  • Controlo adequado de fornecedores e subcontratantes que tratem dados pessoais por conta da organização.

Um dos princípios centrais do RGPD é a responsabilização. Não basta cumprir — é necessário conseguir demonstrar o cumprimento através de políticas, procedimentos, registos, evidências, controlos e decisões proporcionais ao risco.

ISO 27001: uma abordagem estruturada à segurança da informação

A ISO/IEC 27001:2022 é a norma internacional de referência para Sistemas de Gestão da Segurança da Informação. Define os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão orientado para proteger a informação.

Ao contrário do RGPD, a ISO 27001 não é uma obrigação legal geral. No entanto, a sua implementação permite às organizações gerir riscos de segurança da informação de forma sistemática, documentada e alinhada com boas práticas reconhecidas internacionalmente. As organizações podem optar pela certificação do seu SGSI por uma entidade de certificação independente.

A norma é aplicável a organizações de diferentes setores e dimensões, uma vez que se baseia numa abordagem ajustada ao contexto, aos objetivos, aos processos, à estrutura e aos riscos de cada entidade.

Os três pilares da segurança da informação

A ISO 27001 está orientada para a proteção da informação com base em três princípios fundamentais:

  • Confidencialidade: assegurar que a informação só é acedida por pessoas autorizadas;
  • Integridade: assegurar que a informação se mantém correta, completa e protegida contra alterações indevidas;
  • Disponibilidade: assegurar que a informação está acessível quando é necessária.

Com a ISO 27001, a segurança da informação deixa de ser tratada apenas como uma questão tecnológica e passa a ser gerida como uma responsabilidade transversal à organização, envolvendo pessoas, processos, sistemas, fornecedores e liderança.

Segurança da informação é também uma questão de cultura

A tecnologia é essencial, mas não é suficiente. Firewalls, antivírus, backups ou sistemas de autenticação são importantes, mas a segurança da informação depende também de pessoas informadas, processos claros e decisões coerentes.

Muitas vulnerabilidades surgem de comportamentos quotidianos: partilha indevida de documentos, palavras-passe fracas, utilização de acessos desnecessários, envio de informação para destinatários errados, falta de atenção a tentativas de phishing ou desconhecimento das regras internas.

A ISO 27001 pode contribuir para desenvolver e reforçar a cultura da organização, assente em responsabilidades, formação, sensibilização e melhoria contínua. Quando esta cultura é articulada com as exigências do RGPD, a proteção de dados deixa de ser uma obrigação isolada e passa a fazer parte da gestão normal da organização.

Segurança da informação e proteção de dados: distintos, mas complementares

A certificação ISO/IEC 27001 demonstra que o SGSI implementado foi avaliado para o âmbito definido, por uma entidade de certificação, face aos requisitos aplicáveis da norma. Não constitui, por si só, uma prova de conformidade integral com o RGPD.

Num contexto em que a informação é essencial para a continuidade, reputação e competitividade das empresas, investir em proteção de dados e segurança da informação é uma forma de preparar a organização para crescer com mais confiança.

Precisa de inspeção, ensaios ou certificação para a sua operação?

Falar com a nossa equipa