A informação é hoje um dos ativos mais relevantes de qualquer organização — o ouro do século XXI. Dados de clientes, colaboradores, fornecedores, informação financeira, propriedade intelectual, processos internos e documentação operacional fazem parte da atividade diária das organizações e exigem uma gestão cada vez mais rigorosa.
Ao mesmo tempo, os riscos associados à segurança desta informação continuam a aumentar. Incidentes de cibersegurança, acessos indevidos, perda de dados, falhas humanas, indisponibilidade de sistemas ou utilização inadequada de informação podem ter impacto na continuidade do negócio, na reputação da organização e na confiança de clientes e parceiros.
Neste contexto, dois referenciais assumem especial importância: o Regulamento Geral sobre a Proteção de Dados (RGPD) e a ISO/IEC 27001. Embora possam ser complementares em determinadas matérias, têm objetivos, âmbitos e naturezas diferentes.
O RGPD estabelece obrigações legais aplicáveis ao tratamento de dados pessoais. A ISO/IEC 27001 é uma norma internacional que especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão da Segurança da Informação (SGSI). A sua implementação não substitui o cumprimento do RGPD, mas pode constituir uma base estruturada para gerir riscos, evidenciar controlos e reforçar a confiança das partes interessadas.
RGPD: uma obrigação legal para quem trata dados pessoais
O RGPD, Regulamento (UE) 2016/679, estabelece regras relativas à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados. Em Portugal, a sua execução é assegurada pela Lei n.º 58/2019, de 8 de agosto.
Qualquer organização que recolha, utilize, conserve, consulte, transmita ou elimine dados pessoais deve assegurar que esses dados são tratados de forma lícita, leal e transparente, garantindo um nível de segurança adequado aos riscos associados ao tratamento.
Mais do que uma obrigação documental, o RGPD exige que as organizações consigam demonstrar que conhecem os dados pessoais que tratam, a finalidade do tratamento, a base legal aplicável, os prazos de conservação, os destinatários da informação, os riscos associados e as medidas adotadas para proteger esses mesmos dados.
O incumprimento pode ter consequências significativas — estando previstas coimas que nas infrações mais graves podem atingir até 20 milhões de euros ou 4% do volume de negócios anual mundial do exercício anterior, consoante o montante mais elevado.
Principais responsabilidades das organizações no âmbito do RGPD
No âmbito do RGPD, as organizações devem assegurar, entre outras responsabilidades:
- Definição de uma base legal adequada para cada tratamento de dados pessoais;
- Informação clara aos titulares dos dados;
- Garantia dos direitos dos titulares, incluindo acesso, retificação, apagamento, oposição e portabilidade;
- Implementação de medidas técnicas e organizativas adequadas ao risco;
- Manutenção de registos das atividades de tratamento, quando aplicável;
- Avaliação de riscos e realização de avaliações de impacto sobre a proteção de dados, sempre que exigido;
- Notificação de violações de dados pessoais à autoridade de controlo, quando aplicável;
- Designação de Encarregado de Proteção de Dados, nos casos previstos na lei;
- Controlo adequado de fornecedores e subcontratantes que tratem dados pessoais por conta da organização.
Um dos princípios centrais do RGPD é a responsabilização. Não basta cumprir — é necessário conseguir demonstrar o cumprimento através de políticas, procedimentos, registos, evidências, controlos e decisões proporcionais ao risco.
ISO 27001: uma abordagem estruturada à segurança da informação
A ISO/IEC 27001:2022 é a norma internacional de referência para Sistemas de Gestão da Segurança da Informação. Define os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão orientado para proteger a informação.
Ao contrário do RGPD, a ISO 27001 não é uma obrigação legal geral. No entanto, a sua implementação permite às organizações gerir riscos de segurança da informação de forma sistemática, documentada e alinhada com boas práticas reconhecidas internacionalmente. As organizações podem optar pela certificação do seu SGSI por uma entidade de certificação independente.
A norma é aplicável a organizações de diferentes setores e dimensões, uma vez que se baseia numa abordagem ajustada ao contexto, aos objetivos, aos processos, à estrutura e aos riscos de cada entidade.
Os três pilares da segurança da informação
A ISO 27001 está orientada para a proteção da informação com base em três princípios fundamentais:
- Confidencialidade: assegurar que a informação só é acedida por pessoas autorizadas;
- Integridade: assegurar que a informação se mantém correta, completa e protegida contra alterações indevidas;
- Disponibilidade: assegurar que a informação está acessível quando é necessária.
Com a ISO 27001, a segurança da informação deixa de ser tratada apenas como uma questão tecnológica e passa a ser gerida como uma responsabilidade transversal à organização, envolvendo pessoas, processos, sistemas, fornecedores e liderança.
Segurança da informação é também uma questão de cultura
A tecnologia é essencial, mas não é suficiente. Firewalls, antivírus, backups ou sistemas de autenticação são importantes, mas a segurança da informação depende também de pessoas informadas, processos claros e decisões coerentes.
Muitas vulnerabilidades surgem de comportamentos quotidianos: partilha indevida de documentos, palavras-passe fracas, utilização de acessos desnecessários, envio de informação para destinatários errados, falta de atenção a tentativas de phishing ou desconhecimento das regras internas.
A ISO 27001 pode contribuir para desenvolver e reforçar a cultura da organização, assente em responsabilidades, formação, sensibilização e melhoria contínua. Quando esta cultura é articulada com as exigências do RGPD, a proteção de dados deixa de ser uma obrigação isolada e passa a fazer parte da gestão normal da organização.
Segurança da informação e proteção de dados: distintos, mas complementares
A certificação ISO/IEC 27001 demonstra que o SGSI implementado foi avaliado para o âmbito definido, por uma entidade de certificação, face aos requisitos aplicáveis da norma. Não constitui, por si só, uma prova de conformidade integral com o RGPD.
Num contexto em que a informação é essencial para a continuidade, reputação e competitividade das empresas, investir em proteção de dados e segurança da informação é uma forma de preparar a organização para crescer com mais confiança.

