Problema a que responde
Os procedimentos que nunca foram testados falham na primeira utilização. Sem exercício, a direção desconhece o seu papel, as equipas hesitam no escalonamento e a decisão de notificar é tomada tarde e sob pressão.
Destinatários
- Conselhos de administração e direções executivas;
- Presidentes, vereadores e dirigentes municipais;
- Equipas de proteção de dados, segurança da informação, jurídico e comunicação.
Entregáveis
- Cenário adaptado ao setor e aos sistemas da organização;
- Condução do exercício com injeções de eventos progressivas;
- Relatório de exercício com cronologia, decisões e lacunas;
- Plano de melhoria e recomendações para o procedimento.
Metodologia
- 01
Desenho do cenário
Seleção de causas realistas, como falha humana, phishing ou ransomware.
- 02
Preparação
Definição de objetivos, participantes, observadores e regras do exercício.
- 03
Execução
Exercício de mesa com decisões cronometradas sobre notificação e comunicação.
- 04
Debriefing
Análise imediata e relatório com plano de melhoria.
Fundamento normativo
- Alínea d) do n.º 1 do artigo 32.º do RGPD, sobre o teste regular da eficácia das medidas;
- Alínea b) do artigo 11.º da Lei n.º 58/2019, sobre sensibilização para a deteção atempada de incidentes.
Resultados esperados
- Direção preparada para decidir nas primeiras horas;
- Procedimento validado e corrigido;
- Relatório de exercício utilizável como evidência de accountability.