Sobre este template
As entidades essenciais, importantes e públicas relevantes devem criar e manter uma configuração base de redes e sistemas de informação que incorpore os princípios de segurança, impedir a instalação e execução de software não autorizado e detetar a utilização de aplicações não autorizadas em dispositivos móveis. Este ficheiro Excel organiza o registo dessa configuração base por tipo de sistema, a lista de aplicações aprovadas (allowlist), os pedidos de exceção e, para entidades no nível de conformidade Elevado, o processo de gestão de alterações.
Base legal: Regulamento 756/2026, Anexo III — medidas PR.SP-1 (configuração base, níveis Básico, Substancial e Elevado), PR.SP-3 (controlo de software não autorizado, nível Básico), DE.MC-5 (aplicações aprovadas em dispositivos móveis, níveis Básico, Substancial e Elevado), PR.SD-1 (restrição de suportes de armazenamento amovíveis, nível Substancial) e ID.GA-9 (gestão de alterações, nível Elevado); DL 125/2025, art. 27.º n.º 1, alíneas d) e h).
O que contém o ficheiro
- Instruções: enquadramento legal de cada medida e como preencher cada folha.
- Configuração base: uma linha por tipo de sistema/componente (servidores Windows e Linux, postos de trabalho, portáteis, dispositivos móveis, equipamentos de rede, firewalls, bases de dados, cloud/SaaS e OT/ICS quando aplicável), com versão/imagem de referência, referência de hardening adotada, parâmetros principais aplicados, exceções aprovadas, responsável e datas de revisão com formatação condicional.
- Aplicações aprovadas: a allowlist de software autorizado, com fabricante, versão mínima, classificação de dados, avaliação de segurança, aprovador e estado (aprovada, condicionada, retirada).
- Pedidos de exceção: exceções à configuração base ou à allowlist, com risco identificado, medidas compensatórias e data de expiração destacada quando ultrapassada.
- Controlo de alterações: registo de alterações com avaliação e aprovação prévia, testes e validação antes da implementação em produção — aplicável integralmente às entidades no nível de conformidade Elevado (ID.GA-9).
- Painel: contagens automáticas por estado e alertas de revisões e exceções em atraso, calculadas com COUNTIFS sobre as folhas anteriores.
- Referências legais: texto integral (controlo, medida e critério de verificação) de cada medida do Anexo III citada, com a base legal do DL 125/2025.
Descarregar o template
Ficheiro Excel (.xlsx), pronto a preencher, em português de Portugal.
Descarregar ExcelTemplates relacionados
Política de gestão de patches
Política de patch management complementar à configuração base e à segurança na manutenção de redes e sistemas.
Procedimento de gestão de alterações
Procedimento formal de gestão de alterações, para uso conjunto com a folha "Controlo de alterações" deste template.
Inventário de ativos TIC
Inventário completo de ativos de TIC, base de partida para identificar os sistemas a cobrir na configuração base.
Checklist Anexo III / IV
Checklist das medidas de cibersegurança mínimas por nível de conformidade.
Índice de Evidências (Anexos III/IV)
Índice de evidências por medida, incluindo PR.SP-1, DE.MC-5 e ID.GA-9, para preparação de auditoria.
Política de Uso Aceitável dos Recursos de Informação
Regras de uso aceitável complementares à allowlist de aplicações aprovadas e à configuração base deste template.
Este template é fornecido como recurso educacional e de referência. Deve ser adaptado às necessidades específicas da sua organização e revisto por consultores jurídicos e de segurança antes da implementação. Conformidade com a diretiva NIS2 requer uma abordagem holística que vai além de um único documento.