Configuração Base e Aplicações Aprovadas

Template Excel para a configuração base segura, a lista de aplicações aprovadas e o controlo de alterações do Anexo III do Regulamento 756/2026

Sobre este template

As entidades essenciais, importantes e públicas relevantes devem criar e manter uma configuração base de redes e sistemas de informação que incorpore os princípios de segurança, impedir a instalação e execução de software não autorizado e detetar a utilização de aplicações não autorizadas em dispositivos móveis. Este ficheiro Excel organiza o registo dessa configuração base por tipo de sistema, a lista de aplicações aprovadas (allowlist), os pedidos de exceção e, para entidades no nível de conformidade Elevado, o processo de gestão de alterações.

Base legal: Regulamento 756/2026, Anexo III — medidas PR.SP-1 (configuração base, níveis Básico, Substancial e Elevado), PR.SP-3 (controlo de software não autorizado, nível Básico), DE.MC-5 (aplicações aprovadas em dispositivos móveis, níveis Básico, Substancial e Elevado), PR.SD-1 (restrição de suportes de armazenamento amovíveis, nível Substancial) e ID.GA-9 (gestão de alterações, nível Elevado); DL 125/2025, art. 27.º n.º 1, alíneas d) e h).

O que contém o ficheiro

  • Instruções: enquadramento legal de cada medida e como preencher cada folha.
  • Configuração base: uma linha por tipo de sistema/componente (servidores Windows e Linux, postos de trabalho, portáteis, dispositivos móveis, equipamentos de rede, firewalls, bases de dados, cloud/SaaS e OT/ICS quando aplicável), com versão/imagem de referência, referência de hardening adotada, parâmetros principais aplicados, exceções aprovadas, responsável e datas de revisão com formatação condicional.
  • Aplicações aprovadas: a allowlist de software autorizado, com fabricante, versão mínima, classificação de dados, avaliação de segurança, aprovador e estado (aprovada, condicionada, retirada).
  • Pedidos de exceção: exceções à configuração base ou à allowlist, com risco identificado, medidas compensatórias e data de expiração destacada quando ultrapassada.
  • Controlo de alterações: registo de alterações com avaliação e aprovação prévia, testes e validação antes da implementação em produção — aplicável integralmente às entidades no nível de conformidade Elevado (ID.GA-9).
  • Painel: contagens automáticas por estado e alertas de revisões e exceções em atraso, calculadas com COUNTIFS sobre as folhas anteriores.
  • Referências legais: texto integral (controlo, medida e critério de verificação) de cada medida do Anexo III citada, com a base legal do DL 125/2025.
Nota: este template não fixa nem exige um referencial de hardening específico. A escolha e a aplicação de referências como os CIS Benchmarks, os guias de segurança do fabricante ou os guias da ANSSI ou do NCSC são da responsabilidade da entidade.

Descarregar o template

Ficheiro Excel (.xlsx), pronto a preencher, em português de Portugal.

Descarregar Excel

Templates relacionados

Política de gestão de patches

Política de patch management complementar à configuração base e à segurança na manutenção de redes e sistemas.

Procedimento de gestão de alterações

Procedimento formal de gestão de alterações, para uso conjunto com a folha "Controlo de alterações" deste template.

Inventário de ativos TIC

Inventário completo de ativos de TIC, base de partida para identificar os sistemas a cobrir na configuração base.

Checklist Anexo III / IV

Checklist das medidas de cibersegurança mínimas por nível de conformidade.

Índice de Evidências (Anexos III/IV)

Índice de evidências por medida, incluindo PR.SP-1, DE.MC-5 e ID.GA-9, para preparação de auditoria.

Política de Uso Aceitável dos Recursos de Informação

Regras de uso aceitável complementares à allowlist de aplicações aprovadas e à configuração base deste template.

Este template é fornecido como recurso educacional e de referência. Deve ser adaptado às necessidades específicas da sua organização e revisto por consultores jurídicos e de segurança antes da implementação. Conformidade com a diretiva NIS2 requer uma abordagem holística que vai além de um único documento.