Continuidade e gestão de crise · Word

Exercícios de mesa setoriais NIS2

Quatro pacotes de exercício de mesa (tabletop) prontos a adaptar, cada um com um cenário setorial, sequência de injeções, grelha de avaliação e modelo de relatório pós-exercício.

Estes pacotes complementam o "Template de exercício tabletop" genérico já disponível no site, oferecendo um cenário setorial já construído em vez de uma biblioteca genérica de cenários a montar do zero.

Os quatro pacotes

Saúde — ransomware num hospital

Cenário de ransomware num prestador de cuidados de saúde, com a tensão entre segurança do doente e investigação técnica, verificação de integridade de cópias de segurança antes do restauro, e avaliação da notificação dupla à CNPD.

Anexo I, ponto 5 (Saúde) · RC.PR-1 / RC.PR-3 Descarregar (Saúde)

Energia — comprometimento de OT

Cenário de acesso não autorizado a um sistema de supervisão e controlo (SCADA) numa subestação, com a tensão entre isolar sistemas e manter o fornecimento, e ligação à segurança da cadeia de abastecimento de equipamento OT.

Anexo I, ponto 1 (Energia) · GR.CO-5 / GR.PP-3 Descarregar (Energia)

Banca — DDoS com nota DORA

Cenário de ataque de negação de serviço distribuída (DDoS) contra homebanking e aplicação móvel, com nota explícita sobre a sobreposição entre o DORA e o DL 125/2025 para instituições de crédito abrangidas pelo DORA.

Anexo I, ponto 3 (Setor bancário) · sobreposição DORA Descarregar (Banca)

SaaS — comprometimento de fornecedor

Cenário de comprometimento de um fornecedor de software como serviço com impacto em clientes, ligado à segurança da cadeia de abastecimento e à adenda contratual de fornecedores de serviços TIC geridos.

Cadeia de abastecimento · Art. 28.º · GR.CA-7 Descarregar (SaaS)

O que cada pacote contém

  • Enquadramento legal do exercício, com a ressalva de que o exercício em si não é uma exigência legal nomeada.
  • Objetivos de aprendizagem, incluindo o teste do relógio de notificação de incidentes (24h/72h/24h/30 dias úteis via MyCiber).
  • Cenário base e sequência de 7 a 8 injeções com horário simulado e decisão exigida aos participantes.
  • Tabela de papéis e participantes, incluindo o órgão de gestão, o responsável de cibersegurança e o ponto de contacto permanente.
  • Grelha de avaliação e modelo de relatório pós-exercício, com plano de ação corretivo.
  • Notas do facilitador específicas do cenário e checklist de preparação e condução.

Quando usar

Use o pacote correspondente ao setor da sua organização como ponto de partida para o seu primeiro exercício de mesa, ou para renovar um exercício anual com um cenário diferente do habitual. Antes do exercício, reveja a ficha de avaliação de significância do incidente, para a usar em conjunto durante os pontos de decisão.

Estes templates são fornecidos como recurso educacional e de referência. Os cenários e injeções devem ser adaptados à realidade concreta da sua organização. Este modelo não substitui aconselhamento jurídico.