Progresso: 0%

📊 Política de Classificação de Dados

Template para conformidade RGPD e NIS2

Progresso de Customização

0%
0 de 42 campos preenchidos 0 de 9 secções completas

1 Preâmbulo

A presente Política de Classificação de Dados estabelece os princípios, critérios e procedimentos para a classificação, marcação e proteção da informação em [Nome da Organização], garantindo a conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD) e a Diretiva NIS2.

1.1. Objetivo

Esta política visa:

1.2. Âmbito

Esta política aplica-se a:

1.3. Conformidade Regulamentar

2 Níveis de Classificação

A [Nome da Organização] utiliza quatro níveis de classificação de dados, baseados no impacto potencial da divulgação, modificação ou perda não autorizadas:

🌍 PÚBLICO

Informação destinada ao público em geral, cuja divulgação não causa qualquer impacto negativo à organização.

Exemplos:
  • Material de marketing
  • Comunicados de imprensa
  • Informação no website público
  • Brochuras e folhetos
Impacto da divulgação: Nenhum ou insignificante

🏢 INTERNO

Informação destinada a uso interno da organização, cuja divulgação externa pode causar impacto baixo ou inconvenientes menores.

Exemplos:
  • Políticas e procedimentos internos
  • Organigramas
  • Newsletters internas
  • Atas de reuniões gerais
Impacto da divulgação: Baixo - inconvenientes menores

🔒 CONFIDENCIAL

Informação sensível cuja divulgação não autorizada pode causar impacto moderado a alto, incluindo danos financeiros, reputacionais ou operacionais.

Exemplos:
  • Contratos com clientes
  • Planos estratégicos
  • Informação financeira
  • Propriedade intelectual
  • Listas de contactos de clientes
Impacto da divulgação: Moderado a Alto - danos significativos

🚨 RESTRITO

Informação altamente sensível ou crítica, cuja divulgação não autorizada pode causar impacto severo ou catastrófico. Inclui dados pessoais especiais (RGPD Art. 9.º) e segredos comerciais.

Exemplos:
  • Dados pessoais sensíveis (saúde, biométricos)
  • Credenciais de sistemas críticos
  • Segredos comerciais
  • Informação bancária de clientes
  • Dados de infraestruturas críticas
Impacto da divulgação: Crítico - danos graves ou irreparáveis

3 Critérios de Classificação

3.1. Árvore de Decisão para Classificação

Questão 1: A informação contém dados pessoais sensíveis (saúde, biométricos, dados financeiros, credenciais)?
✓ Sim
✗ Não

3.2. Matriz de Critérios

Utilize a tabela seguinte para determinar o nível de classificação com base em múltiplos critérios:

Critério PÚBLICO INTERNO CONFIDENCIAL RESTRITO
Impacto da Divulgação Nenhum Baixo Moderado a Alto Crítico
Dados Pessoais Não contém Dados não sensíveis (nome, email corporativo) Dados pessoais gerais Categorias especiais RGPD Art. 9.º
Requisitos Legais Públicos por lei Sem requisitos específicos Segredo comercial, NDA RGPD, NIS2, segredo de justiça
Valor Comercial Nenhum Baixo Médio a Alto Crítico
Audiência Público geral Toda a organização Grupos específicos internos Indivíduos nomeados apenas
Período de Retenção Indefinido [X] anos [Y] anos [Z] anos ou conforme legislação

3.3. Calculadora de classificação

🧮 Determine o nível de classificação adequado

Responda às questões abaixo para obter uma recomendação automática:

1. A informação contém dados pessoais?

2. Qual o impacto se esta informação for divulgada publicamente?

3. Existem requisitos legais ou regulamentares específicos?

4. Quem deve ter acesso a esta informação?

Classificação Recomendada:

4 Responsabilidades

👤 Proprietário dos Dados (Data Owner)

  • Determinar a classificação inicial dos dados
  • Aprovar acessos aos dados sob sua responsabilidade
  • Rever periodicamente a classificação
  • Autorizar reclassificação quando necessário
  • Garantir conformidade com requisitos legais
  • Definir período de retenção

Exemplo: [Diretor de Departamento]

🛡️ Custodiante dos Dados (Data Custodian)

  • Implementar controlos de segurança apropriados
  • Manter sistemas de armazenamento seguros
  • Aplicar marcação e rotulagem
  • Monitorizar acessos
  • Realizar backups conforme classificação
  • Executar destruição segura de dados

Exemplo: [Equipa de TI / Segurança]

👥 Utilizadores de Dados (Data Users)

  • Respeitar a classificação atribuída
  • Manusear dados de acordo com as regras
  • Reportar incidentes de segurança
  • Não alterar classificação sem autorização
  • Utilizar apenas para fins autorizados
  • Proteger credenciais de acesso

Exemplo: [Todos os colaboradores]

🔍 Encarregado de Proteção de Dados (DPO)

  • Supervisionar conformidade com RGPD
  • Aconselhar sobre classificação de dados pessoais
  • Auditar cumprimento da política
  • Formar colaboradores
  • Reportar violações às autoridades
  • Manter registo de tratamentos

Exemplo: [Nome do DPO]

🔐 Responsável de Segurança (CISO)

  • Definir controlos técnicos por classificação
  • Monitorizar ameaças e vulnerabilidades
  • Gerir incidentes de segurança
  • Realizar avaliações de risco
  • Atualizar política conforme ameaças
  • Reportar à administração

Exemplo: [Nome do CISO]

⚖️ Direção / Administração

  • Aprovar política e recursos
  • Assegurar cumprimento organizacional
  • Definir sanções por violações
  • Rever periodicamente a eficácia
  • Promover cultura de segurança
  • Garantir conformidade legal

Exemplo: [CEO / Board]

5 Requisitos de Proteção por Nível

Cada nível de classificação requer controlos de segurança específicos e proporcionais ao risco:

🔐 Encriptação
PÚBLICO
Não obrigatória
INTERNO
Recomendada em trânsito (TLS)
CONFIDENCIAL
Obrigatória em trânsito e repouso (AES-256)
RESTRITO
Obrigatória em trânsito e repouso + gestão de chaves segura
🚪 Controlo de Acessos
PÚBLICO
Acesso livre
INTERNO
Autenticação básica (utilizador + password)
CONFIDENCIAL
MFA obrigatória + princípio do menor privilégio
RESTRITO
MFA + aprovação explícita + auditoria completa
💾 Armazenamento
PÚBLICO
Website, cloud público
INTERNO
Rede interna, cloud com autenticação
CONFIDENCIAL
Servidores dedicados, cloud com encriptação
RESTRITO
Ambientes isolados, HSM, air-gap quando aplicável
📧 Transmissão
PÚBLICO
Qualquer meio
INTERNO
Email interno, TLS
CONFIDENCIAL
Email encriptado (S/MIME, PGP) ou canais seguros aprovados
RESTRITO
Apenas canais encriptados end-to-end aprovados + registo
⏱️ Retenção
PÚBLICO
Indefinida
INTERNO
[3-5] anos
CONFIDENCIAL
[5-7] anos ou requisito legal
RESTRITO
Conforme RGPD/NIS2 - minimização obrigatória
🗑️ Destruição
PÚBLICO
Eliminação normal
INTERNO
Eliminação segura (unrecoverable delete)
CONFIDENCIAL
Sanitização certificada (NIST 800-88) + registo
RESTRITO
Destruição física certificada + testemunhas + documentação
📋 Auditoria
PÚBLICO
Não obrigatória
INTERNO
Logs básicos
CONFIDENCIAL
Logs detalhados + revisão mensal
RESTRITO
Logs completos + monitorização em tempo real + SIEM
🖨️ Impressão/Cópia
PÚBLICO
Sem restrições
INTERNO
Impressoras autenticadas
CONFIDENCIAL
Impressoras seguras + marca d'água + registo
RESTRITO
Aprovação prévia + impressoras dedicadas + destruição rastreada

6 Marcação e Rotulagem

Todos os dados devem ser claramente marcados com seu nível de classificação para facilitar o manuseamento adequado:

6.1. Templates de Etiquetas

🌍
PÚBLICO

Informação de acesso livre

🏢
INTERNO

Apenas para uso interno

🔒
CONFIDENCIAL

Informação sensível - acesso restrito

🚨
RESTRITO

Altamente confidencial - acesso por aprovação

6.2. Requisitos de Marcação

Documentos Digitais:

Emails:

Documentos Físicos:

Suportes Removíveis (USB, discos):

Sistemas e Bases de Dados:

6.3. Exemplos de Marcação

Documento Digital:

🚨 RESTRITO - Acesso Apenas por Autorização

[Conteúdo do documento]

RESTRITO | [Nome da Organização] | Não divulgar sem autorização

7 Gestão do Ciclo de Vida dos Dados

📝
Criação

Classificação inicial pelo proprietário

💾
Armazenamento

Proteção conforme classificação

📤
Utilização

Acesso controlado e auditado

🔄
Retenção

Período definido por nível

🗑️
Destruição

Eliminação segura certificada

7.1. Fase de Criação

7.2. Fase de Armazenamento

7.3. Fase de Utilização

7.4. Fase de Retenção

7.5. Fase de Destruição

8 Reclassificação de Dados

A classificação de dados não é estática e deve ser revista periodicamente ou quando ocorrem mudanças significativas.

8.1. Quando Reclassificar

⬆️ Classificação Superior
  • Novos requisitos legais
  • Aumento de sensibilidade
  • Incidentes de segurança
  • Fusões ou aquisições
⬇️ Classificação Inferior
  • Informação tornada pública
  • Expiração de confidencialidade
  • Fim de requisitos legais
  • Dados anonimizados

8.2. Processo de Reclassificação

  1. Identificação da necessidade - Proprietário ou utilizador identifica mudança de contexto
  2. Avaliação - Proprietário avalia novos critérios de classificação
  3. Aprovação - DPO/CISO aprovam se elevação para RESTRITO ou redução significativa
  4. Atualização - Custodiante atualiza marcações e controlos
  5. Comunicação - Notificar utilizadores sobre nova classificação
  6. Auditoria - Verificar implementação dos novos controlos

8.3. Revisão Periódica

Classificação Frequência de Revisão Responsável
PÚBLICO Anual Proprietário
INTERNO Anual Proprietário
CONFIDENCIAL Semestral Proprietário + DPO
RESTRITO Trimestral Proprietário + DPO + CISO

9 Conformidade e Auditoria

9.1. Monitorização de Conformidade

A [Nome da Organização] implementa os seguintes mecanismos de monitorização:

9.2. Indicadores de Desempenho (KPIs)

Indicador Meta Frequência
% de documentos corretamente classificados 95% Trimestral
% de colaboradores com formação atualizada 100% Anual
Tempo médio de reclassificação 5 dias úteis Mensal
Incidentes de classificação incorreta < 5 por ano Anual
% de revisões periódicas realizadas no prazo 100% Trimestral

9.3. Violações e Sanções

⚠️ Consequências de Não Conformidade

O incumprimento desta política pode resultar em:

  • Advertência verbal ou escrita - Primeira violação não intencional
  • Suspensão de privilégios de acesso - Violações repetidas ou negligência
  • Medidas disciplinares - Conforme código de conduta da organização
  • Rescisão de contrato - Violações graves ou intencionais
  • Responsabilidade civil ou criminal - Conforme legislação aplicável

Todas as violações serão investigadas e documentadas.

9.4. Reporte de Incidentes

Qualquer suspeita de classificação incorreta ou violação de segurança deve ser reportada imediatamente através de:

9.5. Aprovação e Revisão

Função Nome Assinatura Data
Elaborado por (CISO) _______________
Revisto por (DPO) _______________
Aprovado por (CEO/Board) _______________

📌 Nota Importante

Este documento é um template que deve ser customizado para refletir as necessidades específicas, contexto regulamentar e perfil de risco da sua organização.

Recomenda-se consulta jurídica e de segurança da informação antes da implementação formal desta política.

Versão do template: 1.0 | Última atualização: [Data]

`; try { // Convert to Word const converted = htmlDocx.asBlob(htmlContent); // Create download link const url = URL.createObjectURL(converted); const link = document.createElement('a'); link.href = url; link.download = 'Politica-Classificacao-Dados-NIS2.docx'; link.click(); // Cleanup setTimeout(() => URL.revokeObjectURL(url), 100); } catch (error) { alert('Erro ao exportar Word: ' + error.message); console.error('Word export error:', error); } } function nextQuestion(num) { document.querySelectorAll('.decision-node').forEach(node => { node.style.display = 'none'; }); document.getElementById(`question${num}`).style.display = 'block'; } function showResult(level) { document.querySelectorAll('.decision-node').forEach(node => { node.style.display = 'none'; }); const resultNode = document.getElementById('resultNode'); const resultContent = document.getElementById('resultContent'); const levels = { 'public': { icon: '🌍', name: 'PÚBLICO', desc: 'Esta informação pode ser livremente divulgada sem impacto para a organização.' }, 'internal': { icon: '🏢', name: 'INTERNO', desc: 'Esta informação deve ser mantida dentro da organização. Divulgação externa pode causar inconvenientes menores.' }, 'confidential': { icon: '🔒', name: 'CONFIDENCIAL', desc: 'Esta informação é sensível e requer proteção adequada. Divulgação não autorizada pode causar danos significativos.' }, 'restricted': { icon: '🚨', name: 'RESTRITO', desc: 'Esta informação é altamente confidencial e crítica. Requer máxima proteção e acesso apenas por indivíduos autorizados.' } }; const levelData = levels[level]; resultNode.className = `decision-node result ${level}`; resultContent.innerHTML = `
${levelData.icon}
Classificação Recomendada: ${levelData.name}

${levelData.desc}

`; resultNode.style.display = 'block'; } function calculateClassification() { const q1 = parseInt(document.querySelector('input[name="q1"]:checked')?.value || 0); const q2 = parseInt(document.querySelector('input[name="q2"]:checked')?.value || 0); const q3 = parseInt(document.querySelector('input[name="q3"]:checked')?.value || 0); const q4 = parseInt(document.querySelector('input[name="q4"]:checked')?.value || 0); if (!document.querySelector('input[name="q1"]:checked') || !document.querySelector('input[name="q2"]:checked') || !document.querySelector('input[name="q3"]:checked') || !document.querySelector('input[name="q4"]:checked')) { alert('⚠️ Por favor, responda a todas as questões antes de calcular.'); return; } const totalScore = q1 + q2 + q3 + q4; let level, levelName, levelDesc, levelColor; if (totalScore >= 50) { level = 'restricted'; levelName = '🚨 RESTRITO'; levelDesc = 'Esta informação requer o mais alto nível de proteção. Implementar controlos máximos de segurança, encriptação obrigatória e acesso apenas por indivíduos explicitamente autorizados.'; levelColor = '#dc2626'; } else if (totalScore >= 25) { level = 'confidential'; levelName = '🔒 CONFIDENCIAL'; levelDesc = 'Esta informação é sensível e requer proteção adequada. Implementar encriptação, controlos de acesso baseados em funções e auditoria regular.'; levelColor = '#f59e0b'; } else if (totalScore >= 5) { level = 'internal'; levelName = '🏢 INTERNO'; levelDesc = 'Esta informação deve ser mantida dentro da organização. Implementar autenticação básica e controlos de acesso à rede interna.'; levelColor = '#3b82f6'; } else { level = 'public'; levelName = '🌍 PÚBLICO'; levelDesc = 'Esta informação pode ser livremente divulgada sem impacto negativo para a organização.'; levelColor = '#10b981'; } const resultDiv = document.getElementById('calculatorResult'); const levelBadge = document.getElementById('recommendedLevel'); const descP = document.getElementById('recommendedDescription'); levelBadge.textContent = levelName; levelBadge.style.background = levelColor; descP.textContent = levelDesc; resultDiv.classList.add('show'); resultDiv.scrollIntoView({ behavior: 'smooth', block: 'center' }); } // Load saved progress on page load window.addEventListener('load', () => { const saved = localStorage.getItem('dataClassificationPolicy'); if (saved) { const data = JSON.parse(saved); document.querySelectorAll('.editable-field').forEach((field, index) => { const savedValue = data[`field_${index}`]; if (savedValue) { if (field.tagName === 'INPUT') { field.value = savedValue; } else { field.textContent = savedValue; } } }); updateProgress(); } }); // Update progress when fields are edited document.addEventListener('input', (e) => { if (e.target.classList.contains('editable-field')) { updateProgress(); } }); // Initial progress calculation updateProgress();