Política de Uso Aceitável dos Recursos de Informação
Modelo de política que define as regras de utilização segura e responsável dos ativos de informação — equipamento, correio eletrónico, internet, cloud, dispositivos móveis e pessoais (BYOD) — com declaração de tomada de conhecimento pelo pessoal, exigida pelo Regulamento 756/2026, Anexo III, controlos GR.FR-4 e DE.MC-5.
O Regulamento 756/2026 exige, no nível de conformidade Básico do Anexo III, uma Política de Uso Aceitável disponibilizada ao pessoal aquando da sua entrada, com registo da tomada de conhecimento. Este template inclui ainda as regras de dispositivos móveis e BYOD do controlo DE.MC-5 e o registo de aplicações aprovadas exigido pelos níveis Básico, Substancial e Elevado.
Base legal
"A entidade deve definir uma Política de Uso Aceitável, que seja abrangente para toda a entidade e que defina as regras para a utilização segura e responsável dos seus ativos. A entidade deve disponibilizar a Política de Uso Aceitável ao pessoal aquando da sua entrada [...]" — Regulamento 756/2026, Anexo III, controlo GR.FR-4 (nível Básico)
Critério de verificação: "Política de Uso Aceitável aprovada e implementada e registo da tomada de conhecimento pelo pessoal aquando da sua entrada."
"A entidade deve definir uma lista de aplicações aprovadas para uso em ativos corporativos [...] Em caso de utilização de dispositivos pessoais para fins profissionais, a entidade deve definir, na sua Política de Uso Aceitável, critérios [para] a utilização de dispositivos pessoais no trabalho (BYOD)." — Regulamento 756/2026, Anexo III, controlo DE.MC-5 (nível Básico)
Base legal geral: Art. 27.º n.º 1 alínea h) do DL 125/2025, que inclui nas medidas de cibersegurança "a segurança dos recursos humanos, políticas seguidas em matéria de controlo do acesso e gestão de ativos". Os níveis do Anexo III são cumulativos: o nível Substancial acrescenta a exigência de cobrir todo o ciclo de vida do pessoal, e o Elevado exige gestão centralizada da instalação de software.
O que este template contém
- Regras de utilização de equipamento, correio eletrónico, internet, ferramentas de cloud e colaboração.
- Secção dedicada a inteligência artificial generativa, com remissão para a Política de Uso de Inteligência Artificial.
- Regras de dispositivos móveis corporativos e de dispositivos pessoais (BYOD), alinhadas com o controlo DE.MC-5.
- Regras de instalação de software e lista de aplicações aprovadas, incluindo o requisito de ferramenta centralizada do nível Elevado.
- Secção de monitorização e privacidade, com redação a confirmar por um consultor jurídico.
- Anexo A: declaração de tomada de conhecimento e registo de assinaturas do pessoal.
- Anexo B: mapeamento verbatim aos critérios de verificação dos controlos GR.FR-4 e DE.MC-5.
- Checklist final de verificação.
Quando usar
Disponibilize esta política a todo o pessoal aquando da sua entrada e obtenha a assinatura da declaração de tomada de conhecimento do Anexo A — é o critério de verificação mínimo exigido pelo controlo GR.FR-4, aplicável a toda a entidade essencial ou importante independentemente do seu nível de conformidade. Reveja a política sempre que a lista de aplicações aprovadas ou as regras de BYOD forem atualizadas.