Última atualização: março de 2025
O objetivo da presente política é estabelecer as diretrizes gerais e o compromisso da Direção para que a empresa gere de forma adequada a segurança da informação que administra.
Esta política constitui o quadro de referência do Sistema de Gestão de Segurança da Informação (SGSI), baseado na norma ISO 27001, que existe na JOTELULU, atendendo aos requisitos do Esquema Nacional de Segurança (ENS), do Código de Saúde Pública Francês, assim como do Código de Conduta do CISPE (Cloud Infrastructure Services Providers in Europe).
Esta política aplica-se a todos os sistemas de IT da JOTELULU e a todos os membros da organização, sem exceções.
Todos os membros têm a obrigação de conhecer e cumprir esta Política de Segurança da Informação e a Regulamentação de Segurança associada.
A JOTELULU é uma plataforma de serviços em cloud que tem como missão simplificar o cloud computing, tornando-o acessível e económico para empresas de IT e, em última instância, para as pequenas e médias empresas (PMEs). O seu principal objetivo é melhorar a competitividade das empresas tecnológicas, permitindo-lhes oferecer serviços em cloud de forma simples e rentável.
A filosofia da JOTELULU assenta em três princípios fundamentais:
Além disso, a JOTELULU pretende tornar-se a melhor plataforma cloud para o canal de IT, oferecendo serviços na nuvem que as empresas de informática podem comercializar sob a sua própria marca e preços.
Neste contexto, a segurança é fundamental para a JOTELULU, dado o seu compromisso com a proteção de dados e a continuidade do negócio dos seus clientes, o que requer elevados padrões de segurança para garantir a confiança dos utilizadores.
A Política de Segurança estabelece as diretrizes e princípios definidos pela JOTELULU, S.L.U. (doravante JOTELULU) para garantir a proteção da informação, bem como o cumprimento dos objetivos de segurança definidos, assegurando assim a confidencialidade, integridade e disponibilidade dos sistemas de informação e, naturalmente, garantindo o cumprimento de todas as obrigações legais aplicáveis.
A direção da JOTELULU, consciente da importância da segurança da informação no ambiente de trabalho, assume e estabelece os seguintes compromissos relativamente ao Sistema de Gestão de Segurança da Informação (SGSI):
a) Assegurar que são estabelecidos objetivos de segurança da informação, sempre alinhados com a estratégia da empresa.
b) Garantir que os requisitos de segurança estão integrados nos processos da organização.
c) Assegurar os recursos necessários para o sistema de gestão.
d) Comunicar a importância de uma gestão eficaz da segurança da informação, em conformidade com os requisitos do sistema de gestão de segurança da informação.
e) Garantir que o sistema de gestão de segurança da informação alcança os resultados previstos.
f) Apoiar e orientar as pessoas para contribuir para a eficácia do sistema de gestão de segurança da informação.
g) Promover a melhoria contínua do sistema de gestão.
h) Apoiar os papéis relevantes para demonstrar a sua liderança aplicada às suas áreas de responsabilidade.
Para isso, a direção assegurará que o pessoal da JOTELULU cumpre com as normas, políticas, procedimentos e instruções relativas à segurança da informação.
Através do desenvolvimento do seu Sistema de Gestão de Segurança da Informação, a JOTELULU pretende garantir os seguintes objetivos de segurança:
No âmbito da certificação HDS (Hébergeur de Données de Santé), no que respeita aos dados de saúde alojados pelos nossos parceiros, são definidos os seguintes objetivos específicos:
1. Garantir a confidencialidade dos dados de saúde alojados nos serviços HDS, implementando métodos, processos e políticas adequadas para:
2. Garantir a disponibilidade e integridade dos dados de saúde alojados dentro dos serviços, em particular:
3. Permitir que os clientes utilizem os serviços de forma adequada e segura, em particular:
Comité de Segurança
Para garantir o correto funcionamento do Sistema de Gestão e o cumprimento dos objetivos e requisitos estabelecidos, a direção da JOTELULU nomeou um Responsável pelo SGSI e criou um Comité de Segurança que supervisionará a implementação desta política.
O Comité tem as seguintes funções:
Roles: funções e responsabilidades
|
Funções |
Responsável na JOTELULU |
Direção |
É responsável máximo pela implementação do ENS. |
Direção |
Responsável de Informação |
É o encarregado da proteção da informação e quem determina os requisitos de segurança da informação tratada. |
Comité de Segurança |
Responsável de Serviço |
Determina os requisitos de segurança dos serviços prestados, de acordo com os parâmetros do Anexo I do ENS. |
Comité de Segurança |
Responsável de Segurança |
Determina as decisões de segurança pertinentes para satisfazer os requisitos estabelecidos pelos responsáveis pela informação e pelos serviços. Analisa os relatórios de autoavaliação e/ou relatórios de auditoria e apresenta as conclusões ao responsável pelo sistema para que este adote as medidas corretivas adequadas. |
Head of Security |
Responsável de Sistema |
É responsável pela operação do sistema de informação, garantindo o cumprimento das medidas de segurança determinadas pelo Responsável pela Segurança. Adota as medidas corretivas pertinentes com base nos relatórios de autoavaliação e auditoria apresentados pelo Responsável pela Segurança, com o apoio dos responsáveis pela Engenharia e Infraestrutura. |
Head of Operations |
Dados de carácter pessoal A JOTELULU. trata dados de caráter pessoal, que se encontram registados no Registo de Atividades de Tratamento (RAT), juntamente com os responsáveis correspondentes. Todos os sistemas de informação devem estar em conformidade com os níveis de segurança exigidos pela regulamentação, de acordo com a natureza e a finalidade dos dados de caráter pessoal tratados. |
||
Responsável pelo Tratamento |
A pessoa singular ou coletiva, autoridade pública, serviço ou outro organismo que, individualmente ou em conjunto com outros, determine as finalidades e os meios do tratamento; |
Segundo indicado no RAT |
Subcontratante do Tratamento |
A pessoa singular ou coletiva, autoridade pública, serviço ou outro organismo que trate dados pessoais por conta do Responsável pelo Tratamento; |
Segundo indicado no RAT |
Delegado de Proteção de Dados |
Garante o cumprimento das normativas de proteção de dados e atua como ponto de contacto com as autoridades de supervisão. |
DPD |
Os conflitos entre as diferentes pessoas, unidades ou órgãos responsáveis que compõem a estrutura organizativa da política de segurança da informação serão resolvidos pelo superior hierárquico comum, que poderá submeter consulta prévia ao Comité de Segurança da Informação. Em caso de conflito, prevalecerão as decisões do Comité de Segurança da Informação.
Procedimento de designação
O papel do Responsável pela Segurança da Informação recairá sobre o CISO/Head of Security ou, no caso de vacatura do cargo, será nomeado por proposta do Comité de Segurança.
O papel do Responsável pelo Sistema recairá sobre o Head of Operations ou, no caso de vacatura do cargo, será nomeado por proposta do Comité dentro dos departamentos de Engenharia, Operações ou Infraestrutura.
Todos os sistemas sujeitos a esta Política deverão realizar uma análise de riscos, avaliando as ameaças e os riscos a que estão expostos. Esta análise será repetida:
Para harmonizar as análises de riscos, estabelece-se uma avaliação de referência para os diferentes tipos de informação tratados e os serviços prestados. O Comité de Segurança dinamizará a disponibilização de recursos para responder às necessidades de segurança dos diferentes sistemas, promovendo investimentos de caráter transversal.
A Política de Segurança da Informação está estruturada nos seguintes níveis hierárquicos:
A política de segurança da informação, assim como os processos do Sistema de Gestão, são revistos regularmente em intervalos planeados ou sempre que ocorram alterações significativas, para garantir a sua contínua adequação, eficácia e efetividade. De forma genérica, são revistos anualmente no processo de auditoria interna do SGSI.
Existem procedimentos de monitorização que fornecem informações sobre o correto desempenho do SGSI.
A direção também desempenha um papel importante na revisão do sistema, realizando uma análise aprofundada do mesmo e identificando possíveis melhorias e deficiências.
A política do sistema de gestão é comunicada no momento da integração dos colaboradores, nos cursos de consciencialização e internamente através de correio eletrónico e/ou canais corporativos.
A declaração da presente política estará disponível para as partes interessadas externas à JOTELULU através da sua publicação num documento partilhado no website.
Esta Política será desenvolvida através de uma Normativa de Segurança que aborda aspetos específicos. A normativa de segurança está disponível para todos os membros da organização, em particular para aqueles que utilizam, operam ou administram os sistemas de informação e comunicações.