
A proteção das infraestruturas críticas em Portugal entrou numa nova fase.
Com a publicação do Decreto-Lei n.º 22/2025, de 19 de março, que transpõe para o ordenamento jurídico nacional a Diretiva (UE) 2022/2557 relativa à resiliência das entidades críticas, o foco deixa de estar apenas na proteção de determinadas instalações ou ativos considerados críticos.
A questão central passa a ser mais ampla: uma organização consegue continuar a prestar o seu serviço essencial quando ocorre um incidente grave?
O novo enquadramento coloca, assim, a resiliência da entidade no centro da análise. Prevenir um incidente continua a ser fundamental, mas já não é suficiente. A organização deve também estar preparada para se proteger, responder, resistir, mitigar os efeitos de uma perturbação e recuperar.
Esta alteração tem consequências diretas na forma como as organizações devem abordar a avaliação de risco, a segurança física, a continuidade operacional, a gestão de crise, a proteção das pessoas e das instalações e a articulação com a cibersegurança.
Da proteção da infraestrutura à resiliência da organização
O modelo tradicional estava fortemente centrado na identificação e proteção de infraestruturas específicas. Contudo, a crescente interdependência entre organizações, fornecedores, redes de energia, telecomunicações, sistemas de informação e cadeias logísticas tornou evidente que proteger ativos individualmente já não é suficiente.
Uma perturbação pode propagar-se entre infraestruturas, organizações e setores, provocando efeitos em cadeia muito superiores ao incidente inicial.
É por isso que o novo enquadramento coloca maior ênfase na entidade crítica, no serviço essencial que esta assegura e nas dependências necessárias ao seu funcionamento.
Que organizações podem ser consideradas entidades críticas?
O novo regime abrange um conjunto alargado de setores associados à prestação de serviços essenciais, incluindo áreas como energia, transportes, setor financeiro, saúde, água, infraestruturas digitais, administração pública, espaço e produção e distribuição alimentar.
Estar inserido num destes setores não significa, por si só, que uma organização seja automaticamente considerada entidade crítica.
A análise considera a relevância do serviço prestado e o impacto que uma interrupção significativa poderá provocar.
Entre os fatores relevantes encontram-se:
- o número de utilizadores dependentes do serviço;
- as dependências existentes relativamente a outros setores e serviços;
- a duração e intensidade de uma eventual perturbação;
- o impacto económico e social;
- o impacto na saúde ou segurança públicas;
- a dimensão geográfica potencialmente afetada;
- a existência de alternativas capazes de assegurar o mesmo serviço.
A criticidade não depende, portanto, apenas da dimensão da organização ou das suas instalações. Depende sobretudo da importância do serviço e das consequências da sua indisponibilidade.
O que é uma infraestrutura crítica?
Uma infraestrutura crítica pode ser um ativo, instalação, equipamento, rede ou sistema cuja perturbação ou destruição tenha um efeito significativo na prestação de um serviço essencial.
Pode estar em causa uma instalação industrial, uma infraestrutura energética, um centro logístico, uma unidade de saúde, uma infraestrutura tecnológica ou outro ativo indispensável ao funcionamento normal de determinado serviço.
É precisamente por isso que uma avaliação adequada não deve limitar-se ao edifício.
É necessário compreender o serviço, os processos que o suportam, os ativos críticos, as pessoas, a tecnologia, os fornecedores e as dependências externas necessárias à operação.
A avaliação de risco é o ponto de partida
Uma organização não deve começar por escolher câmaras, sistemas de controlo de acessos ou equipamentos de deteção.
Deve começar por compreender o que tem efetivamente de proteger, contra que ameaças e quais serão as consequências de uma falha.
A avaliação deve identificar ameaças, vulnerabilidades e perigos relevantes, analisar a probabilidade de ocorrência e avaliar o impacto potencial sobre a continuidade do serviço essencial.
A abordagem deve considerar diferentes categorias de risco, incluindo eventos naturais, acidentes, falhas técnicas, ações deliberadas, sabotagem, terrorismo, ameaças híbridas, incidentes tecnológicos e outras situações capazes de comprometer a operação.
Outro princípio essencial é simples: não existe risco zero.
O objetivo é compreender o risco, estabelecer prioridades e definir medidas proporcionais que permitam reduzir o risco residual para níveis aceitáveis.
As interdependências podem ser tão críticas como a própria infraestrutura
Uma organização pode dispor de excelentes instalações e sistemas de segurança e, ainda assim, perder capacidade operacional devido à falha de um terceiro.
Eletricidade, telecomunicações, combustível, sistemas de informação, água, transporte, fornecedores especializados ou outras infraestruturas podem constituir dependências determinantes.
Por isso, uma avaliação de resiliência deve ir além do perímetro físico da instalação.
Uma das perguntas essenciais é:
Se um determinado recurso ou fornecedor deixar de estar disponível amanhã, durante quanto tempo conseguimos continuar a prestar o serviço?
É frequentemente nesta análise que surgem vulnerabilidades que uma auditoria tradicional de segurança física não identificaria.
O Plano de Resiliência
As entidades críticas devem desenvolver um Plano de Resiliência baseado na respetiva avaliação de risco.
O plano deve integrar medidas técnicas, de segurança e organizacionais destinadas a prevenir incidentes, proteger instalações e infraestruturas, responder a perturbações, gerir crises e assegurar a recuperação e continuidade do serviço essencial.
Podem igualmente ser consideradas medidas relacionadas com:
- cadeias de abastecimento alternativas;
- segurança dos recursos humanos;
- direitos de acesso às instalações;
- proteção de áreas especialmente sensíveis;
- formação e sensibilização;
- procedimentos de resposta e recuperação.
O Plano de Resiliência integra ainda os respetivos Planos de Segurança das infraestruturas críticas.
O Plano de Segurança da infraestrutura crítica
Cada infraestrutura crítica deve ser analisada individualmente em função do seu risco e da sua importância para o serviço essencial.
O Plano de Segurança deve identificar os elementos mais críticos, delimitar as áreas que exigem proteção especial e estabelecer medidas permanentes e progressivas, adequadas aos diferentes níveis de ameaça.
Entre as medidas que podem ser consideradas encontram-se:
- perímetros de segurança;
- deteção de intrusão;
- controlo de acessos;
- videovigilância;
- proteção de zonas restritas;
- procedimentos de alerta;
- registo e controlo de acessos;
- medidas de mitigação de danos;
- procedimentos para reposição da normalidade.
Isto não significa que instalar mais tecnologia seja automaticamente sinónimo de maior segurança.
A tecnologia deve resultar da avaliação de risco e da criticidade da infraestrutura.
Uma proteção eficaz resulta da articulação entre barreiras físicas, tecnologia, procedimentos, pessoas, capacidade de deteção e capacidade de resposta.
Continuidade operacional, crise e recuperação
Resiliência significa também preparar a organização para o momento em que a prevenção não é suficiente.
O planeamento deve considerar cenários de indisponibilidade de pessoas, instalações, tecnologia, energia, comunicações ou fornecedores.
A organização deve conseguir identificar:
- quais as atividades que têm prioridade;
- durante quanto tempo podem estar indisponíveis;
- que recursos alternativos existem;
- quem toma decisões durante uma crise;
- como é efetuada a comunicação;
- como é recuperada a operação.
Uma infraestrutura pode estar tecnicamente protegida e, ainda assim, não ser resiliente se a organização não estiver preparada para operar sob condições adversas.
Qual é a relação com a cibersegurança?
A separação entre segurança física e segurança digital é cada vez menos realista.
Um sistema de controlo de acessos depende de redes e software. Uma central de segurança depende de comunicações. Uma instalação industrial pode depender de sistemas de controlo. Uma perturbação digital pode produzir efeitos físicos e um incidente físico pode comprometer sistemas tecnológicos.
Por isso, a resiliência deve considerar a articulação entre segurança física, continuidade operacional e cibersegurança.
Dependendo do setor e da organização, esta análise poderá ainda relacionar-se com outros referenciais e obrigações, nomeadamente NIS2 e ISO 27001.
O enquadramento deve, contudo, ser analisado caso a caso. As obrigações não são necessariamente iguais para todas as organizações ou setores.
Os planos têm de funcionar na prática
Um plano de resiliência não deve existir apenas para cumprir uma obrigação documental.
Deve ser possível ativá-lo quando ocorre uma situação real.
É por isso que os exercícios e testes assumem particular importância. Permitem verificar procedimentos, responsabilidades, comunicações, tempos de resposta e capacidade de recuperação.
Um plano que nunca foi testado contém pressupostos. Um exercício permite descobrir quais desses pressupostos estão errados antes de ocorrer uma crise real.
O erro é começar pelo documento
Uma das conclusões mais importantes deste novo modelo pode resumir-se numa ideia:
o Plano de Resiliência deve ser o resultado da análise da organização e não o seu ponto de partida.
Primeiro é necessário compreender o serviço essencial.
Depois devem ser identificados os ativos, processos, pessoas e fornecedores indispensáveis à sua prestação.
Seguem-se as ameaças, vulnerabilidades, dependências e consequências de uma interrupção.
Só então é possível definir prioridades, selecionar medidas de segurança proporcionais, preparar a resposta, estabelecer estratégias de continuidade e documentar o modelo adotado.
Quando esta sequência é invertida, o risco é criar planos formalmente completos mas operacionalmente frágeis.
Resiliência é capacidade operacional
Uma entidade resiliente não é simplesmente uma entidade que procura evitar incidentes.
É uma organização que conhece os seus pontos críticos, compreende as suas dependências, protege adequadamente as instalações, prepara as pessoas, mantém alternativas, consegue responder sob pressão e possui capacidade para recuperar.
É também por isso que segurança física, risco organizacional, continuidade, gestão de crise e cibersegurança não devem ser tratados como áreas isoladas.
A verdadeira resiliência resulta da forma como estas dimensões funcionam em conjunto.
Como pode a RiskControl apoiar?
A RiskControl apoia organizações na avaliação de riscos e vulnerabilidades, identificação de ativos e dependências críticas, desenvolvimento de Planos de Resiliência e Planos de Segurança, definição de medidas de segurança física e tecnológica, preparação de exercícios e avaliação da capacidade de resposta e recuperação.
A nossa abordagem parte sempre do risco e da realidade operacional da organização, procurando definir medidas adequadas à criticidade dos ativos, aos serviços prestados e às obrigações aplicáveis.
Se a sua organização presta um serviço essencial, opera infraestruturas sensíveis ou pretende avaliar antecipadamente a sua capacidade de resiliência, conheça o nosso serviço de Resiliência de Entidades e Infraestruturas Críticas.