Maturidade da Ciber-resiliência das instituições públicas
A capacidade da sua instituição de continuar a servir sob ataque, medida e depois traduzida em plano de ação.
10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.
Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.
Maturidade da Ciber-resiliência das instituições públicas
10 domínios, escala de 5 níveis.
Nordhavn Industries
53 / 100
Medem a sua maturidade com a Datamensio
Um exemplo
Esta situação podia ser a sua.
Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.
Ninguém sabe consolidar.
Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.
Três semanas, uma única base.
Um diagnóstico Quadro de ciber-resiliência do setor público (NIS 2, referenciais ANSSI, ISO 22301) lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.
Duas despesas evitadas antes de serem assumidas.
Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.
O que isto lhes evitou
- 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
- 2ações duplicadas detetadas antes da despesa
- 1relatório de resultados para a comissão, sem retrabalho manual
Estes números são os de um exemplo. Podiam ser os seus.
A norma impõe processos. A Datamensio diz onde está.
01
O referencial já está escrito
Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.
02
A pontuação sai no próprio dia
Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.
03
O desvio transforma-se num plano com custos
Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.
04
A progressão demonstra-se
Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.
A escala de maturidade
Um nível, o seguinte, e a ação que liga os dois.
É este mecanismo (um nível, o nível seguinte, e a ação que liga os dois) que transforma uma constatação numa trajetória.
A capacidade de restaurar os serviços essenciais a partir das cópias de segurança está comprovada?
- N1
Nenhum teste de restauração documentado. A capacidade de recuperação assenta na convicção de que as cópias de segurança funcionam.
- N2
São realizadas restaurações pontualmente, por ocasião de incidentes ou de pedidos isolados, sem perímetro definido nem relatório.
- N3
Um teste de restauração é planeado e documentado nas aplicações dos serviços essenciais, com um prazo de recuperação medido.
- N4
Os testes cobrem um cenário de reconstrução completa a partir de cópias de segurança isoladas, com as áreas envolvidas e os prazos comparados com os objetivos fixados.
- N5
O dispositivo é reavaliado após cada exercício e cada alteração de arquitetura, os desvios de prazo desencadeiam ações registadas e acompanhadas.
Ação para passar de N2 a N3
Selecionar as duas aplicações mais críticas para os utentes, planear uma restauração completa num ambiente de teste no próximo comité de segurança, medir o prazo obtido e compará-lo com o objetivo de recuperação anunciado.
« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »

Diretora da CCI 94CCI Île-de-France
« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »

Maja SucekChief Operating Officer, Interreg Danube
Raramente sozinho
Um referencial combina-se. Associe vários para cobrir a sua atividade, ou peça à IA para escrever o seu.
Faça a sua primeira medição
Sobre o que trata este referencial
A ciber-resiliência do setor público lê-se em vários textos que se cruzam: a diretiva NIS 2, que inclui as administrações públicas entre as entidades abrangidas, os referenciais da ANSSI sobre a homologação e a segurança dos sistemas de informação do Estado, os princípios de continuidade de atividade da ISO 22301, e as obrigações próprias dos dados dos utentes. O objeto aqui avaliado não é apenas a proteção técnica: é a capacidade de uma autarquia, de um hospital, de um ministério ou de um operador público de manter os seus serviços essenciais durante um incidente, de o declarar dentro dos prazos e de regressar a um estado de funcionamento controlado.
Na prática, este acompanhamento é difícil por razões estruturais. O sistema de informação é muitas vezes herdado, repartido entre direções de área autónomas e prestadores de longa data. Algumas questões concretas: sabe quais os serviços ao utente que devem reiniciar prioritariamente, e por que ordem. As suas cópias de segurança foram efetivamente restauradas, num cenário completo, ou apenas testadas isoladamente. Quem decide desligar uma aplicação de área num domingo, e essa pessoa foi contactada no último exercício.
Vale a pena assinalar um ponto de contexto: a transposição da NIS 2 alarga claramente o perímetro das entidades públicas abrangidas e introduz uma cadeia de notificação de incidentes em várias etapas, com responsabilidade do órgão de direção. Muitas instituições começaram por mapear as suas obrigações sem terem tratado a questão operacional que se segue: o seu dispositivo de crise funciona num dia de férias escolares, quando o serviço informático está reduzido e o eleito ou o diretor-geral tem de comunicar.
Convém desfazer uma confusão frequente: a auditoria de conformidade conclui por conforme ou não conforme, exigência a exigência. O diagnóstico de maturidade responde a outra questão: em que nível de domínio se situa cada prática, e que ação concreta permite passar ao nível seguinte. Uma instituição pode estar em regra no papel e incapaz de restaurar o seu registo civil em 48 horas. A escala de maturidade torna este desvio visível e converte-o num plano de ação quantificado, com custo, prazo e efeito esperado na pontuação.
No Datamensio, o referencial está pronto a usar e continua a ser seu. Ajusta os domínios, as perguntas e as formulações dos níveis de acordo com o seu estatuto, a sua dimensão e os seus serviços essenciais. A IA afina os níveis segundo o método CMMI, ou constrói uma variante a partir dos seus próprios documentos: plano de continuidade, análise de riscos, relatórios de exercícios.
Norma de referência: Quadro de ciber-resiliência do setor público (NIS 2, referenciais ANSSI, ISO 22301)
Os domínios avaliados
Governação e responsabilidade pela resiliência
Envolvimento da direção geral ou do executivo, papéis e substituições, articulação entre a direção de área, a informática e a comunicação, recursos atribuídos.
Identificação dos serviços essenciais
Inventário dos serviços prestados aos utentes, criticidade, prazos de recuperação e perdas de dados admissíveis, dependências aplicacionais e humanas.
Domínio dos riscos e do perímetro técnico
Mapeamento do sistema de informação, gestão dos ativos herdados, análise de riscos atualizada, homologação dos sistemas sensíveis.
Proteção e higiene digital
Gestão dos acessos privilegiados, segmentação de rede, gestão de correções, segurança dos postos e dos acessos remotos.
Deteção e supervisão
Registo de eventos, cobertura da supervisão, capacidade de deteção fora do horário laboral, recurso a um serviço partilhado ou externalizado.
Gestão de crise e continuidade do serviço público
Dispositivo de crise ativável, modos de funcionamento degradados, procedimentos em papel, cadeia de decisão e piquetes.
Cópias de segurança e capacidade de reconstrução
Isolamento e imutabilidade das cópias de segurança, perímetro coberto, testes de restauração completos, capacidade de reconstruir um ambiente do zero.
Notificação de incidentes e relações com as autoridades
Pontos de contacto, prazos e etapas de notificação, informação aos utentes, coordenação com as autoridades competentes e os parceiros.
Cadeia de subcontratação e compras
Exigências de segurança nos contratos públicos, compromissos de recuperação dos prestadores, reversibilidade, acompanhamento dos alojadores e fornecedores de aplicações.
Exercícios, lições aprendidas e progressão
Frequência e realismo dos exercícios, envolvimento das áreas e dos eleitos, acompanhamento das ações corretivas, comparação das avaliações ao longo do tempo.
Está disponível uma versão curta do referencial para a auto-avaliação online.
Perguntas frequentes
Este diagnóstico atribui uma certificação ou uma homologação?
Não. O Datamensio mede a maturidade das suas práticas e produz o plano de ação associado. A homologação de um sistema ou a certificação numa norma dependem de uma autoridade ou de um organismo acreditado. O diagnóstico prepara essas diligências e documenta o ponto de partida.
Qual a diferença face a uma auditoria de conformidade NIS 2?
A auditoria verifica a presença de exigências e conclui por um desvio ou uma conformidade. O diagnóstico situa cada prática numa escala progressiva e indica a ação que permite subir um nível. Os dois complementam-se: o diagnóstico constrói a trajetória, a auditoria valida o estado alcançado.
Quanto tempo demora a avaliação?
Uma autoavaliação conduzida pelo responsável de segurança trata-se numa sessão de trabalho. Em modo colaborativo, com a informática, as direções de área e a continuidade de atividade, conte uma a duas semanas, sendo a maior parte do tempo dedicada à recolha e à decisão sobre as respostas.
O referencial é adaptável a uma autarquia de pequena dimensão?
Sim. Elimina os domínios fora do âmbito, reformula as perguntas e ajusta os níveis. A IA propõe uma variante coerente segundo o seu estatuto e os seus efetivos, ou retoma os seus documentos existentes como base. O referencial permanece sob o seu controlo.
É possível comparar várias entidades entre si?
Sim. O mesmo referencial aplicado a várias unidades de negócio, estabelecimentos ou municípios de um agrupamento permite um benchmark interno e uma comparação com avaliações anteriores. Um roteiro transversal consolida depois os planos de ação de vários diagnósticos.
Como é quantificado o plano de ação?
O desvio entre a pontuação obtida e o objetivo gera as ações a realizar. O catálogo de prestações associa uma solução a cada ação, com o seu custo, o seu prazo e o seu efeito esperado na pontuação. A IA agrupa o conjunto num roteiro priorizado.
Onde estão alojados os dados?
Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, inclusive entre ofertas europeias.





