← CISM: gerir segurança, risco e incidentes
06 / 11 · 30 MIN

Gerir controlos, fornecedores e ciclo de vida

Avalia evidência, responsabilidade partilhada e saída segura de serviços.

Conceito e mecanismo

A gestão do programa continua depois da entrega. Compara controlos implementados com requisitos, acompanha desvios e revê eficácia após alterações. Um finding corrigido em código precisa de reteste proporcional antes de se afirmar que a falha foi tratada no âmbito. Para fornecedores, verifica serviço, período e exclusões da evidência apresentada; uma avaliação de outro produto não resolve automaticamente o risco do produto contratado. A responsabilidade partilhada depende do serviço. Em IaaS, proteger a infraestrutura física não significa que o fornecedor administra todas as aplicações e identidades do cliente. Regista a matriz de responsabilidades e demonstra os controlos que cabem à organização.

Aplicação guiada

Planeia a saída antes do fim do contrato: continuidade, devolução ou migração de dados, retenção aplicável, revogação e evidência de conclusão. Na desativação de suportes, escolhe sanitização adequada à tecnologia e valida o resultado; quick format não prova irrecuperabilidade. No RUN, um SLA de disponibilidade não substitui responsabilidade por alertas de integridade. Condições de exceção também são controlos: se a monitorização compensatória não existe, a aprovação está sem uma condição essencial. Para autenticação, escolhe propriedades que cumpram o requisito. Dois segredos de conhecimento não criam fatores independentes; uma solução contra phishing deve incluir recuperação de conta e registo de autenticadores na análise.

NA PRÁTICA

Um piloto SaaS com dados sintéticos pode validar funções; não autoriza por si tratamento de dados reais de clientes.

Armadilhas comuns

Logótipo como âmbito de assurance; cloud como transferência de tudo; fim de contrato como revogação automática.

Tópicos relacionados: Preparar resposta e continuidade · Conter, recuperar e aprender

Leva esta ideia contigo

Mantém evidência e responsabilidades durante entrada, operação e saída.

Criar conta

Referência: Technical Guide to Security Testing and Assessment · CISM current outline before November 3, 2026

CISM® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.