Ir para o conteúdo
NIS2

Precisa de um MDM para cumprir a NIS2?

·
6 minutos de leitura
RH de um lado, IT do outro?
Gira dispositivos, licenças e segurança a partir de um único lugar. Sincronizado com as entradas e saídas da tua equipa. Descubra o Factorial IT
Escrito por

A diretiva NIS2 pôs muitos responsáveis de IT a olhar para as suas ferramentas com lupa. E há uma pergunta que se repete assim que entram no assunto. É preciso um MDM para a cumprir?

A resposta curta é não. A diretiva não menciona a gestão de dispositivos móveis em nenhum dos seus artigos. Não existe qualquer obrigação legal de ter um MDM, e nenhum fornecedor lhe pode vender o cumprimento da NIS2 como se fosse um produto.

A resposta longa é a que realmente importa. Se a sua empresa trabalha com telemóveis, portáteis ou equipas em remoto, cobrir sem um MDM tudo aquilo que a NIS2 exige nesses dispositivos é, na prática, quase impossível. A diretiva não o obriga a ter um. Obriga-o a demonstrar um nível de controlo sobre os seus dispositivos que, sem um MDM, é muito difícil de sustentar e de provar.

A NIS2 obriga a ter um MDM?

A NIS2 obriga a cumprir determinados objetivos de segurança, não a usar produtos concretos. O artigo 21.º define as medidas mínimas de gestão de riscos que qualquer entidade abrangida tem de aplicar, mas não menciona nenhuma ferramenta específica para o conseguir. É por isso que nenhum fornecedor lhe pode vender o cumprimento da diretiva, simplesmente porque tal coisa não existe.

Mas muitas dessas medidas dizem diretamente respeito aos dispositivos. O controlo de acessos, a cifragem, o inventário de ativos, as atualizações ou a resposta a incidentes dependem do que se passa em cada equipamento. E é aí que um MDM é a forma mais direta de as aplicar.

Em resumo, a NIS2 não o obriga a ter um MDM. Obriga-o a controlar os seus dispositivos, e sem um MDM esse controlo é muito difícil de manter.

O que esperam os reguladores para lá das políticas escritas?

Este é o ponto que muitas empresas deixam passar. No papel, pode cobrir grande parte do artigo 21.º com controlos manuais e uma boa política de segurança. O problema surge na auditoria.

Aos reguladores não lhes basta um documento guardado numa gaveta. Esperam uma segurança que funcione de verdade e que consiga demonstrar a qualquer momento. Querem ver como aplica a cifragem, como gere os acessos e como reage quando um equipamento se perde ou fica comprometido.

É esta a grande mudança que a NIS2 traz. Já não basta estar seguro, tem de o conseguir provar. E um MDM é precisamente o que transforma uma política numa prova. Cada dispositivo registado, cada atualização aplicada e cada bloqueio remoto fica guardado de forma automática. Quando o auditor perguntar como controla os seus dispositivos, essa rastreabilidade é a sua resposta.

📌 Saiba mais sobre quando entra em vigor a diretiva NIS2 em Portugal.

Que requisitos da NIS2 cobre um MDM?

Um MDM não resolve a diretiva toda, mas cobre de facto um bloco muito concreto de medidas técnicas do artigo 21.º. Estas são as quatro frentes onde faz a diferença:

1. Inventário de ativos e visibilidade em tempo real

A NIS2 exige que saiba a todo o momento que equipamentos acedem aos seus sistemas críticos. Um MDM cataloga de forma automática cada telemóvel, tablet e portátil, com o respetivo proprietário e o estado da ligação. Assim mantém vivo o inventário de ativos que a diretiva pede, sem depender de uma folha de cálculo que ninguém atualiza.

2. Gestão de patches e atualizações

O software desatualizado é uma das portas de entrada que a NIS2 quer fechar. Um MDM ajuda-o a manter toda a frota em dia a partir de um único painel:

  • Atualizações centralizadas: aplica os patches do sistema operativo e das aplicações sem depender de cada colaborador se lembrar de os instalar.
  • Menos janela de exposição: quanto mais cedo o patch chega ao dispositivo, menos tempo uma falha conhecida fica aberta a um atacante.

3. Controlo de acessos e cifragem

A diretiva pede medidas sólidas de proteção de dados, como a cifragem dos equipamentos e uma autenticação reforçada. Um MDM impõe o bloqueio de ecrã, as palavras-passe robustas e a cifragem de disco em todos os dispositivos ao mesmo tempo.

O resultado nota-se no dia em que perde um portátil. Mesmo que vá parar às mãos erradas, a informação continua ilegível.

4. Resposta a incidentes e prazos de 24 e 72 horas

A NIS2 fixa prazos muito apertados para notificar um incidente grave. Se um equipamento se perde, é roubado ou fica comprometido, um MDM permite-lhe bloqueá-lo ou apagá-lo remotamente num instante. Agir em minutos é o que separa um susto de uma violação que tem de notificar.

O que é que um MDM não cobre por si só?

Um MDM faz muito bem o seu trabalho, mas esse trabalho tem limites claros. Percebê-los é o que separa uma empresa que julga já cumprir de uma que cumpre a sério.

Um MDM é o ponto de partida

Um MDM cobre bem a parte do cumprimento que acontece no dispositivo. É o alicerce sobre o qual assenta tudo o resto, e sem esse alicerce o resto cambaleia.

O problema aparece quando se confunde a base com o edifício inteiro. A NIS2 não fala só de equipamentos. Fala de como gere o risco em toda a organização, de como responde a um incidente e de quem responde quando algo corre mal. Um MDM não chega a esse terreno, e dar por garantido que chega é um erro que se paga na auditoria.

As medidas da NIS2 que ficam fora do seu alcance

Boa parte do artigo 21.º vive longe do dispositivo. São medidas de organização e de processo que nenhuma ferramenta de gestão de equipamentos consegue aplicar por si.

  • Análise de riscos: identificar as suas ameaças, avaliar o seu impacto e decidir como as reduz. É a medida de que dependem todas as outras.
  • Segurança da cadeia de fornecimento: controlar o risco que os seus fornecedores introduzem, sobretudo os que têm acesso aos seus sistemas ou dados.
  • Notificação de incidentes: o procedimento para avisar as autoridades dentro dos prazos de 24 e 72 horas, com papéis e responsáveis bem definidos.
  • Formação e sensibilização: fazer com que colaboradores e direção saibam reconhecer um phishing ou um pedido suspeito antes de caírem.
  • Continuidade de negócio: conseguir continuar a operar quando os sistemas falham, com cópias de segurança e um plano de recuperação testado.
  • Governação: é a direção que aprova as medidas, as supervisiona e responde por elas. Já não é algo que se delegue na equipa técnica.

Nenhum destes pontos se resolve com um MDM. Precisam de políticas, processos e pessoas. Se quiser ver como tudo encaixa, encontra-os detalhados na checklist da NIS2.

Tudo o que a NIS2 pede e que um MDM não lhe consegue dar

Há um último limite, e este é puramente técnico. Um MDM controla a configuração dos seus equipamentos. Garante que a cifragem está ativa, que a palavra-passe é robusta e que o sistema está atualizado. Tudo isto é prevenção.

O que um MDM não faz é vigiar o que se passa dentro do dispositivo depois de este estar a funcionar. Não deteta um malware que já está em execução nem trava um ataque enquanto ele acontece. Para isso precisa de uma camada de deteção e resposta no endpoint, capaz de identificar um comportamento anómalo e de atuar em tempo real.

São duas funções distintas e complementares. Uma mantém o equipamento bem configurado. A outra entra em ação assim que alguém tenta contornar essa configuração.

Onde é que o Factorial IT encaixa?

Aqui regressa a ideia do início. Um MDM cobre a base, e o cumprimento completo chega quando lhe soma as camadas que faltam. O Factorial IT foi pensado precisamente para esta lógica.

De tudo aquilo que a NIS2 pede, há uma parte que não se resolve com um documento. É a que depende do estado real dos seus equipamentos e dos seus acessos, e que muda todos os dias. Que dispositivos tem, em que estado estão, quem acede a quê e desde quando. É a parte mais difícil de reunir à mão, e a que o Factorial IT gera de forma contínua, já convertida em evidência pronta para uma auditoria.

O que resolve nos seus dispositivos e acessos

  • Inventário em tempo real: uma só consola com toda a frota de macOS, Windows, Linux, iOS e Android, e cada equipamento associado a uma pessoa, uma equipa e um departamento. Inclui também as aplicações SaaS que estão mesmo a ser usadas, até as que foram contratadas fora do IT.
  • Cifragem verificada: aplicação e verificação do FileVault e do BitLocker em toda a frota, com a lista dos equipamentos que não cumprem e o registo da sua correção.

gestão de ativos do Factorial IT

  • Configuração segura por política: firewall, bloqueio de sessão, palavras-passe robustas e restrições por função ou sistema operativo, com os desvios detetados e corrigidos de forma automática.
  • Patches e vulnerabilidades: acompanhamento de versões, nível de atualização por equipamento, vulnerabilidades conhecidas e software fora de suporte assinalado no próprio inventário.

gestão de acessos do Factorial IT

  • Proteção antimalware sob controlo: verificação de que o agente está instalado e ativo em cada dispositivo, com os equipamentos sem cobertura assinalados um a um.
  • Entradas e saídas sincronizadas com os RH: quando entra alguém, os acessos são aprovisionados conforme a função, e quando sai são revogados, o dispositivo é bloqueado e as licenças libertadas, tudo com o respetivo registo datado.

criptografia Factorial IT

  • Resposta a incidentes: quando um equipamento é afetado, a consola mostra de imediato quem o usava, a que tinha acesso e o que foi feito sobre ele, com opção de bloqueio e limpeza remota.