Informação legal
Segurança da informação e NIS2
Princípios de cibersegurança aplicados ao website e aos canais digitais de contacto.
Compromisso de segurança
A empresa adota uma abordagem proporcional à segurança da informação, à proteção de dados, à continuidade de comunicações e à prevenção de acessos indevidos aos canais digitais.
A Diretiva NIS2 e o regime jurídico nacional de cibersegurança reforçam a importância de gestão de risco, medidas técnicas e organizativas, resposta a incidentes e responsabilidade de gestão. O website é desenvolvido de forma alinhada com esses princípios gerais.
Medidas técnicas no website
O website reduz dependências externas, evita scripts de terceiros, não usa analytics ou pixels, não utiliza base de dados pública para pedidos, bloqueia diretórios sensíveis e aplica cabeçalhos de segurança HTTP.
Os formulários têm proteção CSRF, honeypot, tempo mínimo de preenchimento, validação de campos, rate limit, validação de anexos, limite de quantidade e dimensão de ficheiros e limpeza de anexos temporários após preparação do envio.
A área reservada usa password com hash forte, alteração obrigatória da password temporária, sessão segura, autenticação de dois fatores por e-mail e timeout de inatividade.
Credenciais SMTP e configurações sensíveis devem ficar em ficheiros locais protegidos, fora de arquivos públicos e fora de qualquer pacote de distribuição não autorizado.
Gestão de risco e continuidade
São privilegiadas soluções simples, atualizáveis e com menor superfície de ataque: PHP sem dependências externas desnecessárias, conteúdo em JSON protegido, uploads controlados e ausência de plugins de terceiros no website público.
A recuperação do website depende de cópias atualizadas dos ficheiros do projeto, imagens, configurações locais e dados JSON. O acesso ao alojamento, e-mail e backoffice deve ser reservado a pessoas autorizadas.
Comunicação de incidentes
Suspeitas de vulnerabilidade, acesso indevido, abuso de formulários, ficheiros maliciosos, erro de segurança ou exposição acidental de dados devem ser comunicadas para geral@agostinhosilva.pt com descrição objetiva do problema, página afetada, data/hora aproximada e passos de reprodução quando possível.
A empresa avalia incidentes de acordo com a gravidade, impacto, dados afetados, continuidade do serviço e obrigações legais de comunicação a entidades competentes ou titulares dos dados.