
Política de Segurança da Informação
Finalidade e Abrangência
A Política de Segurança da Informação da GuestWorld estabelece os princípios, responsabilidades e compromissos para proteger os ativos de informação da organização, no âmbito do Sistema de Gestão da Segurança da Informação (SGSI), implementado de acordo com a ISO/IEC 27001.
A sua aplicação abrange todos os trabalhadores, independentemente do seu vínculo contratual, bem como a parceiros, fornecedores, prestadores de serviços e quaisquer outras entidades que, direta ou indiretamente, tenham acesso à informação ou aos sistemas da GuestWorld.
O objetivo principal consiste na salvaguarda da confiança, da conformidade legal e da continuidade do negócio.
Pilares
A Segurança da Informação na GuestWorld assenta numa gestão de processos que visa garantir os três pilares essenciais:
-
confidencialidade, garantindo que a informação é acedida apenas por quem está devidamente autorizado;
-
integridade, assegurando que a informação permanece correta, completa e protegida contra alterações não autorizadas;
-
disponibilidade, permitindo que a informação e os sistemas estejam acessíveis às pessoas autorizadas sempre que necessário, de forma segura e contínua.
Objetivos
-
Redução do risco: Reduzir a exposição da organização a riscos, ameaças e vulnerabilidades relacionadas com a segurança da informação;
-
Conformidade legal e regulamentar: Assegurar o cumprimento da legislação, regulamentação, requisitos contratuais e políticas internas aplicáveis, incluindo o Regulamento Geral sobre a Proteção de Dados (RGPD);
-
Consciencialização e formação: Promover uma cultura de segurança da informação junto dos trabalhadores, através de ações de sensibilização, formação contínua e divulgação de boas práticas.
-
Gestão de incidentes: Garantir a identificação, comunicação, registo, tratamento e análise dos incidentes de segurança da informação, promovendo a implementação de ações corretivas e preventivas;
-
Controlo de acesso: Assegurar que o acesso à informação e aos ativos da organização é concedido apenas a pessoas autorizadas, de acordo com as respetivas funções e responsabilidades;
-
Backup e Recuperação: Assegurar a manutenção da informação necessária na Cloud dos fornecedores e parceiros para preservar a integridade e disponibilidade da informação crítica para o negócio.
A GuestWorld compromete-se a rever e melhorar continuamente o Sistema de Gestão da Segurança da Informação (SGSI), assegurando a sua adequação aos objetivos da organização, à evolução dos riscos, às alterações legais e regulamentares, às necessidades do negócio e à evolução tecnológica. Compete ao Departamento de TI implementar e manter os controlos técnicos de segurança da informação, propondo as medidas necessárias para garantir a eficácia do SGSI.
Para efeitos de conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD), bem como com os requisitos do Plano de Prevenção de Riscos de Corrupção e Infrações Conexas (PPR) e o Regime Geral de Prevenção da Corrupção (RGPC), as funções de RSI e de CICO são atualmente asseguradas pelo Departamento de TI.
No entanto, prevê-se que, em cenários de crescimento ou alteração do enquadramento legal, a GuestWorld possa evoluir para a criação formal de uma função de CISO, assegurando uma gestão mais robusta e especializada da segurança da informação.
Classificação da Informação
Toda a informação produzida, recebida, tratada ou armazenada pela GuestWorld deve ser classificada de acordo com o seu grau de sensibilidade e com o impacto que a sua divulgação, alteração, perda ou indisponibilidade poderá causar à organização, aos seus clientes ou a outras partes interessadas:
-
Pública, Informação cuja divulgação não representa risco para a organização e que pode ser disponibilizada sem restrições;
-
Restrita, Informação destinada exclusivamente à utilização interna da organização, cuja divulgação não autorizada poderá causar impacto limitado;
-
Confidencial, Informação acessível apenas a pessoas expressamente autorizadas, cuja divulgação não autorizada poderá causar impacto significativo para a organização;.
-
Crítica, Informação cuja divulgação, alteração, perda ou indisponibilidade poderá comprometer gravemente a atividade da organização, o cumprimento de obrigações legais ou contratuais ou os interesses dos seus clientes.
A aprovação pelos CEO's é solicitada de acordo com a natureza e criticidade do documento elaborado, garantindo que nenhum documento relevante é criado ou disponibilizado sem o seu conhecimento.
Controlo de Acessos e Recursos
A GuestWorld assegura que o acesso aos sistemas de informação, aplicações, equipamentos e restantes ativos é concedido apenas a trabalhadores, fornecedores ou parceiros devidamente autorizados. Os acessos são atribuídos, revistos, alterados e removidos de forma controlada, garantindo que cada utilizador dispõe apenas das permissões estritamente necessárias ao desempenho das suas funções (SGSI.MAT.02 Matriz de Acessos).
O acesso físico às instalações é controlado, sendo permitida a entrada de visitantes, fornecedores ou prestadores de serviços apenas mediante autorização e acompanhamento, sempre que aplicável.
Sempre que entidades externas tenham acesso à informação ou aos ativos da GuestWorld, são implementadas medidas de proteção adequadas, incluindo, quando aplicável, a celebração de acordos de confidencialidade e a definição de requisitos específicos de segurança da informação.
Caneças, 21/07/2026
A Gerência
