Skip to main content
Esta página é apresentada utilizando tradução automática. Prefere ver em inglês?

Governação da Cybersecurity

A Siemens Industry Software Inc e as suas empresas afiliadas (SISW) cumprem uma estrutura de governança, orientações e orientações eficientes para mitigar o risco.

A Cybersecurity é uma das questões mais importantes que impactam o futuro — para as empresas e a sociedade. É o pré-requisito fundamental para as organizações salvaguardarem infraestruturas críticas, protegerem informações confidenciais e assegurarem a continuidade dos negócios. Como um dos objetivos estratégicos da Siemens, a transformação digital só terá sucesso se pudermos confiar na segurança de dados e nos sistemas conectados. A Cybersecurity tem um impacto tremendo nos nossos clientes e é exigida por muitas leis e regulamentos internacionais e nacionais. Isto torna a cibersegurança uma prioridade máxima para a Siemens.

A Siemens Industry Software Inc e as suas empresas afiliadas (SISW) a organização de Cybersecurity esforça-se para proteger as informações dos nossos clientes que residem ou são processadas por produtos, soluções e serviços SISW. Conseguimos isso garantindo que esses produtos, soluções e serviços atendam às práticas de engenharia geralmente aceitas para segurança de produtos e soluções, incluindo as melhores práticas de defesa cibernética, como operações de detecção de ameaças e redução da superfície de ataque.

Áreas de Foco Fundamental para o SISW

Gestão da Cybersecurity

Responsabilidades de Alto Nível
Dada a importância da cibersegurança, o Chief Information Security Officer (CISO) do SISW reporta diretamente ao CEO da SISW e através do Chief Cybersecurity Officer da Siemens Global.

A organização de Cybersecurity Corporativa da Siemens e a organização de Cybersecurity SISW colaboram estreitamente como parceiros de confiança para o benefício dos nossos clientes e outros negócios da Siemens. Os especialistas em segurança da Siemens desenvolvem e adotam tecnologias, alavancam a rede interna e consultam empresas pares para melhorar rotineiramente a resiliência da Siemens através de uma responsabilidade clara e holística. Contamos com uma cultura de propriedade para todos os aspetos da cibersegurança. Tudo isto dá à Siemens uma base ampla para proteger a si própria, aos seus clientes e à sociedade em geral.

The image shows a person in a suit and tie standing in front of a computer screen with a cybersecurity governance interface.

Certificações, atestados, rótulos e relatórios

Na Siemens, temos processos e controlos em vigor para cumprir vários certificados de segurança e conformidades. Visite a nossa página de Certificados do Sistema para mais detalhes.

Ver certificados do sistema.

Quadro de política de Cybersecurity

O SISW estabeleceu um Sistema de Gestão de Security da Informação (SGSI) que se encaixa na visão do Siemens Cybersecurity Policy Framework e prescreve as políticas, controlos e atribuição de responsabilidades que permitem ao SISW satisfazer as expectativas dos clientes em matéria de cibersegurança e satisfazer os requisitos das certificações e atestados listados acima.

O núcleo do ISMS é o Manual do Programa de Security da Informação SISW, que fornece a nossa abordagem de gestão do programa de segurança da informação do SISW para ofertas e atividades relacionadas. O manual descreve a abordagem do SISW para estabelecer e manter um programa de governança de segurança da informação que prevê a confidencialidade, integridade, disponibilidade e privacidade dos recursos de informação.

O ISMS também estabelece um conjunto de políticas, sob a governação do Conselho de Security da Informação (ISC) do SISW, para garantir o compromisso com o programa de segurança da informação, os objetivos do programa e a aplicação do programa.

Security de Produto e Solução (PSS)

Os produtos, soluções e serviços do SISW contêm software significativo e componentes relacionados com a TI, que podem estar sujeitos a requisitos de segurança regulamentar em rápido desenvolvimento.

A Siemens PSS Initiative foi criada para ajudar a garantir que os produtos, soluções e serviços que vendemos permitem aos nossos clientes executar os seus processos num ambiente seguro. O SISW atribui um Responsável de Security de Produtos e Solutions (PSSO) a cada linha de produtos para verificar se esta iniciativa é implementada e monitorizada ao longo do ciclo de desenvolvimento.

Para este efeito, os requisitos vinculativos para PSS e recomendações para implementação estão em vigor na Siemens. A melhoria contínua e a aprendizagem são pré-requisitos fundamentais para a realização bem sucedida do PSS.

Sensibilização para a Cybersecurity

Criar uma consciência comum entre os funcionários é crucial para garantir a adesão às iniciativas de cibersegurança e manter altos níveis de segurança e proteção. Isso significa criar uma cultura consciente do risco e fornecer oportunidades contínuas de formação e educação para indivíduos em toda a organização.

A Siemens SISW oferece aos funcionários várias atividades e caminhos para aprendizagem e desenvolvimento, incluindo:

• A campanha de sensibilização global obrigatória para fornecer aos funcionários informações sobre tópicos de cibersegurança. Estas sessões de formação são baseadas na web, sem barreiras e multilíngue. Além disso, temos formação em “Carteira de Condução” para grupos específicos de funções. Esta formação obrigatória permite ao grupo aplicar as diretrizes de segurança da Siemens.

• Adicional SISW - Formação de segurança obrigatória para PSSOs e formação específica de segurança na nuvem para programadores envolvido na criação de conteúdo é oferecido.

• A Siemens oferece vários, atualizados regularmente cursos de formação e oportunidades de aprendizagem para os funcionários numa base voluntária. Estes módulos de formação vão desde conhecimentos básicos a áreas específicas e especializadas como PSS.

Monitorização do estado da Cybersecurity

O SISW implementou uma plataforma que fornece uma visão geral da nossa postura de cibersegurança, incluindo insights sobre potenciais vulnerabilidades, ameaças e registos de segurança.

A monitorização dos ambientes e registos relevantes permite:

• Notificação de eventos relacionados com a segurança;

• Visão geral centralizada das informações da conta (recursos e ativos);

• Validação de posturas, alertas e práticas designados de segurança na nuvem; e

• Execução de decisões empresariais baseadas em segurança informadas e direcionadas.

A cybersecurity status monitoring dashboard with various graphs and charts.

Fundação do processo certificado

A SISW mantém um Sistema de Gestão da Qualidade (SGQ) certificado ISO 9001 concebido para incorporar controlos de segurança no Secure Development Lifecycle (SDLC) dos produtos SISW e a integração de fornecedores terceiros para controlar a qualidade dos resultados. O SGQ executa portões nos principais pontos de verificação para validar se os controlos de segurança e os KPIs de qualidade foram devidamente executados.

Visão da Qualidade

Gestão do risco de Cybersecurity

Os processos de gestão de risco de Cybersecurity fazem parte da estratégia de Gestão de Risco Empresarial (ERM) da Siemens. O principal objetivo do ERM é permitir que a Siemens identifique e minimize potenciais riscos de segurança com base em normas internacionais.

O processo de Gestão de Risco de Cybersecurity da Siemens concentra-se em relatar e gerir riscos dentro do seguinte:

• Classificação e proteção de ativos para TI, documentos e informações;

• Análise de Ameaças e Risco para produtos, soluções e serviços;

• Tratamento de exceções para desvios temporários dos requisitos; e

• Gestão de Risco do Fornecedor de Cybersecurity, conforme descrito abaixo.

A cybersecurity risk management infographic with a person in the background.

Gestão de risco de fornecedores de Cybersecurity

Os riscos de Cybersecurity precisam de ser geridos ao longo de toda a cadeia de abastecimento. A Siemens considera este tópico de forma holística, incluindo TI, OT e PSS, para a aquisição de componentes, produtos e serviços horizontais e verticais.

As principais atividades para melhorar o nível de cibersegurança ao longo da cadeia de abastecimento incluem:

• Transparência em relação à exposição ao risco de cibersegurança ao longo da cadeia de abastecimento;

• Práticas sistemáticas de gestão de risco apoiadas pela metodologia de avaliação de fornecedores terceiros e respetivas ferramentas e modelos para requisitos contratuais de cibersegurança a fornecedores;

• Participação ativa em várias comunidades de peritos; e

• Campanhas regulares de formação e sensibilização para vários grupos-alvo e casos de uso.