O texto apresentado é obtido de forma automática, não levando em conta elementos gráficos e podendo conter erros. Se encontrar algum erro, por favor informe os serviços através da página de contactos.
Não foi possivel carregar a página pretendida. Reportar Erro

23 DE ABRIL DE 2015 33

6 - Todos os serviços das plataformas eletrónicas devem estar sincronizados com o NTP definido a partir do

UTC, devendo ser utilizadas duas fontes de tempo diferentes, em que uma delas é obrigatoriamente a Hora

Legal Portuguesa.

7 - Em caso de desastre, as plataformas eletrónicas devem disponibilizar meios capazes de continuar as

operações usando sistemas alternativos e assegurar o backup para garantir a integridade e a possibilidade de

recuperação da informação.

8 - A empresa gestora deve especificar na sua política qual o tempo máximo aceitável, na reposição dos

serviços.

Artigo 42.º

Segurança aplicacional

1 - A empresa gestora deve garantir que o sistema se encontra devidamente protegido contra

vulnerabilidades e ataques, impedindo, designadamente:

a) Falhas de injeção, nomeadamente, interrogações SQL (Structured Query Language), LDAP (Lightweight

Directory Access Protocol) ou XPath (XML Path Language), comandos do sistema operativo (SO) e alteração

de argumentos de programa;

b) XSS (Cross-Site Scripting).

2 - O sistema deve assegurar a autenticação forte e a gestão das sessões, o que exige, no mínimo, que:

a) As credenciais sejam sempre protegidas quando armazenadas com recurso a técnicas de controlo da

integridade dos dados (hashing) ou de cifragem dos dados;

b) As credenciais não possam ser adivinhadas nem alteradas através de funções de gestão da conta pouco

sólidas, nomeadamente, através da criação de conta, alteração da senha, recuperação da senha ou

identificadores de sessão frágeis;

c) Os identificadores de sessão e os dados da sessão não se encontrem expostos no localizador uniforme

de recursos (URL);

d) Os identificadores de sessão não sejam vulneráveis a ataques de fixação de sessão;

e) Os identificadores de sessão tenham um tempo-limite de operação, o que assegura que o utilizador sai

do sistema;

f) As senhas, os identificadores de sessão e outras credenciais sejam enviados apenas através do protocolo

TLS (Transport Layer Security).

3 - O sistema deve possuir uma configuração de segurança adequada, o que exige, no mínimo, que:

a) Todos os elementos de software sejam atualizados, na medida do necessário para mitigar eventuais

vulnerabilidades, nomeadamente o SO, o servidor web e o servidor de aplicações, o sistema de gestão de bases

de dados (DBMS), as aplicações, e todas as bibliotecas de códigos;

b) Os serviços e processos desnecessários do SO, servidor web e servidor de aplicações, sejam

desativados, retirados ou não sejam instalados;

c) As senhas da conta por defeito sejam alteradas ou desativadas.

4 - O sistema deve limitar o acesso ao URL com base nos níveis e autorizações de acesso do utilizador,

exigindo-se, no mínimo, que:

a) Se forem utilizados mecanismos de segurança externos, para fins de autenticação e verificação das

autorizações de acesso às páginas, os mesmos devem estar devidamente configurados para cada página;

b) Se for utilizada proteção ao nível dos códigos, a mesma deve existir para cada página pretendida.

5 - O sistema deve utilizar o protocolo TLS (Transport Layer Security) de modo a garantir uma proteção

suficiente, devendo estar criadas todas as medidas que se seguem ou outras de eficácia equivalente:

a) O sistema deve exigir a versão mais atualizada do protocolo HTTPS (Hypertext Transfer Protocol Secure)

para aceder a quaisquer recursos sensíveis utilizando certificados que sejam válidos, não caducados, não

Páginas Relacionadas
Página 0016:
II SÉRIE-A — NÚMERO 117 16 PROPOSTA DE LEI N.º 320/XII (4.ª) REGULA A
Pág.Página 16
Página 0017:
23 DE ABRIL DE 2015 17 Gabinete Nacional de Segurança é a entidade competente para
Pág.Página 17
Página 0018:
II SÉRIE-A — NÚMERO 117 18 Artigo 4.º Lista das plataformas eletrónicas
Pág.Página 18
Página 0019:
23 DE ABRIL DE 2015 19 b) Credenciar, na marca nacional e grau confidencial, os mem
Pág.Página 19
Página 0020:
II SÉRIE-A — NÚMERO 117 20 independência; c) Não prestar serviços de consult
Pág.Página 20
Página 0021:
23 DE ABRIL DE 2015 21 de uma amostragem aleatória, considerada suficiente para a e
Pág.Página 21
Página 0022:
II SÉRIE-A — NÚMERO 117 22 Artigo 15.º Requisitos gerais de licenciamento
Pág.Página 22
Página 0023:
23 DE ABRIL DE 2015 23 h) Branqueamento de capitais. 7 - As condenaçõ
Pág.Página 23
Página 0024:
II SÉRIE-A — NÚMERO 117 24 CAPÍTULO IV Deveres das empresas gestoras
Pág.Página 24
Página 0025:
23 DE ABRIL DE 2015 25 b) A garantir um canal de comunicação com vista à resolução
Pág.Página 25
Página 0026:
II SÉRIE-A — NÚMERO 117 26 h) As reclamações e as impugnações; i) A decisão
Pág.Página 26
Página 0027:
23 DE ABRIL DE 2015 27 Artigo 28.º Disponibilização e livre acesso <
Pág.Página 27
Página 0028:
II SÉRIE-A — NÚMERO 117 28 f) Listar, ordenar e exportar para formato XML e ou para
Pág.Página 28
Página 0029:
23 DE ABRIL DE 2015 29 3 - O sistema referido no n.º 1 deve permitir identificar, e
Pág.Página 29
Página 0030:
II SÉRIE-A — NÚMERO 117 30 a) A linguagem de scripting para página web: Javascript;
Pág.Página 30
Página 0031:
23 DE ABRIL DE 2015 31 necessárias para que os operadores económicos possam escolhe
Pág.Página 31
Página 0032:
II SÉRIE-A — NÚMERO 117 32 a) Avaliação de risco, adotando-se para o efeito a norma
Pág.Página 32
Página 0034:
II SÉRIE-A — NÚMERO 117 34 revogados e compatíveis com todos os domínios utilizados
Pág.Página 34
Página 0035:
23 DE ABRIL DE 2015 35 Artigo 47.º Identificação e autenticação <
Pág.Página 35
Página 0036:
II SÉRIE-A — NÚMERO 117 36 sistemas exceda o número máximo de tentativas de autenti
Pág.Página 36
Página 0037:
23 DE ABRIL DE 2015 37 7 - Um utilizador que pertença a um perfil com suficientes p
Pág.Página 37
Página 0038:
II SÉRIE-A — NÚMERO 117 38 5 - Nos documentos eletrónicos cujo conteúdo não seja su
Pág.Página 38
Página 0039:
23 DE ABRIL DE 2015 39 Artigo 56.º Lista de serviços de certificação eletrón
Pág.Página 39
Página 0040:
II SÉRIE-A — NÚMERO 117 40 CAPÍTULO VII Regras gerais de funcionamento das p
Pág.Página 40
Página 0041:
23 DE ABRIL DE 2015 41 Artigo 63.º Disponibilização de informação sobre data
Pág.Página 41
Página 0042:
II SÉRIE-A — NÚMERO 117 42 formação dos resultados, ou solicitar outros tipos de re
Pág.Página 42
Página 0043:
23 DE ABRIL DE 2015 43 4 - A identificação dos concorrentes referida no n.º 2 apena
Pág.Página 43
Página 0044:
II SÉRIE-A — NÚMERO 117 44 Artigo 69.º Encriptação e classificação de docume
Pág.Página 44
Página 0045:
23 DE ABRIL DE 2015 45 2 - As plataformas eletrónicas devem garantir o registo e a
Pág.Página 45
Página 0046:
II SÉRIE-A — NÚMERO 117 46 Artigo 76.º Ficha de abertura das propostas e lis
Pág.Página 46
Página 0047:
23 DE ABRIL DE 2015 47 nomeadamente, do cancelamento imediato da licença.
Pág.Página 47
Página 0048:
II SÉRIE-A — NÚMERO 117 48 e) O incumprimento da obrigação de manter, a todo o temp
Pág.Página 48
Página 0049:
23 DE ABRIL DE 2015 49 n.os 1 e 2 do artigo 37.º e no artigo 38.º; y) O incu
Pág.Página 49
Página 0050:
II SÉRIE-A — NÚMERO 117 50 f) O incumprimento da obrigação de disponibilizar relató
Pág.Página 50
Página 0051:
23 DE ABRIL DE 2015 51 Artigo 86.º Negligência e tentativa 1 -
Pág.Página 51
Página 0052:
II SÉRIE-A — NÚMERO 117 52 CAPÍTULO IX Disposições complementares, transitór
Pág.Página 52
Página 0053:
23 DE ABRIL DE 2015 53 ANEXO I Condições mínimas do seguro de
Pág.Página 53
Página 0054:
II SÉRIE-A — NÚMERO 117 54 c) Quando a responsabilidade decorrer de factos praticad
Pág.Página 54