Pular para o conteúdo principal

🤝 Formação Mínima para Terceiros e Fornecedores

Este documento define os conteúdos mínimos obrigatórios de capacitação em segurança para todos os colaboradores externos com acesso técnico relevante - incluindo fornecedores, contractors e equipas externas - assegurando rastreabilidade e validação formal antes da atribuição de permissões.


🎯 Objetivo

  • Assegurar que terceiros cumprem os mesmos critérios mínimos de segurança que os colaboradores internos
  • Garantir validação formal do conhecimento aplicado
  • Reduzir o risco de erro, exposição ou acesso indevido por desconhecimento
  • Padronizar a exigência formativa em processos contratuais e operacionais

🧭 âmbito de aplicação

Este modelo aplica-se a:

  • Prestadores de serviços com acesso a código, infraestrutura ou dados sensíveis
  • Consultores, freelancers ou contractors integrados tecnicamente
  • Fornecedores com acesso contínuo (ex: via VPN, GitHub, ADO, bastion)
  • Equipas externas integradas em squads, SCRUMs ou DevOps internos

📋 Conteúdos mínimos obrigatórios

TemaDescriçãoFormato sugerido
Política de segurança internaRegras, comportamentos esperados, canais formaisPDF institucional ou vídeo curto
PR seguroPadrões mínimos de submissão, exemplos positivos e negativosGuia + quiz prático
Gestão de segredosO que não deve ser submetido (ex: .env, tokens hardcoded)Demonstração guiada
Fluxo de permissõesEsquema: permissões só após validação completaChecklist de projeto
Contacto de apoioSPOC ou canal para suporte técnico e de segurançaEmail, Teams, Slack

✅ Validação obrigatória

Todos os terceiros com acesso técnico devem:

  • ✅ Confirmar leitura e compreensão dos materiais
  • ✅ Realizar quiz de validação de conhecimento com resultado ≥ 80%
  • ✅ Ter um registo formal de onboarding técnico arquivado
  • ✅ Receber permissões técnicas apenas após validação formal

Registo obrigatório:

CampoExigido?
Nome completo✔️
Empresa / fornecedor✔️
Email de contacto✔️
Data de conclusão✔️
Resultado do quiz✔️
Validador interno✔️

🔗 Integração com processos internos

ProcessoAplicação do modelo
Checklists de onboardingValidar terceiros com base nos mesmos critérios do Cap. 13
Contratos e cláusulasIncluir referência à formação como condição de acesso
Gestão de acessosBloquear acessos até cumprimento formal do processo
Auditorias e complianceUsar os registos como evidência objetiva de controlo aplicado

🧩 Ligações a outros documentos

DocumentoRelevância prática
04-modelo-inclusao-terceiros.mdEstratégia global de onboarding de terceiros
03-checklist-onboarding.mdChecklist rastreável aplicável a todos os perfis
trilho-formativo.mdReferência cruzada por função e risco
14-governanca-contratacao.mdCláusulas contratuais e responsabilidades formais

📌 A inclusão de terceiros exige o mesmo rigor aplicado à equipa interna:
formação, validação, rastreabilidade, responsabilização.

Este modelo reduz riscos de supply chain e reforça a capacidade de governação da organização.