O que a norma exige
Definir o âmbito do sistema de segurança da informação, avaliar os riscos sobre a confidencialidade, a integridade e a disponibilidade da informação, e aplicar controlos adequados a partir de um anexo de referência. Exige políticas claras, gestão de acessos, controlo de fornecedores, resposta a incidentes e continuidade, com auditoria interna e melhoria contínua.
