Esta checklist é dirigida a directores e gestores de PME que pretendem reforçar a segurança passwords PME e evitar fugas de dados ou acessos indevidos às plataformas digitais da empresa. Ao seguir estes 12 pontos críticos, vai conseguir estruturar políticas robustas, minimizar riscos e garantir que toda a equipa adota práticas seguras no uso e partilha de passwords e acessos. Prepare a implementação reunindo as seguintes informações e acessos:
- Lista de todas as plataformas, softwares e serviços online utilizados pela PME
- Mapeamento das contas activas e respectivos níveis de acesso
- Histórico de alterações e incidentes de segurança recentes
- Contactos de responsáveis internos por TI e segurança
- Política de onboarding e offboarding de colaboradores
- Ferramentas de gestão de passwords já utilizadas (se existirem)
Definição e Gestão Segura de Passwords
- Estabeleça critérios mínimos para criação de passwords: pelo menos 12 caracteres, uso de maiúsculas, minúsculas, números e símbolos.
- Implemente a proibição de passwords óbvias (“123456”, “password”, nomes da empresa ou da família).
- Evite reutilizar passwords em diferentes serviços ou plataformas da empresa.
- Implemente políticas que exijam a renovação periódica das passwords (idealmente a cada 90 dias).
- Garanta que as passwords não sejam escritas em papéis, post-its ou em ficheiros desprotegidos (ex: Excel na cloud sem encriptação).
- Crie passwords únicas para contas críticas (administração, finanças, RH, etc.).
- Use frases de acesso longas (passphrases) como alternativa segura, sempre que possível.
Exemplo de erro: Um colaborador utiliza a mesma password para aceder ao e-mail da empresa e à plataforma de faturação, aumentando drasticamente o risco em caso de fuga de dados.
Boa prática: Utilizar passwords distintas e complexas para cada ferramenta crítica e nunca partilhá-las sem necessidade operacional clara.
Rotatividade e Revogação de Acessos
- Implemente processos de offboarding: remova imediatamente acessos de colaboradores ou fornecedores que saem da empresa.
- Revise periodicamente (trimestralmente) todos os acessos ativos, eliminando contas desnecessárias ou desconhecidas.
- Automatize a expiração de acessos temporários (projetos, consultores externos, estagiários).
- Evite partilhar contas genéricas; atribua sempre acessos individuais e auditáveis.
- Documente todas as alterações de permissões e acessos, mantendo um registo histórico seguro.
- Inclua a revisão de acessos como parte do processo de avaliação de riscos da PME.
Exemplo de erro: Uma conta de fornecedor externo permanece ativa meses após o fim do contrato, tornando-se um ponto vulnerável para ataques.
Boa prática: Checklist de saída e revisão de acessos sempre que alguém sai ou muda de função na empresa.
Gestão de Permissões e Privilégios
- Implemente o princípio do menor privilégio: conceda apenas o acesso estritamente necessário a cada colaborador.
- Separe contas administrativas de contas de utilizador comum; nunca use contas admin para tarefas diárias.
- Revise e ajuste permissões sempre que houver mudanças de função ou responsabilidades.
- Utilize logs e auditorias para monitorizar o uso de contas privilegiadas.
- Desative imediatamente as permissões de colaboradores que mudam de equipa ou projeto.
- Evite acessos partilhados, especialmente em contas sensíveis (financeiras, RH, gestão de clientes).
Exemplo de erro: Um estagiário com acesso de administrador à base de dados da empresa.
Boa prática: Acesso restrito e revisado regularmente, com registos de quem acedeu e quando.
Uso de Gestores de Passwords e Autenticação Adicional
- Implemente um gestor de passwords corporativo para toda a equipa (ex: Bitwarden, 1Password, LastPass).
- Forme os colaboradores para utilizar o gestor de passwords de forma segura e eficiente.
- Ative a autenticação de dois fatores (2FA) em todas as plataformas críticas.
- Evite guardar passwords nos browsers sem proteção adicional.
- Desencoraje o envio de passwords por e-mail, chat ou outros meios não seguros.
- Centralize o armazenamento e partilha de passwords críticas no gestor, com regulação de permissões.
- Defina um protocolo de emergência para recuperação de acessos (contactos, backups, utilizadores de confiança).
Exemplo de erro: Envio de passwords por WhatsApp ou e-mail sem encriptação.
Boa prática: Toda a equipa usa o gestor de passwords, com partilha controlada e logs de acesso.
Formação e Sensibilização das Equipas
- Realize sessões regulares de formação sobre segurança digital e políticas de passwords.
- Inclua exemplos reais de ataques de phishing e engenharia social.
- Teste periodicamente os conhecimentos da equipa através de simulações (ex: campanhas de phishing internas).
- Disponibilize documentação simples e acessível sobre boas práticas de segurança passwords PME.
- Encoraje a comunicação imediata de suspeitas de incidentes de segurança.
- Inclua a segurança de passwords nos processos de integração de novos colaboradores.
Exemplo de erro: Equipa desconhece as políticas internas e partilha passwords por telefone.
Boa prática: Sessões anuais de formação e onboarding com foco em segurança digital.
Sinais de Alerta
- Recebe notificações de tentativas de login suspeitas em contas empresariais.
- Detecta contas ativas de colaboradores ou fornecedores já desligados da PME.
- Passwords partilhadas por e-mail ou em grupos de chat de equipa.
- Utilizadores com níveis de acesso desproporcionados às suas funções.
- Equipas que desconhecem as políticas internas de segurança passwords PME.
- Utilização recorrente de passwords fracas ou repetidas em diferentes plataformas.
- Falta de logs ou registos de alterações de acessos e permissões.
Ferramentas Recomendadas
- Bitwarden Gestor de passwords open-source com partilha segura e políticas empresariais
- 1Password Gestor de passwords com auditoria de acessos e partilha controlada
- LastPass Gestor de passwords com funcionalidades empresariais e 2FA integrado
- Have I Been Pwned Verificação de exposição de e-mails e passwords em fugas conhecidas
- CyberAware Recursos de sensibilização e formação em cibersegurança
Próximos Passos
- Faça o levantamento de todas as plataformas e contas ativas na PME.
- Implemente um gestor de passwords corporativo e defina as políticas de acesso.
- Forme a equipa sobre os riscos e boas práticas de segurança passwords PME.
- Agende revisões periódicas de acessos e permissões.
- Estabeleça um protocolo de resposta rápida a incidentes de segurança.
- Documente e comunique regularmente as políticas e procedimentos a toda a equipa.
Continuar a ler
- Quick Take: O perigo dos acessos partilhados a plataformas digitais em PME portuguesas
- Checklist: O que verificar antes de aceitar orçamento para desenvolvimento de software à medida
- Checklist para garantir que os backups informáticos da PME funcionam mesmo quando precisa
- Caso de uso: PME industrial eliminou erros de duplicação ao automatizar uploads de ficheiros