Esta checklist foi criada especificamente para equipas pequenas de PME portuguesas que utilizam soluções informáticas para partilha de documentos sensíveis. O objectivo é garantir que os documentos partilhados PME não expõem a empresa a riscos legais, fugas de informação ou acessos indevidos. Ao seguir esta lista, vai conseguir identificar vulnerabilidades, corrigir práticas inseguras e implementar soluções rápidas e eficazes.
- Reunir a lista de plataformas e ferramentas de partilha em uso (ex: Google Drive, OneDrive, Dropbox, partilhas internas de rede)
- Ter acesso administrativo às contas e definições das ferramentas principais
- Listar utilizadores internos e externos que acedem a documentos sensíveis
- Identificar os tipos de documentos mais críticos (ex: contratos, dados pessoais, propostas comerciais)
- Recolher exemplos de partilhas recentes e verificar o seu histórico
Permissões e Gestão de Acessos
- Verifique que cada documento sensível só é acessível a quem realmente precisa (princípio do menor privilégio).
- Faça auditoria mensal às listas de permissões das principais pastas e ficheiros (remova utilizadores desnecessários).
- Evite partilhas “com link público” — prefira partilhas directas e autenticadas com emails empresariais.
- Implemente grupos de acesso por função/departamento em vez de permissões individuais dispersas.
- Garanta que contas de ex-colaboradores são removidas imediatamente após saída da empresa.
- Teste regularmente se utilizadores externos (consultores, parceiros) ainda precisam de acesso.
Backup e Recuperação de Documentos
- Confirme que existe backup automático das plataformas de partilha (preferencialmente diário).
- Teste o processo de recuperação de ficheiros pelo menos uma vez por trimestre.
- Garanta que os backups não estão acessíveis a utilizadores sem autorização expressa.
- Implemente alertas para falhas de backup ou cópias incompletas.
- Documente o procedimento de restauro e partilhe-o com a equipa técnica.
Controlo de Acesso Externo e Mobilidade
- Desactive a opção de “download” ou “copiar” para documentos partilhados apenas para visualização.
- Utilize autenticação de dois factores (2FA) para todos os acessos externos a documentos sensíveis.
- Restrinja o acesso a partir de dispositivos não autorizados (ex: bloqueio por IP, lista de dispositivos confiáveis).
- Monitorize as partilhas fora do domínio da empresa e bloqueie partilhas para emails pessoais.
- Defina limites de tempo para acessos temporários (ex: links que expiram após 7 dias).
Registo e Monitorização de Acessos
- Active o registo automático de acessos e alterações a documentos sensíveis.
- Revise relatórios de acessos semanalmente para identificar padrões suspeitos.
- Implemente alertas automáticos para downloads massivos ou acessos fora do horário laboral.
- Tenha logs de auditoria facilmente exportáveis para consulta legal futura.
- Defina uma pessoa responsável pela monitorização regular dos registos.
Erros Reais e Soluções Rápidas
- Erro: Um colaborador partilhou uma folha de salários por link público. Solução rápida: Revogue imediatamente o link, remova o acesso e envie notificação de incidente à direcção.
- Erro: Um ex-funcionário acedeu a contratos após saída. Solução rápida: Revise processos de offboarding, altere senhas e remova o utilizador das plataformas.
- Erro: Documentos confidenciais foram descarregados em massa por um parceiro externo. Solução rápida: Suspender acesso, investigar logs, redefinir permissões e informar o responsável legal.
- Erro: Perda de ficheiros por falha de sincronização. Solução rápida: Restaurar backup mais recente, rever políticas de backup e comunicar à equipa.
Sinais de Alerta
- Recebe notificações de acessos a documentos sensíveis em horários invulgares?
- Encontra links “partilhados com qualquer pessoa” em documentos internos?
- Notas que utilizadores fora da empresa têm acesso continuado a pastas antigas?
- Descobre alterações não autorizadas em ficheiros críticos?
- Falhas regulares nos backups ou incerteza sobre o último backup válido?
Estes sinais indicam risco legal imediato. Actue já!
Ferramentas Recomendadas
- Google Workspace Gestão granular de partilhas e registos de acesso
- Microsoft 365 Controlo de permissões, auditorias e backups integrados
- Dropbox Business Logs, gestão de acessos e partilha segura
- AvePoint Cloud Backup Backups automáticos para Microsoft 365 e Google Workspace
- Varonis Monitorização e alertas para acessos indevidos
Próximos Passos
- Faça uma revisão completa das permissões de partilha e remova acessos desnecessários.
- Implemente backups automáticos e teste o restauro de ficheiros críticos.
- Active a monitorização de acessos e configure alertas para padrões de risco.
- Documente e comunique procedimentos de gestão de acessos e partilhas à equipa.
- Agende revisões trimestrais destes processos e actualize conforme necessário.
- Consulte especialistas legais ou informáticos em caso de incidentes graves.
Continuar a ler
- Playbook: Implementar um portal interno PME para reduzir emails e tarefas repetidas
- Comparativo: Ferramentas de e-learning PME — plataformas prontas vs. soluções personalizadas
- Checklist: 9 passos para garantir que relatórios PME não ficam esquecidos nem atrasados
- Como reduzir falhas no controlo de pedidos internos com um portal PME simples