PT & BR

    Políticas de passwords para empresas: ISO 27001, NIST e boas práticas

    Guia completo sobre políticas de passwords empresariais — requisitos ISO 27001, recomendações NIST 800-63B, MFA e como implementar na prática.

    MF
    Miguel Fernandes

    Editor de Tecnologia & Cibersegurança

    7 min de leitura
    Atualizado: 26/03/2026

    Introdução: políticas de passwords em 2026 — o que mudou?

    As recomendações tradicionais de passwords — trocar a cada 90 dias, exigir maiúsculas/números/símbolos — estão ultrapassadas. Em 2026, as normas internacionais (ISO 27001:2022, NIST SP 800-63B) recomendam uma abordagem radicalmente diferente: passwords longas em vez de complexas, sem rotação forçada, com autenticação multifator obrigatória e verificação contra listas de breaches conhecidos.

    Este guia explica as recomendações atualizadas de ISO 27001, NIST e RGPD, e como implementá-las na prática usando um gestor de passwords empresarial.

    NIST SP 800-63B: as novas diretrizes dos EUA

    O National Institute of Standards and Technology (NIST) publicou as diretrizes Digital Identity Guidelines (SP 800-63B) que revolucionaram as boas práticas de passwords. As recomendações-chave: Comprimento mínimo de 8 caracteres (NIST recomenda 15+), sem requisitos de complexidade forçada (maiúsculas, números, símbolos são opcionais). Sem rotação periódica obrigatória — trocar passwords apenas quando há evidência de comprometimento.

    Verificação contra listas de breaches: As passwords devem ser verificadas contra bases de dados de credenciais expostas (como a Have I Been Pwned). Se a password foi exposta, deve ser rejeitada. Autenticação multifator (MFA) obrigatória para sistemas que processam dados sensíveis. Proibição de hints e perguntas de segurança (facilmente descobertas via redes sociais).

    Estas recomendações foram adotadas por organizações em todo o mundo e influenciam diretamente as normas ISO 27001 e as práticas recomendadas pelo RGPD. Os gestores de passwords empresariais modernos como o NordPass Business já implementam verificação de breaches automática e geração de passwords que excedem os requisitos NIST.

    ISO 27001:2022 — Annex A Control 5.17 (Authentication Information)

    A norma ISO 27001:2022 (versão mais recente) substituiu o antigo Annex A Control A.9.2.4 pelo controlo 5.17, que exige: gestão adequada de informações de autenticação durante todo o ciclo de vida (criação, distribuição, armazenamento, revogação), proibição de armazenamento de passwords em texto plano, implementação de MFA para acessos a sistemas críticos e processo documentado de revogação de credenciais quando um colaborador sai da empresa.

    Para PMEs que buscam certificação ISO 27001, um gestor de passwords empresarial certificado (como o NordPass Business, que possui certificação ISO 27001 e SOC 2 Type 2) demonstra controlo sobre o ponto 5.17 de forma verificável — simplificando significativamente o processo de auditoria.

    O controlo 8.5 (Secure Authentication) da ISO 27001:2022 complementa o 5.17, exigindo que os mecanismos de autenticação sejam 'adequados' ao nível de classificação dos dados. Isto significa: dados públicos podem usar password simples + MFA; dados confidenciais requerem password forte + MFA + verificação de breaches; dados críticos podem requerer certificados digitais ou biometria.

    RGPD e passwords: o que dizem as autoridades de proteção de dados

    O RGPD não especifica requisitos técnicos de passwords, mas o Artigo 32 exige 'medidas técnicas adequadas'. As autoridades de proteção de dados da UE publicam orientações práticas: a CNPD portuguesa recomenda passwords com mínimo de 12 caracteres e MFA para sistemas que processam dados pessoais. O CNIL francês (referência europeia) publicou diretrizes em 2024 que se alinham com o NIST: passwords de 12+ caracteres sem rotação forçada, com verificação contra breaches.

    A ANPD brasileira publicou guias de segurança que recomendam 'mecanismos robustos de autenticação' sem especificar padrões técnicos, deixando margem para as empresas escolherem — mas seguir o NIST/ISO é a abordagem mais defensável em caso de auditoria.

    Passkeys e o futuro pós-password

    As passkeys (FIDO2/WebAuthn) estão a substituir gradualmente as passwords tradicionais. Em vez de uma string memorizável, a autenticação usa criptografia de chave pública — a chave privada fica no dispositivo do utilizador, nunca é transmitida ao servidor. Isto elimina phishing, credential stuffing e brute force de uma só vez.

    Os gestores de passwords modernos já suportam armazenamento e sincronização de passkeys entre dispositivos. Para PMEs, recomendamos adotar passkeys em todos os serviços que as suportam (Google, Microsoft, GitHub, Shopify) e manter passwords tradicionais + MFA nos restantes.

    A ISO 27001 não menciona passkeys explicitamente, mas o controlo 5.17 abrange 'informações de autenticação' genericamente — passkeys são uma implementação válida e tecnicamente superior.

    Como implementar estas políticas na prática com um gestor empresarial

    Usando um gestor como o NordPass Business, configure: Gerador automático: Passwords de 20+ caracteres geradas automaticamente (excede requisitos NIST e ISO). Scanner de breaches: Verificação contínua contra a base de dados Have I Been Pwned e outras fontes. Políticas de grupo: Defina requisitos mínimos por equipa — a equipa financeira pode ter requisitos mais rigorosos que a equipa de marketing. MFA obrigatório: Ative 2FA para todos os utilizadores, com TOTP (app autenticadora) ou chave de segurança (YubiKey).

    Documente a política num documento interno e distribua a todos os colaboradores. Inclua: requisitos de passwords (geradas pelo gestor, nunca manuais), obrigatoriedade de MFA, procedimentos de reporte de breaches e consequências de não-conformidade. Para o guia completo de implementação, consulte o nosso artigo sobre implementação de gestor de passwords empresarial.

    Template de política de passwords para PMEs

    Disponibilizamos um template adaptado a PMEs portuguesas e brasileiras: 1. Todas as passwords devem ser geradas pelo gestor empresarial (mínimo 16 caracteres). 2. Rotação de passwords apenas quando há evidência de comprometimento ou quando exigido por regulamentação setorial. 3. MFA obrigatório para todos os sistemas (preferencialmente TOTP ou chave física). 4. Scanner de breaches ativo com alertas em tempo real ao administrador. 5. Revogação imediata de todos os acessos no processo de offboarding. 6. Auditoria trimestral de saúde de passwords e acessos.

    Esta política cumpre os requisitos de ISO 27001 (controlos 5.17 e 8.5), alinha-se com NIST SP 800-63B e satisfaz o Artigo 32 do RGPD. Complemente com uma VPN empresarial para proteger o tráfego e um antivírus empresarial para proteção endpoint.

    Erros comuns em políticas de passwords empresariais

    O erro mais frequente é aplicar regras de complexidade sem fornecer ferramentas. Exigir passwords de 16 caracteres com maiúsculas, números e símbolos sem disponibilizar um gestor de passwords empresarial com gerador automático resulta em Post-Its colados aos monitores e ficheiros Excel com credenciais em texto plano — o oposto do objetivo pretendido.

    Outro erro é forçar rotação trimestral. Estudos do NIST demonstraram que a rotação forçada leva os utilizadores a criar padrões previsíveis: 'Empresa2025!', 'Empresa2026!', 'EmpresaAbril!'. Estas passwords são facilmente adivinhadas por atacantes com acesso a credenciais anteriores. A recomendação atual é trocar apenas quando há evidência de comprometimento.

    O terceiro erro é implementar MFA apenas para administradores. Se um colaborador regular tem acesso ao CRM com dados de 10.000 clientes, um comprometimento da sua conta é tão grave quanto o de um administrador. O MFA deve ser obrigatório para todos, sem exceções. Consulte o guia de autenticação de dois fatores para implementação detalhada.

    Regulamentação setorial: requisitos específicos por indústria

    Setor financeiro: O Banco de Portugal e o Banco Central do Brasil exigem MFA obrigatório para todos os acessos a sistemas de pagamento. A PSD2 (Payment Services Directive 2) na Europa requer autenticação forte do cliente (SCA) com pelo menos dois fatores de autenticação independentes. Um gestor de passwords empresarial com MFA nativo cumpre estes requisitos.

    Saúde: Clínicas e hospitais que processam dados de saúde (categorias especiais sob o RGPD, Artigo 9) devem implementar controlos reforçados. A HIPAA (EUA) exige 'unique user identification' e 'automatic logoff' — funcionalidades standard em gestores empresariais. Em Portugal, a CNPD publicou orientações específicas para o setor da saúde que recomendam encriptação de credenciais e logs de acesso.

    Jurídico: Escritórios de advogados estão sujeitos a sigilo profissional. A partilha insegura de credenciais de acesso a processos judiciais, plataformas CITIUS ou emails de clientes constitui uma violação potencial. Um gestor empresarial com cofres partilhados por caso/processo e logs de auditoria mitiga este risco. Consulte a comparação de gestores empresariais para encontrar a solução adequada ao seu setor.

    Conclusão: a política certa com as ferramentas certas

    Uma política de passwords eficaz em 2026 segue três princípios: passwords longas geradas automaticamente (nunca manuais), MFA obrigatório para todos os sistemas e monitorização contínua de breaches. Estas recomendações estão alinhadas com ISO 27001:2022, NIST SP 800-63B e RGPD/LGPD.

    A implementação prática requer um gestor de passwords empresarial — sem esta ferramenta, qualquer política é papel morto. O NordPass Business oferece todas as funcionalidades necessárias (gerador, scanner de breaches, MFA, políticas de grupo) por $3.59/utilizador/mês, com certificação ISO 27001 que demonstra conformidade verificável. Consulte o guia de implementação para começar.

    Perguntas Frequentes (FAQ)

    Ainda devo exigir rotação de passwords a cada 90 dias?

    Não. O NIST SP 800-63B e a ISO 27001:2022 recomendam trocar passwords apenas quando há evidência de comprometimento. A rotação forçada leva os utilizadores a criar passwords mais fracas e previsíveis.

    O que são passkeys e substituem as passwords?

    Passkeys são credenciais baseadas em criptografia de chave pública (FIDO2/WebAuthn). Eliminam phishing e credential stuffing. Devem ser adotadas nos serviços que as suportam, mantendo passwords + MFA nos restantes.

    Que comprimento de password recomenda o NIST?

    O NIST recomenda mínimo de 8 caracteres, mas sugere 15+. Com um gestor de passwords empresarial, recomendamos 20+ caracteres gerados automaticamente — excede todos os requisitos normativos.

    MFA é obrigatório pela ISO 27001?

    O controlo 8.5 da ISO 27001:2022 exige autenticação 'adequada ao nível de classificação dos dados'. Para dados confidenciais e críticos, MFA é efetivamente obrigatório. Recomendamos TOTP (app autenticadora) ou chave física (YubiKey).