Questionário de segurança do cliente: o que responder sobre IA
· Atualizado a · Escrito e mantido por Joaquín Trapero, Nonimo
Responde-se por escrito, pergunta a pergunta, com a verdade e com um documento anexo em cada resposta que o permita. Não se responde de memória nem por telefone, não se escreve «sim» a nada que não se consiga mostrar, e não se deixa nenhuma pergunta em branco: uma resposta negativa bem escrita passa, uma casa vazia levanta suspeitas. O banco de respostas está a seguir, para copiar, e não lhe pedimos o correio eletrónico para isso.
Este guia trata dos dois papéis que chegam ao mesmo gabinete e que quase ninguém junta: o questionário de segurança que um cliente grande lhe manda antes de renovar o contrato, e o impresso de proposta do seguro de riscos cibernéticos. Os dois perguntam-lhe por coisas que o uso de inteligência artificial mudou, e um deles nem sequer sabe que lhe está a perguntar.
O que tirar de um documento antes de o colar numa IA ficou no guia sobre dados de clientes no ChatGPT, e a regra interna que obriga o resto do gabinete ficou na política de utilização de IA. Este começa onde esses acabam: quando alguém de fora lhe pede para o demonstrar.
Banco de respostas ao questionário de segurança do cliente, para copiar
As perguntas que se seguem não são inventadas. Saem de dois documentos que qualquer pessoa pode abrir: o impresso de proposta do seguro Cyber Risks da Generali Tranquilidade e o articulado do Decreto-Lei n.º 125/2025, que é de onde o cliente tira as áreas pelas quais tem de perguntar. As respostas modelo estão escritas para um gabinete pequeno, e é preciso adaptá-las ao que o seu faz mesmo.
Antes de preencher seja o que for, decida uma coisa: quem assina. Num gabinete de contabilidade certificado, quem assina o questionário é quem responde pelo sigilo, e convém que seja a mesma pessoa que aparece como responsável na política interna de utilização de IA.
O que já está no papel, e o que a IA muda em cada ponto
O impresso do seguro não fala de IA, e o questionário do cliente costuma falar. Mas o interessante é que várias perguntas antigas passaram a ter uma resposta diferente por causa da IA, sem que ninguém tenha reescrito a pergunta.
| A frase, tal como está no documento | Onde a IA lhe toca | A prova que se junta |
|---|---|---|
| «Desenvolve atividade em alguma das seguintes áreas (…) Outsourcing» (impresso) | Tratar contabilidade de terceiros é prestar serviço sobre dados de outros, e a IA multiplica por onde esses dados passam | Lista de serviços e contrato tipo |
| «Qual o número de equipamentos, servidores, terminais e computadores portáteis» (impresso) | O telemóvel pessoal onde alguém abre o ChatGPT costuma ficar de fora desta conta | Inventário de equipamentos, com os pessoais assinalados |
| «Encriptar toda a informação sensível ou confidencial (…) ou em trânsito» (impresso) | Um texto colado numa caixa de chat sai do perímetro que está cifrado | Política de IA e lista de contas autorizadas |
| «Ter implementado controlo de acessos para empregados, colaboradores ou outros utilizadores» (impresso) | Uma conta pessoal de IA não tem controlo de acessos do gabinete | Lista de ferramentas e de quem tem acesso |
| «As práticas de cibersegurança dos seus fornecedores e prestadores de serviços» (artigo 28.º) | O fornecedor de IA é um fornecedor, e o cliente quer saber qual é | Adenda de tratamento de dados do fornecedor |
| «Práticas básicas de ciber-higiene e formação em cibersegurança» (artigo 27.º) | A formação sobre o que não se cola é a que ninguém tem | Registo de formação, com datas e assinaturas |
A coluna do meio é a que costuma faltar. Quem responde a estes questionários responde ao que a pergunta diz e não ao que a pergunta quer saber, e é aí que se escreve um «sim» que não se sustenta.
O texto para copiar
Copie o que se segue, apague o que não se aplica e preencha o que está entre parênteses retos. Cada bloco tem a resposta e, a seguir, o que se anexa.
1. UTILIZAÇÃO DE IA
Utilizamos ferramentas de inteligência artificial
generativa em trabalho interno, com as contas
profissionais indicadas na nossa política de
utilização de IA, versão de [data]. Não são
utilizadas contas pessoais para trabalho de
clientes. Anexo: política de utilização de IA
assinada; lista de ferramentas e contas.
2. QUE DADOS ENTRAM NA FERRAMENTA
Não são introduzidos dados de clientes por
identificar. Os documentos são ocultados antes
de serem utilizados, segundo o procedimento
descrito na cláusula [n.º] da política. Uma lista
do que nunca entra, mesmo ocultado, consta da
mesma cláusula. Anexo: política, cláusula [n.º].
3. BLOQUEIO TÉCNICO DO ENVIO
[Se não bloqueia:] Não existe bloqueio técnico
do envio de conteúdo para ferramentas de IA.
O controlo é documental e de formação, e está
descrito em [cláusula]. A avaliação de uma
solução de bloqueio está prevista para [data].
Anexo: política; registo de formação.
4. TRATAMENTO POR CONTA DO CLIENTE
Quando tratamos dados pessoais por conta de
V. Exas., não recorremos a outro subcontratante
sem autorização prévia e por escrito. As
ferramentas de IA em uso estão identificadas na
política e qualquer alteração é comunicada antes
de produzir efeitos. Anexo: contrato em vigor.
5. FORMAÇÃO
[N.º] pessoas receberam formação sobre
utilização de IA e proteção de dados em [datas].
A formação é repetida [periodicidade] e cada
pessoa assina o registo. Anexo: registo de
formação.
6. INCIDENTES
[Se não houve:] Não registámos, no período de
[intervalo], qualquer incidente de segurança
com dados tratados por conta de V. Exas., nem
fomos alvo de investigação ou sanção de
autoridade competente. Anexo: registo de
incidentes.
Repare no ponto 3. É a resposta que mais custa escrever, e a que mais vezes tem de ser negativa num gabinete pequeno. Adiante explica-se porquê.
O que se anexa, e por que ordem
Junte sempre os documentos pela mesma ordem das respostas, com o nome do ficheiro a dizer a que pergunta corresponde. Um anexo que o destinatário não consegue casar com a resposta vale o mesmo que não o ter mandado.
E junte a versão do documento, não o documento «atual». Se a política mudar em novembro, o cliente tem de conseguir saber que a que leu era a de setembro. Uma data no cabeçalho resolve isto e evita a conversa mais desagradável que há, que é a de ter de explicar, um ano depois, o que é que estava em vigor naquele dia.
Porque é que o questionário chegou agora, e quem o manda
Se nunca tinha recebido um destes e em 2026 recebeu dois, não é coincidência. O Decreto-Lei n.º 125/2025, de 4 de dezembro, que transpôs a diretiva europeia conhecida por NIS2, diz no artigo final que entra em vigor 120 dias após a publicação, ou seja, a 3 de abril de 2026.
O artigo 28.º desse diploma chama-se «Cadeia de abastecimento» e manda as entidades abrangidas considerar, entre outras coisas, «as vulnerabilidades específicas de cada fornecedor direto e cada prestador de serviços» e «as práticas de cibersegurança dos seus fornecedores e prestadores de serviços». Não há forma de uma empresa cumprir isto sem perguntar aos fornecedores, e a maneira barata de perguntar é um questionário.
O gabinete quase nunca é a entidade abrangida, e isso muda o tom
Vale a pena ler o artigo 2.º antes de entrar em pânico. O regime aplica-se a entidades privadas «de um dos tipos que constam nos anexos i ou ii» que sejam qualificadas como médias empresas ou que excedam esses limiares. A palavra contabilidade não aparece uma única vez no diploma. Uma câmara municipal, essa, entra pelo artigo 7.º, e o grupo em que cai decide o que vai exigir aos seus fornecedores.
Ou seja: um gabinete de uma a seis pessoas não cabe nessa definição. Recebe o questionário porque o cliente cabe, e porque o artigo 28.º o obriga a olhar para si. Isso muda o tom da resposta: não está a prestar contas a um regulador, está a ajudar um cliente a cumprir uma obrigação dele. A diferença nota-se, e é a diferença entre um documento defensivo e um documento útil.
As áreas por onde o questionário vai entrar
O artigo 27.º lista as áreas das medidas de cibersegurança, e é de lá que saem quase todas as perguntas que vai receber. Interessam-lhe cinco: a cadeia de abastecimento, as «práticas básicas de ciber-higiene e formação em cibersegurança, incluindo os titulares de órgãos máximos de gestão e trabalhadores», as políticas de criptografia e cifragem, a «segurança dos recursos humanos» com o controlo de acessos, e a autenticação multifator.
Nenhuma delas diz «inteligência artificial». Todas elas mudam de resposta quando alguém no gabinete cola um documento numa caixa de chat, e é isso que a demonstração mostra sobre um documento inteiro. Convém saber também quem lhe manda o papel, porque cada um pergunta por uma razão diferente e pode exigir coisas diferentes.
| Quem manda o papel | Porque o manda | O que pode exigir |
|---|---|---|
| Cliente abrangido pelo regime da cibersegurança | Artigo 28.º do Decreto-Lei n.º 125/2025, que o obriga a ele | O que o contrato consigo previr: a obrigação é dele |
| Cliente de quem é subcontratante | Artigo 28.º do Regulamento Geral sobre a Proteção de Dados | Autorizar ou não outro subcontratante, e opor-se a uma alteração |
| Seguradora ou corretor | Apreciação do risco, artigo 24.º do Decreto-Lei n.º 72/2008 | Declarações exatas e completas, mesmo sobre o que não perguntou |
| Cliente sem nenhuma das duas qualidades | Política interna de compras | Pouco, na prática, para além do que o contrato disser |
O impresso de proposta português ainda não lhe pergunta pela IA
Abri o impresso de proposta do seguro Cyber Risks que a Generali Tranquilidade tem publicado, modelo 5500-731-201803-02, seis páginas. Procurei as palavras «artificial», «IA», «chat», «algoritmo», «automático», «linguagem» e «aprendizagem» no texto das seis páginas.
Isto não quer dizer que nenhuma seguradora portuguesa pergunte. Quer dizer que este impresso, que é o que está em linha e o que um gabinete pequeno tem probabilidade de receber, não pergunta. É um dado, não uma regra de mercado.
O que ele pergunta, então
Pergunta se desenvolve atividade em áreas como a financeira, o outsourcing, o call center, a gestão de dívidas ou a administração pública. Pergunta se detém filiais fora da União Europeia e se presta serviços nos Estados Unidos da América, e avisa que uma resposta afirmativa a qualquer destas tira o risco do produto padrão. Pergunta o número de equipamentos da rede, em três escalões, e o volume de faturação previsto.
São perguntas de um mundo em que o risco entra pela rede. Nenhuma delas apanha a pessoa que abre o portátil de casa, cola um balancete numa conta pessoal de uma ferramenta gratuita e fecha o separador. Em Portugal, a causa mais declarada de violações de dados em 2025 foi a falha humana, com 128 casos, e esse número está tratado no guia sobre dados de clientes no ChatGPT.
Não perguntarem não o protege: o artigo 24.º, n.º 2
Isto é o que pouca gente sabe, e é a razão de ser deste guia: em Portugal, o dever de declarar o risco não se esgota no questionário. O artigo 24.º, n.º 1, do Decreto-Lei n.º 72/2008 obriga o tomador do seguro a declarar «com exactidão todas as circunstâncias que conheça e razoavelmente deva ter por significativas para a apreciação do risco pelo segurador». E o n.º 2 fecha a saída:
«O disposto no número anterior é igualmente aplicável a circunstâncias cuja menção não seja solicitada em questionário eventualmente fornecido pelo segurador para o efeito.»
Leia-o outra vez com o seu caso na cabeça. Se no gabinete se utiliza uma ferramenta de IA generativa com documentos de clientes, isso é uma circunstância que conhece. Se é significativa para a apreciação do risco por uma seguradora de riscos cibernéticos, a resposta honesta raramente é «não». O que num documento português identifica mesmo uma pessoa está tratado campo a campo.
O sistema português é de declaração, não de interrogatório
Muita gente assume que só é obrigada a responder ao que lhe perguntam, porque é assim que parece justo. A lei portuguesa diz outra coisa: o dever é do tomador, e o questionário não o esgota.
Isto tem uma consequência prática que compensa o incómodo. Se a circunstância é significativa e a declarar, o melhor sítio para a declarar é uma folha anexa à proposta, escrita por si. Assim fica registada, fica datada e deixa de ser uma coisa que o segurador pode dizer que não sabia.
DECLARAÇÃO COMPLEMENTAR À PROPOSTA
Para além das respostas ao questionário, e ao
abrigo do artigo 24.º, n.º 2, do Decreto-Lei
n.º 72/2008, declaramos que utilizamos
ferramentas de inteligência artificial
generativa no tratamento de documentos, nas
condições descritas na nossa política de
utilização de IA, versão de [data], que se
anexa. Não são utilizadas contas pessoais para
trabalho de clientes e não existe bloqueio
técnico do envio de conteúdo para essas
ferramentas.
[local], [data] [nome e qualidade de quem assina]
Uma folha destas custa dez minutos e muda de sítio o problema. Deixa de ser uma coisa que se descobre depois de um sinistro e passa a ser uma coisa que o segurador tinha em mãos quando emitiu a apólice.
O preço de uma resposta errada, artigo a artigo
O próprio impresso avisa, na página 4, que o tomador «garante a exatidão e completude das declarações prestadas» sob pena de incorrer nas consequências dos artigos 25.º e 26.º do Regime Jurídico do Contrato de Seguro. Não são a mesma coisa, e a diferença entre elas decide-se com o que conseguir documentar, a começar pela política de utilização de IA.
| Omissão dolosa, artigo 25.º | Omissão negligente, artigo 26.º | |
|---|---|---|
| O contrato | anulável por declaração do segurador | pode ser alterado ou feito cessar |
| Prazo do segurador | três meses, não tendo ocorrido sinistro | três meses a contar do conhecimento |
| Sinistro entretanto | não é obrigado a cobrir o ocorrido antes de saber | cobre na proporção entre o prémio pago e o devido |
| Se nunca teria celebrado o contrato | pode anular | não cobre o sinistro e devolve o prémio |
| O prémio | devido até ao fim daquele prazo, e até ao termo havendo propósito de vantagem | devolvido pro rata temporis pela cobertura havida |
A linha que interessa a quem preenche um impresso com pressa é a terceira da coluna da direita. Uma omissão negligente não apaga o seguro: reduz a indemnização na proporção entre o que pagou e o que teria pago se a seguradora soubesse. Parece pouco até se fazer a conta sobre um sinistro real.
Os prazos são curtos dos dois lados. O segurador tem três meses a contar do conhecimento para reagir; se propuser uma alteração, tem de fixar um prazo não inferior a 14 dias para a resposta; e o contrato cessa 30 dias depois do envio da declaração de cessação.
E vale a pena olhar para o tamanho do que está a ser reduzido. Nas coberturas base deste impresso, os danos morais têm um limite de 30 000 €, a extorsão cibernética 30 000 € se o ataque for dirigido à rede do segurado e 6 000 € se fizer parte de um ataque geral a várias entidades, e a desinfeção de vírus e restauro do sistema 12 000 € por anuidade.
Três coisas de que o segurador não se pode prevalecer
A lei portuguesa não é só severa com quem responde. O artigo 24.º, n.º 3, lista cinco situações em que o segurador que aceitou o contrato não se pode aproveitar de um defeito da declaração, salvo havendo dolo com o propósito de obter uma vantagem.
Três delas são as que servem a um gabinete pequeno, e convém conhecê-las antes de assinar, não depois:
-
A pergunta que ficou por responder. O segurador não se pode prevalecer «da omissão de resposta a pergunta do questionário». Não é uma autorização para deixar casas em branco, porque continua a haver o dever espontâneo do n.º 1, mas tira poder a quem descobre uma casa vazia dois anos depois.
-
A pergunta genérica de mais. Também não se pode prevalecer «de resposta imprecisa a questão formulada em termos demasiado genéricos». Uma pergunta como «adota medidas de segurança adequadas?» é exatamente isso.
-
O que ele já sabia. Nem «de circunstâncias conhecidas do segurador, em especial quando são públicas e notórias». Que se usam ferramentas de IA generativa em escritórios é do conhecimento geral, mas quem decide se uma circunstância concreta era notória não é quem preenche o impresso.
E há um dever do segurador que raramente é exercido. O n.º 4 do mesmo artigo obriga-o a esclarecer o tomador, antes da celebração, sobre o dever de declarar e sobre o regime do seu incumprimento, sob pena de responsabilidade civil. Se ninguém lho explicou, isso conta, e é a lógica com que o RGPD exige um contrato que vincule quem trata dados por si.
Os mínimos de segurança que são condição de validade, e onde a IA lhes toca
Esta é a parte do impresso que mais gente assina sem ler, e é a mais dura. Está na página 3 das 6, entre as perguntas e as coberturas. O ponto 4 chama-se «Condicionantes da validade do seguro» e diz, sem rodeios, que a falta de registo na plataforma de serviços de prevenção ou «a não verificação dos mínimos de segurança leva à nulidade do contrato e recusa de qualquer indemnização».
Há duas condições, e a primeira tem prazo. O registo na plataforma de serviços de prevenção tem de ser feito dentro de 5 dias úteis após a emissão da apólice, e com aceitação dos termos e implementação das recomendações de segurança que de lá vierem. Se uma dessas recomendações tocar no Copilot, convém saber qual: sob esse nome há vários produtos com regras diferentes.
Os quatro mínimos têm de ser respeitados «a todo o tempo», não no dia em que se preenche a proposta. São firewalls e antivírus atualizados pelo menos trimestralmente, controlo de acessos para quem lida com informação sensível ou confidencial, cópias de segurança pelo menos semanais com processo de recuperação, e cifragem de toda a informação sensível ou confidencial na base de dados, nos servidores, nos dispositivos portáteis ou em trânsito.
O quarto mínimo é o que a IA parte
Leia a alínea d) com atenção: cifrar toda a informação sensível ou confidencial, incluindo em trânsito. Um balancete colado numa caixa de chat viaja cifrado, é verdade, mas chega a um destino que não é seu, fica no histórico de uma conta e sai do inventário onde o gabinete diz que a informação está.
Isso não torna o contrato nulo, mas é exatamente a conversa que se vai ter com um perito depois de um sinistro, e que a hora de a preparar é agora, com uma política escrita e uma declaração complementar, e não com um advogado ao telefone.
O controlo de acessos e as contas pessoais
A alínea b) exige controlo de acessos «para empregados, colaboradores ou outros utilizadores com acesso a informação sensível ou confidencial». Uma conta pessoal de uma ferramenta de IA, aberta com o correio pessoal de um colaborador, não tem controlo de acessos nenhum do lado do gabinete: não se pode revogar quando a pessoa sai, não se pode auditar e não se sabe o que lá está.
É por isso que a cláusula das contas é a que mais decide numa política de IA, e o modelo da política trata-a em separado. Para o questionário, a resposta útil é a lista: que ferramentas, que plano, quem tem acesso.
A pergunta que mais se responde mal: «bloqueia o envio para ferramentas de IA?»
Chegámos ao ponto 3 do banco de respostas. Esta pergunta aparece nos questionários de cliente com várias roupagens: «tem DLP?», «bloqueia carregamentos para serviços não autorizados?», «impede tecnicamente o envio de dados para ferramentas de IA generativa?». A resposta honesta, num gabinete de contabilidade de uma a seis pessoas, é quase sempre não. E responder «sim» porque se comprou um programa que oculta dados é o erro mais caro deste guia, porque são coisas diferentes.
Ocultar e bloquear não são a mesma coisa
Ocultar é o que acontece quando a pessoa decide passar o documento por uma ferramenta antes de o colar, e é o que a demonstração faz sobre um documento inteiro. Bloquear é o que acontece quando a pessoa não tem escolha. Para bloquear a sério é preciso controlo na rede, que só consegue cortar e não limpar, ou uma extensão de navegador instalada por política da organização, que é a única coisa que impede mesmo alguém de colar.
Um programa que oculta quando lho pedem depende de a pessoa se lembrar. É melhor do que nada e bastante melhor do que confiar na memória de toda a gente, mas não é um controlo técnico e não se pode declarar como tal a um cliente que vai anexar a sua resposta ao processo dele. Do lado do fornecedor, o que se pode declarar está escrito: na Anthropic o treino depende de uma caixa que o utilizador marca.
O que se escreve em vez de «sim»
Escreve-se o que existe, o que não existe e quando se volta a olhar para o assunto. Três linhas, e cabem numa casa de formulário.
Não existe bloqueio técnico do envio de conteúdo
para ferramentas de inteligência artificial.
O controlo é documental, através da política de
utilização de IA de [data], e de formação
registada e assinada. A avaliação de uma solução
de bloqueio está prevista para [data].
Quem lê questionários de fornecedores todos os dias reconhece esta resposta e respeita-a. Quem lê questionários reconhece também um «sim» genérico sem anexo, e é esse que gera a segunda ronda de perguntas. E se a pergunta for pelo fornecedor, a resposta muda com o plano: no ChatGPT a conta decide o treino e a adenda.
A prova que se junta a cada resposta
Uma resposta sem prova é uma opinião. Há cinco documentos que resolvem a maior parte de um questionário, e a boa notícia é que nenhum deles se compra: escrevem-se uma vez e mantêm-se.
A má notícia é que têm de existir antes de o papel chegar. Montar uma política de IA na véspera de a entregar nota-se, porque a data de assinatura é posterior ao pedido, e é a primeira coisa que alguém do outro lado repara. A ordem está aqui:
-
A política de utilização de IA, assinada e datada. É o documento central, e o modelo completo está publicado para copiar. Assinada por toda a gente, com a data de cada assinatura.
-
A lista de ferramentas e contas autorizadas. Nome da ferramenta, plano contratado, quem tem acesso e desde quando. É a cláusula 2 do modelo, e é a que o cliente lê primeiro.
-
O registo de formação. Quem, quando, sobre o quê, e a assinatura de cada pessoa. O artigo 27.º do regime da cibersegurança fala de «práticas básicas de ciber-higiene e formação em cibersegurança», e um registo simples numa folha responde a isso.
-
A adenda de tratamento de dados do fornecedor de IA. Se existe, anexa-se. Se não existe, diz-se que não existe e explica-se em que conta se trabalha.
-
O registo de incidentes. Mesmo vazio. Um registo vazio com datas de revisão vale mais do que a frase «nunca tivemos problemas».
O documento que parece uma referência e não é
Se o questionário perguntar que quadro de referência segue para o risco de IA, há a tentação de citar o relatório AI Privacy Risks & Mitigations: Large Language Models (LLMs), que é útil e está em linha no sítio do Comité Europeu para a Proteção de Dados.
Cite-o se quiser, mas cite-o pelo que é. A página 2 do próprio documento avisa, em inglês, que as opiniões expressas são dos autores e não refletem necessariamente a posição oficial do Comité, e que o Comité não garante a exatidão da informação incluída. Apresentá-lo como doutrina europeia é o género de imprecisão que estraga um questionário de resto bem feito, e quem o lê do outro lado costuma saber.
Quando a resposta honesta é «não», e o que se escreve a seguir
Um questionário de fornecedor não é um exame. Serve para o cliente medir risco e decidir o que faz com ele, e a maior parte dos «não» não elimina ninguém. O que elimina é a incoerência entre respostas. E repare na assimetria: perante o segurador está protegido dela, porque o artigo 24.º, n.º 3, alínea c), o impede de se prevalecer de «incoerência ou contradição evidente nas respostas ao questionário». Perante o cliente não há regra nenhuma.
A fórmula que funciona tem três partes e cabe em duas linhas: o que não se faz, o que se faz em vez disso, e a data em que se volta a olhar. O documento que sustenta a segunda parte é quase sempre a política de utilização de IA, assinada e datada. Sem a terceira parte, a resposta lê-se como resignação. Com ela, lê-se como gestão.
Dito como é, sem o disfarçar de promessa.
Sustentado quase sempre pela política de utilização de IA, assinada e datada.
Sem ela, a resposta lê-se como resignação; com ela, como gestão.
O «não» que é preciso pensar duas vezes
Há um caso em que responder «não» merece uma reunião antes: quando o cliente é uma entidade abrangida pelo regime da cibersegurança e a pergunta vem do artigo 28.º. Nesse caso o cliente está a cumprir uma obrigação própria, e uma lacuna sua pode ser uma lacuna dele.
Não significa que tenha de comprar o que quer que seja. Significa que o «não» vale a pena ser acompanhado de uma proposta de calendário e, se for caso disso, de uma conversa. É o tipo de conversa em que um gabinete pequeno ganha um cliente grande em vez de o perder.
Os erros que deitam abaixo um questionário bem intencionado
Nenhum destes cinco erros tem a ver com falta de segurança. Têm a ver com a forma de responder, e todos são evitáveis:
-
Responder por memória. Ninguém se lembra de que contas existem nem de quem tem acesso a quê. Abra a lista e copie.
-
Prometer no futuro. «Vamos implementar» não é uma resposta a uma pergunta sobre o presente. Se vai implementar, responda o que há hoje e acrescente a data.
-
Assinar sem ler os condicionantes. No impresso do seguro, o ponto das condicionantes está depois das perguntas e antes das coberturas, e é o que tem a palavra «nulidade».
-
Mandar a política sem versão. Um documento sem data é um documento que não se consegue provar que estava em vigor.
-
Copiar a resposta de outro gabinete. As respostas descrevem factos sobre o seu gabinete. Uma resposta emprestada é, literalmente, uma declaração inexata. O modelo de política copia-se; as respostas sobre si, não.
O que uma ferramenta muda nesta resposta, e o que não muda
Sejamos claros sobre o que o nosso produto faz, porque este é um guia sobre responder a perguntas com verdade e seria estranho começar aqui a torcê-la.
O Nonimo é um programa que corre no computador, no Mac e no Windows, e que oculta dados de um documento quando a pessoa lho pede. O motor faz o trabalho na máquina. O que ele muda no seu questionário é a resposta à pergunta sobre o que entra nas ferramentas: passa a haver um procedimento e um passo, em vez de uma intenção.
O que ele não muda é o ponto 3. Não bloqueia nada. Não impede ninguém de abrir um separador e colar o que quiser; isso é trabalho da extensão instalada por política, com o painel de administração. Se responder «sim» a uma pergunta de bloqueio por causa da aplicação, sem a extensão nos postos, está a escrever uma declaração inexata, com as consequências que este guia descreveu nos artigos 25.º e 26.º.
E não muda nada do que interessa mais: a política escrita, as contas certas e as pessoas formadas resolvem a maior parte de um questionário sem software nenhum. Se quiser ver o que a parte automática faz, está na demonstração, e o que oferecemos a organizações está na página para organizações.
O que esta página não resolve
Não resolve o contrato. A cláusula de IA para o contrato de prestação de serviços, e a autorização que o cliente tem de dar quando o gabinete trata dados por conta dele, estão no guia da política de utilização de IA e não se repetem aqui.
Não substitui quem o assessora. As consequências dos artigos 25.º e 26.º dependem de factos concretos, e um caso real merece uma leitura feita por quem responde por ela.
E não lhe diz o que a sua seguradora pergunta. Abri um impresso público de uma seguradora. O seu corretor tem os impressos das outras, e é uma pergunta de dois minutos que vale a pena fazer antes da próxima renovação. O que vamos publicando sobre isto fica nos guias.
Fontes
Cada fonte vai com o dado concreto que sustenta, e todas as ligações foram abertas a 16 de setembro de 2026.
- Generali Tranquilidade, «Proposta de Seguro Cyber Risks», modelo 5500-731-201803-02, seis páginas. As perguntas do ponto 3 sobre as áreas de atividade, as filiais fora da União Europeia, os serviços nos Estados Unidos, o número de equipamentos e o volume de faturação; os quatro mínimos de segurança do ponto 4 e a frase sobre a nulidade do contrato; os cinco dias úteis para o registo na plataforma de serviços de prevenção; a declaração do ponto 6 sobre não ter conhecimento de reclamações nem ter sido alvo de investigação ou sanções; e a remissão para os artigos 25.º e 26.º na página 4. A ausência de qualquer termo ligado a inteligência artificial nas seis páginas foi contada sobre o texto extraído do próprio ficheiro. PDF
- Decreto-Lei n.º 72/2008, de 16 de abril, Regime Jurídico do Contrato de Seguro, na edição consolidada publicada pela Autoridade de Supervisão de Seguros e Fundos de Pensões. O artigo 24.º, n.os 1 a 4, incluindo a extensão do dever a circunstâncias não solicitadas no questionário e as cinco alíneas do n.º 3; o artigo 25.º sobre omissões dolosas, com o prazo de três meses e o regime do sinistro anterior ao conhecimento; e o artigo 26.º sobre omissões negligentes, com a proposta de alteração, o prazo mínimo de catorze dias, os trinta dias até à cessação e a cobertura na proporção do prémio. ASF, PDF
- Decreto-Lei n.º 125/2025, de 4 de dezembro, que aprova o regime jurídico da cibersegurança e transpõe a Diretiva (UE) 2022/2555. O artigo 2.º sobre o âmbito subjetivo, limitado a entidades dos anexos I e II a partir de média empresa; o artigo 27.º, n.º 1, alíneas c), f), g), h) e i), com as áreas das medidas de cibersegurança; o artigo 28.º sobre a cadeia de abastecimento e as práticas de cibersegurança dos fornecedores diretos; e a entrada em vigor 120 dias após a publicação. A palavra contabilidade não ocorre no diploma. Diário da República, 1.ª série, n.º 234
- CNPD, Relatório de Atividades 2025, aprovado na reunião de 24 de março de 2026. A falha humana como causa mais declarada das violações de dados pessoais notificadas em 2025, com 128 casos, e a ressalva da própria CNPD de que a informação vem das declarações dos responsáveis e pode ficar aquém da realidade. PDF
- Comité Europeu para a Proteção de Dados, Support Pool of Experts, «AI Privacy Risks & Mitigations: Large Language Models (LLMs)», de Isabel Barberá. O aviso da página 2 de que as opiniões expressas são dos autores e não refletem necessariamente a posição oficial do Comité, e de que este não garante a exatidão da informação incluída. PDF
Perguntas frequentes
O meu cliente enviou um questionário de segurança. Sou obrigado a responder?
Por lei não, mas o contrato costuma obrigar. Desde 3 de abril de 2026, o artigo 28.º do Decreto-Lei n.º 125/2025 manda as entidades abrangidas considerar as práticas de cibersegurança dos seus fornecedores diretos, e é daí que o pedido costuma vir.
O questionário do seguro de riscos cibernéticos pergunta se uso IA?
Esse não. No impresso de proposta Cyber Risks que a Generali Tranquilidade tem em linha, modelo 5500-731-201803-02, nenhum dos sete termos de inteligência artificial que procurámos aparece nas seis páginas. Pergunta pela atividade, pelos equipamentos e pela faturação.
Se o impresso não pergunta pela IA, posso não dizer nada?
Não deve. O artigo 24.º, n.º 2, do Decreto-Lei n.º 72/2008 estende o dever de declarar a circunstâncias cuja menção não seja solicitada no questionário. O critério é conhecê-las e dever razoavelmente tê-las por significativas para a apreciação do risco.
O que acontece se responder mal sem querer?
O artigo 26.º trata a omissão negligente. O segurador pode propor alterar o contrato ou fazê-lo cessar, por declaração enviada em três meses, e se houver sinistro antes disso cobre na proporção entre o prémio pago e o prémio que seria devido.
E se omitir de propósito?
O artigo 25.º torna o contrato anulável por declaração do segurador, enviada em três meses a contar do conhecimento. O segurador não fica obrigado a cobrir o sinistro ocorrido antes de saber, e havendo dolo para obter vantagem o prémio é devido até ao termo.
Posso responder que bloqueio o envio de dados para ferramentas de IA?
Só se o bloquear mesmo. Ocultar dados antes de colar e impedir tecnicamente o envio são coisas diferentes: bloquear exige controlo na rede ou extensão instalada por política. Um programa que oculta quando lho pedem não impede ninguém de colar.
Que prova se junta a uma resposta sobre IA?
A política de utilização de IA assinada, a lista de ferramentas e contas autorizadas, o registo de formação e, quando exista, a adenda de tratamento de dados do fornecedor. O modelo da política está no guia sobre a política de utilização de IA.
O meu gabinete está abrangido pelo regime da cibersegurança?
Em regra não. O artigo 2.º do Decreto-Lei n.º 125/2025 abrange entidades dos anexos I e II a partir de média empresa, e a palavra contabilidade não aparece no diploma. O gabinete recebe o questionário por ser fornecedor de quem está abrangido.
Posso responder «não» a uma pergunta sem perder o cliente?
Muitas vezes sim. Um questionário de fornecedor mede risco, não reprova candidatos. Uma resposta negativa acompanhada do que faz em vez disso, e de uma data para rever o assunto, costuma valer mais do que um sim que não se sustenta.