Arquitecto Microsoft Sénior de Segurança · Lisboa · Remoto em todo o mundo
Microsoft 365 & Infraestrutura Híbrida Consultoria
Um arquiteto sénior — não uma pirâmide de uma Big-4. Avaliações de segurança baseadas em evidências, hardening prático e prontidão NIS2 contínua para organizações agora abrangidas. O rigor que as grandes firmas cobram a seis dígitos — entregue em dias.
Ao longo de mais de 11 anos de programas empresariais — ver percurso profissional.
Provado em programas à escala empresarial
Ericsson
European Commission
Körber
Richemont
Metro Lisboa
Arquitecto de Soluções Especializado Em
Microsoft 365
·
Azure
·
Exchange Online
·
Defender XDR
·
Entra ID
·
Microsoft Sentinel
·
Intune / MEM
·
PowerShell
·
Microsoft 365
·
Azure
·
Exchange Online
·
Defender XDR
·
Entra ID
·
Microsoft Sentinel
·
Intune / MEM
·
PowerShell
·
Serviços Estruturados
Âmbito definido. Resultados ao nível da administração.
Trabalhos de âmbito fixo, suportados por ferramenta própria — rigor ao nível empresarial, entregues em dias. Suportados pelo meu próprio motor de avaliação: 228 verificações baseadas em evidências, mapeadas a NIS2 Art. 21(2), ISO 27001 e CIS.
O QUE ESTÁ EM JOGO
A NIS2 não está a chegar — já chegou. O Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025) entrou em vigor a 3 de abril de 2026, transpondo a Diretiva NIS2 da UE. Alarga o universo abrangido de cerca de 1 000 organizações para um número estimado de 7 000 a 9 000 — incluindo médias e grandes empresas dos setores da energia, saúde, transportes, infraestrutura digital, indústria, alimentar e administração pública, num regime que a maioria nunca enfrentou. As obrigações são concretas: medidas de gestão de risco, notificação de incidentes em prazos apertados, segurança da cadeia de fornecimento — e, pela primeira vez, responsabilidade pessoal e indelegável do órgão de administração. O incumprimento acarreta coimas até 10 milhões de euros ou 2% do volume de negócios mundial. A autoridade nacional (CNCS) espera agora que demonstre a sua postura com evidências, através da plataforma MyCiber. «Achamos que estamos seguros» deixou de ser uma resposta.
PORQUÊ EU
Provar a prontidão NIS2 exige alguém que já fez isto à escala empresarial e o entrega sem custos de estrutura — um arquiteto Microsoft sénior a fazer o trabalho pessoalmente, do início ao fim. Cada trabalho é suportado pelo meu próprio motor de avaliação — 228 verificações baseadas em evidências, mapeadas a NIS2 Art. 21(2), ISO 27001 e CIS — para que tenha rigor ao nível de auditoria, entregue em dias. E nada é inventado: cada conclusão é sustentada por evidências recolhidas, e tudo o que não pôde ser avaliado é indicado com clareza — nunca disfarçado de aprovação.
01
Avaliar
saiba onde está
Avaliação de Segurança M365 & Azure
Avaliação de Postura de Apps & Agentes de IA
Avaliação de Prontidão NIS2
→
02
Remediar
feche as lacunas
Sprint de Hardening & Remediação
→
03
Sustentar
mantenha a posição
Postura de Segurança Gerida & Avença vCISO
Pontual
Avaliação de Segurança M365 & Azure
Conheça a sua exposição antes que um atacante a conheça.
Uma avaliação de segurança estruturada e sustentada em evidências do seu tenant Microsoft 365 e/ou ambiente Azure — entregue em dias, não meses. Suportada por um motor de avaliação desenvolvido internamente que executa 228 verificações de segurança curadas contra o seu ambiente. Cada verificação está mapeada ao Artigo 21.º, n.º 2 da NIS2 e aos CIS Controls, com correspondência ISO/IEC 27001 através do mapeamento oficial da ENISA — e ao QNRCS v2 e Anexo III (Regulamento n.º 756/2026). Recebe um pacote de evidências completo e reproduzível — não uma checklist, não um relatório de entrevista.
Desde€1.950
Microsoft 365 — com cobertura de identidade e RBAC do Azure incluída
O que inclui
A — Resumo Executivo para a Administração (Word + HTML, EN + PT)
B — Conclusões Técnicas & Análise de Lacunas (Word, EN + PT)
C — Registo de Evidências & Estado
D — Crosswalk de Conformidade (NIS2 · ISO 27001 · CIS)
E — Registo de Exportações & Limitações
Como decorre o trabalho
01Chamada de scoping de 30 minutos
02Concede acesso delegado read-only ao tenant
03O motor recolhe evidências e executa as 228 verificações
04Valido cada conclusão e redijo os relatórios
05Chamada de apresentação das conclusões
Porquê importa
Os reguladores não aceitam “achamos que estamos seguros.” Ao abrigo da NIS2, as organizações têm de demonstrar a sua postura com evidências. Isto dá ao seu CISO e à administração uma visão defensável e mapeada a frameworks de onde está e do que tem de mudar.
O que fornece
Acesso delegado read-only ao tenant
Uma chamada de scoping de 30 minutos
Express — €750: avaliação essencial M365, dashboard HTML + findings CSV (sem pacote de administração, sem tabela Anexo III, sem runbook de remediação).
Pontual
Avaliação de Postura de Apps & Agentes de IA
Cada aplicação e agente com acesso ao seu tenant é um caminho de ataque que não consegue ver.
Uma variante focada da avaliação de segurança, dirigida à camada de aplicações e identidade do seu tenant Microsoft 365 — permissões de apps OAuth e service principals, concessões de risco e com excesso de privilégios, credenciais dormentes e expiradas, apps sem dono e governação de consentimento de utilizador. Revela as aplicações de terceiros e internas que detêm silenciosamente acesso aos seus dados, ordenadas por risco e mapeadas à segurança da cadeia de fornecimento NIS2 Art.21(2)(d) e ISO 27001. A postura de agentes de IA (Copilot e agentes declarativos e os seus conectores) é uma extensão emergente desta avaliação, com cobertura a expandir à medida que a superfície de governação da plataforma estabiliza.
Entre em contacto
O que inclui
Registo de risco de apps & service principals
Inventário de consentimentos e permissões
Remediação priorizada
O mesmo formato de pacote de evidências da avaliação de segurança
Como decorre o trabalho
01Chamada de scoping de 30 minutos
02Concede acesso delegado read-only ao tenant
03O motor inventaria cada app, concessão e service principal
04Valido e ordeno as conclusões por risco
05Chamada de apresentação das conclusões
O que fornece
Acesso delegado read-only ao tenant
Uma chamada de scoping de 30 minutos
Projeto
Sprint de Hardening & Remediação
Feche as lacunas. Sem surpresas. Sem indisponibilidade.
A avaliação encontrou as lacunas — agora corrigimo-las. Este trabalho parte das conclusões da sua avaliação de segurança e implementa as remediações com análise de arquitetura completa e um plano de rollout faseado, para que não haja qualquer interrupção do negócio. Cada alteração é documentada, testada e entregue com procedimentos de reversão.
Entre em contacto
Definido a partir das conclusões da sua avaliação.
O que inclui
Todos os relatórios da Avaliação (A–E)
Roteiro de remediação com implementação faseada
Análise de arquitetura e revisão de impacto de alterações
Baseline de Acesso Condicional (MFA, dispositivo conforme, políticas de localização)
PIM para papéis Entra ID privilegiados — zero admin permanente
Erradicação de autenticação legada
Hardening Defender XDR / endpoint
Runbook operacional + procedimentos de reversão
Como decorre o trabalho
01Revisão das conclusões (nossas ou suas)
02Análise de arquitetura e de impacto de alterações
03Rollout faseado e testado — com reversão em cada passo
04Entrega de documentação e runbook operacional
Porquê importa
A maioria das organizações encontra lacunas e depois perde o ímpeto — sem dono claro, sem sequenciamento seguro, sem plano de reversão. Este sprint entrega fecho completo: da deteção à correção, com evidências em cada passo.
O que fornece
Uma avaliação prévia (nossa ou sua)
Alinhamento de janela de mudança
Um ponto de contacto técnico
Pontual
Avaliação de Prontidão NIS2
A NIS2 está em vigor. Está preparado — ou a adivinhar?
Uma avaliação de prontidão focada, alinhada com a Diretiva NIS2 da UE e o Regime Jurídico da Cibersegurança de Portugal (Decreto-Lei n.º 125/2025, em vigor desde abril de 2026), concebida para organizações que têm agora de evidenciar a sua postura de segurança a reguladores, auditores ou à sua própria administração. Vai além da avaliação de postura padrão, com mapeamento explícito das áreas-medida da NIS2 e entregáveis executivos prontos para a administração.
Entre em contacto
O que inclui
Tudo o que consta na Avaliação de Segurança (A–E), e ainda:
Resumo Executivo de Risco — brief de 1 página Vermelho/Âmbar/Verde para a administração
Análise de lacunas do Microsoft Secure Score — atual vs. alcançável, com as ações de maior impacto
Crosswalk de prontidão NIS2 Art.21(2) — medida a medida, com referências de controlo ISO 27001 e CIS
Snapshot de Risco de Acesso Privilegiado — contas com excesso de privilégios, admins inativos, lacunas de MFA
Prontidão de tratamento de incidentes — configuração de deteção, registo de auditoria e reporte (medida B da NIS2), lacunas de governação assinaladas
Como decorre o trabalho
01Chamada de scoping de 30 minutos
02Concede acesso delegado read-only ao tenant
03O motor executa as 228 verificações e constrói o crosswalk de áreas-medida NIS2
04Valido as conclusões e redijo o brief para a administração + crosswalk técnico
05Chamada de apresentação das conclusões
Porquê importa
A NIS2 aplica-se a um amplo conjunto de setores em Portugal e na UE, e a responsabilidade da administração é indelegável. Esta avaliação diz-lhe, em termos prontos para a administração, onde está a sua prontidão técnica e o que abordar antes de uma auditoria ou incidente.
O que fornece
Acesso delegado read-only ao tenant
Uma chamada de scoping de 30 minutos
Avaliação de prontidão técnica — não é aconselhamento jurídico.
Segurança e conformidade não são projetos. São um estado que tem de manter — mês após mês.
Um compromisso recorrente que mantém o seu ambiente Microsoft 365 e Azure continuamente avaliado, endurecido e pronto para auditoria — e assegura a função de responsável de cibersegurança que a NIS2 exige. O motor de avaliação volta a correr numa cadência acordada; mantemos o seu roteiro, conduzimos o reporte de incidentes e reportamos à sua administração. Escolha o nível de apoio que se ajusta às suas obrigações e capacidade interna.
Entre em contacto
O que inclui
Reexecução completa do motor de avaliação
Relatório de desvios ordenado por severidade
Crosswalk de prontidão NIS2 Art.21(2) / ISO 27001 / CIS atualizado
Orientação de remediação priorizada
Apoio à implementação das remediações acordadas
Acesso a aconselhamento entre ciclos
Como decorre o trabalho
01Baseline de Prontidão NIS2 (lacunas + roteiro)
02O motor volta a correr na cadência acordada
03Relatório de desvios + reporte à administração + apoio a incidentes
04Acesso a aconselhamento entre ciclos
Porquê importa
A conformidade NIS2 é contínua, a responsabilidade da administração é indelegável e o seu tenant evolui a cada novo utilizador, app e configuração. Uma avaliação pontual é um instantâneo; isto é uma posição mantida — para que o seu relatório à administração esteja sempre atual, a sua função de responsável esteja coberta e a sua exposição nunca cresça em silêncio.
Como começamos
Como começamos: uma Avaliação de Prontidão NIS2 de âmbito fixo estabelece as suas lacunas e o roteiro; a avença executa-o e mantém-no preparado. Comece com um piloto de 3 meses ou um plano anual.
Compliance Keeper
aprox. 8–12 h / mês
Desde1 200 € / mês
Entidades médias que mantêm a conformidade com TI interna reduzida. Reavaliação trimestral da postura, roteiro e políticas essenciais mantidos, manual de incidentes + relatório trimestral à administração.
★ Mais escolhido
Security Officer
aprox. 16–24 h / mês
Desde2 800 € / mês
Entidades que precisam de alguém na função de responsável. Monitorização mensal, registo de risco e notificação de incidentes (24h/72h/30 dias); apoio de Responsável de Cibersegurança e coordenação do contacto 24/7 — você designa e notifica o responsável, nós asseguramos a capacidade por trás da função; avaliação de fornecedores + relatórios mensais e trimestrais.
Security Partner
aprox. 32–48 h / mês
Desde6 000 € / mês
Organizações maiores, reguladas ou sujeitas a auditoria. Capacidade dedicada de responsável e SGSI rumo à ISO 27001, liderança de resposta a incidentes + exercícios, apoio a auditorias, multi-referencial (NIS2 + ISO 27001 + DORA quando aplicável).
Serviço de prontidão técnica — não é aconselhamento jurídico.
O entregável
Veja exatamente o que a avaliação entrega.
Resumo para administração, conclusões técnicas, crosswalks de conformidade e um roadmap de remediação — construídos a partir de evidências recolhidas diretamente do seu tenant. Veja os relatórios e um exemplo real.
Executive Board SummaryFindings & Gap AnalysisZero Trust Maturity
Consultoria à Medida
O Que Pode Esperar
O Microsoft 365 e a infraestrutura híbrida são críticos para o negócio — e a maioria das organizações opera-os sem segurança suficiente, sem documentação e sem governação. É isso que resolvemos. A TakeItToCloud entrega consultoria especializada em todo o stack M365 e híbrido: desde avaliações de segurança e evidências de conformidade a migrações, hardening, arquitectura de identidade e suporte gerido contínuo. Cada serviço é definido em âmbito, baseado em evidências e entregue com documentação que a sua equipa pode realmente usar. Escolha o serviço que se ajusta a onde está. Nós tratamos do resto.
Resultados Comprovados
Casos de Estudo
Serviços empresariais reais. Problema → Arquitectura → Implementação → Resultados.
Arquitecto Microsoft Sénior
Carlos Annes
Microsoft 365 · Identidade Híbrida · Infraestrutura · Lisboa, Portugal
Carlos Annes
Senior Microsoft Architect
Lisbon, Portugal · Remote worldwide
Arquitecto de infraestrutura Microsoft especializado em identidade híbrida, arquitectura de segurança e migrações Microsoft 365 de grande escala. Baseado em Lisboa, com entrega remota a organizações empresariais em toda a Europa.
Programas empresariais entregues para a Ericsson, Comissão Europeia, Metro Lisboa e Körber — transformação de segurança, arquitectura de identidade híbrida e standardização global de tenants. Antes da consultoria independente, foi O365 e Exchange Support Engineer na Microsoft.
Carlos brought a level of architecture rigour we rarely see from external consultants. Every change was documented, every rollback was pre-tested. We went from a fragmented endpoint estate to a fully enforced Zero Trust posture — with zero disruption to the business.
Security Program Lead
Ericsson · Defender XDR Program · 15k+ endpoints · 2023
“
The Exchange 2019 deployment was the cleanest infrastructure project we have run in years. Zero mail loss on cutover, PKI rebuilt end-to-end, and a full handover runbook our team could actually use the next day.
IT Infrastructure Manager
Metro Lisboa · Exchange Migration · Zero mail loss · 2023
“
Standardising Intune and Defender across 20+ subsidiaries is the kind of project that usually takes 18 months and three vendors. Carlos scoped it, delivered it in sprints, and left runbooks that our subsidiary IT teams could follow independently.
Agende uma chamada de descoberta sem compromisso. Vou rever a sua configuração actual, identificar ganhos rápidos e delinear um serviço estruturado com resultados definidos — antes de qualquer contrato ser assinado.