ISMS Copilot Docs

Como criar políticas e procedimentos ISO 27001 usando IA

Você aprenderá como aproveitar a IA para criar políticas e procedimentos ISO 27001 abrangentes e prontos para auditoria, incluindo sua Política de Segurança da Informação,…

Visão geral

Você aprenderá como aproveitar a IA para criar políticas e procedimentos ISO 27001 abrangentes e prontos para auditoria, incluindo sua Política de Segurança da Informação, Declaração de Aplicabilidade e todos os procedimentos operacionais necessários.

Para quem é este guia

Este guia é para:

  • Oficiais de conformidade responsáveis pela documentação do SGSI
  • Profissionais de segurança criando frameworks de políticas
  • Consultores elaborando políticas para múltiplos clientes
  • Organizações com dificuldades na criação de políticas do zero

Pré-requisitos

Antes de começar, certifique-se de ter:

  • Concluído a avaliação de riscos e seleção de controles
  • Identificado quais controles do Anexo A se aplicam à sua organização
  • Definido funções e responsabilidades para a gestão do SGSI
  • Acesso a políticas existentes (se houver) para análise de lacunas

Compreendendo os requisitos de documentação da ISO 27001

Documentação obrigatória

A ISO 27001 exige explicitamente estes elementos documentados:

Tipo de documentoCláusula ISOPropósito
Escopo do SGSI4.3Definir limites e aplicabilidade
Política de Segurança da Informação5.2Objetivos de segurança de alto nível e compromisso
Metodologia de Avaliação de Riscos6.1.2Como os riscos são identificados e avaliados
Plano de Tratamento de Riscos6.1.3Como os riscos identificados serão tratados
Declaração de Aplicabilidade6.1.3dQuais controles são implementados e por quê
Evidência de Implementação de ControlesVáriasProva de que os controles estão operando efetivamente
Registros de Competência7.2Evidência de treinamento e conscientização
Resultados de Auditorias Internas9.2Desempenho e conformidade do SGSI
Resultados da Revisão pela Gestão9.3Supervisão e decisões da liderança
Não conformidades e Ações Corretivas10.1Acompanhamento e resolução de problemas

Realidade da auditoria: Os auditores solicitarão esses documentos primeiro. Documentação obrigatória ausente ou incompleta resulta em não conformidades maiores imediatas que atrasam a certificação.

Políticas de suporte comuns

Embora não sejam explicitamente obrigatórias, essas políticas apoiam os controles do Anexo A:

  • Política de Controle de Acesso
  • Política de Gestão de Ativos
  • Classificação e Tratamento da Informação
  • Política de Uso Aceitável
  • Procedimento de Gestão de Incidentes
  • Plano de Continuidade de Negócios
  • Procedimento de Backup e Recuperação
  • Política de Gestão de Mudanças
  • Política de Gestão de Riscos de Fornecedores
  • Política de Proteção e Privacidade de Dados

Passo 1: Crie sua Política de Segurança da Informação

O que torna uma política compatível

A Cláusula 5.2 da ISO 27001 exige que sua Política de Segurança da Informação:

  • Seja apropriada ao propósito da organização
  • Inclua objetivos de segurança da informação ou forneça um framework para estabelecer objetivos
  • Inclua compromisso em satisfazer requisitos aplicáveis
  • Inclua compromisso com a melhoria contínua
  • Esteja disponível como informação documentada
  • Seja comunicada dentro da organização
  • Esteja disponível para partes interessadas, conforme apropriado

Diferença entre política e procedimento: Políticas definem o quê e por quê (objetivos e compromissos de alto nível). Procedimentos definem como (processos operacionais passo a passo). Ambos são necessários, mas servem a propósitos diferentes.

Usando IA para elaborar sua política

No seu espaço de trabalho ISO 27001:

"Crie uma Política de Segurança da Informação compatível com a ISO 27001:2022 para uma [descrição da empresa: setor, tamanho, serviços]. Inclua: propósito e escopo, objetivos de segurança da informação, compromisso da gestão, conformidade legal e regulatória, funções e responsabilidades, processo de revisão da política e seção de aprovação. Público-alvo: todos os funcionários e partes externas relevantes."

Personalize com especificidades:

"Aprimore esta Política de Segurança da Informação para refletir o contexto específico da nossa organização: somos [especificidades sobre o modelo de negócio], nossos principais ativos são [lista], operamos em [regiões geográficas] e devemos cumprir [regulamentações como GDPR, HIPAA]. Enfatize nosso compromisso com [objetivos de negócio como confiança do cliente, inovação, resiliência operacional]."

Dica profissional: Faça upload da declaração de missão, valores e plano estratégico da sua empresa. Peça à IA para alinhar a Política de Segurança da Informação com esses documentos existentes — isso garante consistência e demonstra que a segurança apoia os objetivos de negócio.

Elementos-chave da política

Sua política deve incluir:

  1. Introdução e propósito: Por que a segurança da informação é importante para sua organização
  2. Escopo: Quem e o que esta política abrange
  3. Objetivos de segurança: Metas de segurança específicas e mensuráveis
  4. Compromisso da gestão: Papel e responsabilidades da liderança
  5. Compromissos de conformidade: Obrigações legais, regulatórias e contratuais
  6. Abordagem de gestão de riscos: Como os riscos serão identificados e tratados
  7. Funções e responsabilidades: Quem é responsável pela segurança
  8. Revisão e atualizações da política: Com que frequência a política é revisada (tipicamente anualmente)
  9. Aprovação e autorização: Bloco de assinatura para executivos

Passo 2: Elabore sua Declaração de Aplicabilidade

Por que a SoA é crítica

A Declaração de Aplicabilidade (SoA) é a ponte entre sua avaliação de riscos e seus controles implementados. Ela deve:

  • Listar todos os 93 controles do Anexo A
  • Indicar se cada controle é aplicável ou excluído
  • Justificar a inclusão (quais riscos aborda)
  • Justificar exclusões (por que não é necessário)
  • Referenciar onde existe evidência de implementação

Erro comum: A SoA não é um exercício de marcar caixas. Os auditores verificarão se os controles incluídos realmente mitigam riscos identificados e se as exclusões são legitimamente justificadas — não apenas por conveniência orçamentária.

Usando IA para criar sua SoA

  1. Gere a estrutura da SoA:

    "Crie um modelo de Declaração de Aplicabilidade para a ISO 27001:2022 com colunas para: Referência do Controle, Título do Controle, Aplicabilidade (Incluído/Excluído), Justificativa, Riscos Relacionados, Status de Implementação, Localização da Evidência. Inclua todos os 93 controles do Anexo A organizados por tema."

  2. Mapeie controles para riscos:

    "Para cada controle no tema Organizacional (A.5.1 até A.5.37), identifique quais dos nossos riscos identificados [faça upload ou descreva o registro de riscos] este controle mitigaria. Para controles que não abordam nenhum dos nossos riscos, sugira justificativa para exclusão."

  3. Escreva justificativas:

    "Para o controle A.8.23 (Filtragem de web), escreva uma justificativa de inclusão explicando: quais riscos ele aborda (referencie nossos IDs de risco), como reduz o risco e que evidência demonstra a implementação. Nosso contexto: força de trabalho remota de 50 pessoas usando serviços em nuvem."

  4. Justifique exclusões:

    "Para o controle A.7.4 (Monitoramento de segurança física), escreva uma justificativa de exclusão. Nosso contexto: operações totalmente baseadas em nuvem sem data centers físicos, usando infraestrutura AWS. Explique por que este controle não é aplicável ao escopo do nosso SGSI."

Melhores práticas da SoA com IA

Peça ao ISMS Copilot para validar sua SoA:

"Revise este rascunho de Declaração de Aplicabilidade em relação aos requisitos da ISO 27001:2022. Verifique: controles incluídos sem justificativa de risco, exclusões que parecem injustificadas dado o nosso [setor/operações], referências de evidência ausentes e controles que se sobrepõem. Sugira melhorias."

Economizador de tempo: Em vez de analisar manualmente 93 controles, a IA pode identificar instantaneamente quais controles são mais relevantes para o seu perfil de risco, sugerir tipos de evidência e elaborar justificativas — reduzindo a criação da SoA de semanas para dias.

Passo 3: Desenvolva procedimentos operacionais

Procedimentos vs políticas

Enquanto as políticas estabelecem a direção, os procedimentos fornecem instruções passo a passo para implementar os controles. Procedimentos comuns incluem:

ProcedimentoSuporta controlesConteúdo-chave
Procedimento de Controle de AcessoA.5.15-5.18, A.8.2-8.5Provisionamento de usuários, revisões de acesso, desligamento
Procedimento de Resposta a IncidentesA.5.24-5.28Detecção, relato, contenção, recuperação
Procedimento de Gestão de MudançasA.8.32Aprovação de mudanças, testes, reversão
Procedimento de BackupA.8.13Cronograma de backup, testes, restauração
Gestão de VulnerabilidadesA.8.8Varredura, priorização, aplicação de patches

Criando procedimentos com IA

Para cada procedimento necessário:

"Crie um [nome do procedimento] para o controle ISO 27001 [referência do controle]. Inclua: propósito e escopo, funções e responsabilidades, processo passo a passo com pontos de decisão, ferramentas/sistemas necessários, frequência/acionadores, requisitos de documentação e procedimentos de escalonamento. Contexto: [descreva seu ambiente, ferramentas, estrutura da equipe]."

Exemplo:

"Crie um Procedimento de Controle de Acesso para os controles ISO 27001 A.5.15, A.5.16 e A.8.2. Usamos o Okta para gestão de identidade, temos 50 funcionários em 5 departamentos e usamos acesso baseado em funções. Inclua: processo de provisionamento de acesso para novos contratados, revisões trimestrais de acesso, processo imediato de desligamento e fluxo de trabalho para solicitação de acesso privilegiado."

Dica profissional: Peça à IA para criar procedimentos em formato de fluxograma: "Converta este Procedimento de Controle de Acesso em um fluxograma visual mostrando pontos de decisão, aprovadores e interações com sistemas." Procedimentos visuais são mais fáceis para os funcionários seguirem e para os auditores entenderem.

Personalizando procedimentos genéricos

Modelos genéricos falham em auditorias. Personalize perguntando:

"Adapte este Procedimento de Resposta a Incidentes ao nosso contexto específico: usamos [ferramentas de segurança], os incidentes são reportados via [canal], nossa escala de plantão é [estrutura] e devemos notificar [partes interessadas] dentro de [prazo]. Substitua todos os placeholders genéricos por nossas ferramentas, funções e processos reais."

Passo 4: Crie políticas específicas para controles

Políticas de suporte comuns

Para áreas de controle principais, crie políticas dedicadas:

Política de Controle de Acesso

"Crie uma Política de Controle de Acesso para a ISO 27001 abrangendo: princípio do privilégio mínimo, acesso baseado em funções, provisionamento e desprovisionamento de acesso de usuários, frequência de revisão de acesso, gestão de acesso privilegiado, requisitos de acesso remoto e padrões de senha. Contexto: [seu ambiente]."

Política de Gestão de Ativos

"Crie uma Política de Gestão de Ativos abrangendo: requisitos de inventário de ativos, níveis de classificação de ativos, propriedade de ativos, uso aceitável, descarte de ativos e gestão de dispositivos móveis. Inclua tabelas definindo critérios de classificação e requisitos de manuseio para cada nível."

Política de Classificação da Informação

"Crie uma Política de Classificação e Manuseio da Informação com quatro níveis de classificação: Público, Interno, Confidencial, Restrito. Para cada nível, defina: exemplos, requisitos de armazenamento, regras de transmissão, restrições de compartilhamento, períodos de retenção e métodos de descarte. Contexto: [seus tipos de dados]."

Política de Gestão de Incidentes

"Crie uma Política de Gestão de Incidentes de Segurança da Informação abrangendo: definição e categorias de incidentes, canais de relato, estrutura da equipe de resposta, níveis de severidade, critérios de escalonamento, protocolos de comunicação e processo de lições aprendidas. Inclua uma matriz de classificação de incidentes."

Requisito crítico: Toda política deve ser aprovada pela autoridade competente (tipicamente a gestão), versionada e ter datas de revisão documentadas. Metadados de governança ausentes são uma constatação comum em auditorias.

Passo 5: Garanta consistência e ligação entre políticas

Por que a consistência importa

Os auditores procuram contradições entre documentos. Terminologia inconsistente, requisitos conflitantes ou funções desalinhadas criam não conformidades.

Usando IA para verificações de consistência

  1. Verifique a terminologia:

    "Revise estas políticas [faça upload de várias] e identifique terminologia inconsistente. Por exemplo, usamos 'ativo de informação' em um lugar e 'ativo de dados' em outro? Sugira termos padronizados e aponte todas as inconsistências."

  2. Verifique o alinhamento de funções:

    "Compare funções e responsabilidades nestes documentos: Política de Segurança da Informação, Política de Controle de Acesso, Procedimento de Gestão de Incidentes. Garanta que os mesmos títulos de funções sejam usados consistentemente e que as responsabilidades não entrem em conflito ou se sobreponham inadequadamente."

  3. Valide referências cruzadas:

    "Identifique todas as referências cruzadas nestas políticas (ex.: 'Veja a Seção 3.2 da Política de Controle de Acesso'). Verifique se as seções referenciadas existem e se alguma política deveria referenciar outra, mas não o faz."

  4. Garanta a ligação com riscos:

    "Para cada política, verifique se ela declara claramente quais controles ISO 27001 implementa e quais riscos aborda. Aponte políticas que não se vinculam à avaliação de riscos ou à Declaração de Aplicabilidade."

Passo 6: Personalize o conteúdo gerado por IA

Por que a personalização é obrigatória

Conteúdo genérico e não modificado gerado por IA é um alerta vermelho em auditorias. Os auditores questionarão se as políticas refletem práticas reais se contiverem:

  • Texto de placeholder como "[Nome da Empresa]" ou "[Insira detalhes]"
  • Títulos de funções genéricos que não correspondem à sua organização
  • Referências a ferramentas ou sistemas que você não usa
  • Processos irreais que não correspondem às operações

Cenário de falha em auditoria: Submeter políticas geradas por IA com placeholders ou conteúdo genérico sinaliza conformidade superficial. Os auditores podem conduzir uma análise mais profunda de todo o seu SGSI, encontrando problemas que, de outra forma, passariam.

Lista de verificação de personalização

Para cada documento gerado por IA:

  1. Substitua termos genéricos: Títulos de cargos específicos, nomes de sistemas, nomes de departamentos
  2. Adicione locais de evidência: Onde os logs são armazenados, quais sistemas geram evidência
  3. Insira processos reais: Fluxos de trabalho de aprovação reais, sistemas de tickets, canais de comunicação
  4. Inclua detalhes quantitativos: Prazos, limites, frequências específicos
  5. Referencie ferramentas reais: Seu SIEM, sistema IAM, solução de backup, scanner de vulnerabilidades
  6. Adicione contexto organizacional: Considerações específicas do setor, requisitos regulatórios

Peça ajuda à IA:

"Revise esta Política de Controle de Acesso e identifique todos os placeholders genéricos, declarações vagas ou áreas que precisam de personalização para uma [descrição da empresa]. Para cada uma, sugira detalhes específicos que eu deveria adicionar com base em práticas típicas do [setor]."

Passo 7: Implemente controle de documentos

Requisitos de gestão de documentos

A Cláusula 7.5 da ISO 27001 exige o controle de informações documentadas:

  • Identificação: IDs de documentos únicos, títulos, datas, versões
  • Formato e mídia: Modelos e armazenamento consistentes
  • Revisão e aprovação: Processo de aprovação documentado
  • Distribuição: Garantir que as pessoas certas tenham acesso
  • Controle de versão: Acompanhamento de mudanças ao longo do tempo
  • Retenção e descarte: Por quanto tempo manter, quando destruir

Criando controle de documentos com IA

"Crie um Procedimento de Controle de Documentos para a ISO 27001 incluindo: convenção de nomenclatura de documentos, esquema de numeração de versões, fluxo de trabalho de aprovação, gestão de listas de distribuição, rastreamento de mudanças, cronogramas de retenção e processo de descarte. Inclua um modelo de registro de documentos."

Gere modelos:

"Crie modelos de cabeçalho e rodapé para políticas ISO 27001 incluindo campos para: ID do Documento, Título, Versão, Data de Aprovação, Aprovado Por, Data de Revisão, Classificação e Proprietário. Projete para uma aparência profissional adequada para submissão em auditoria."

Passo 8: Planeje a comunicação e o treinamento de políticas

Requisitos de comunicação

A Cláusula 7.4 da ISO 27001 exige a comunicação de informações do SGSI. Políticas são inúteis se os funcionários não sabem que existem ou não as entendem.

Usando IA para planejamento de comunicação

  1. Crie um plano de comunicação:

    "Desenvolva um plano de comunicação para o lançamento de políticas ISO 27001 incluindo: mapeamento de partes interessadas, canais de comunicação, conteúdo da mensagem para diferentes públicos (executivos, funcionários, contratados), cronograma e acompanhamento de confirmação. Contexto: [tamanho e estrutura da organização]."

  2. Gere materiais de treinamento:

    "Crie uma apresentação de treinamento para funcionários sobre nossa Política de Segurança da Informação abrangendo: por que ela é importante, requisitos-chave que afetam o trabalho diário, exemplos de comportamento compatível e não compatível, procedimentos de relato e consequências de violações. Público-alvo: audiência não técnica, apresentação de 15 minutos."

  3. Desenvolva conteúdo de conscientização:

    "Crie um Guia de Referência Rápida de uma página para nossa Política de Controle de Acesso destacando: como solicitar acesso, requisitos de senha, como relatar acesso suspeito e o que fazer ao deixar a empresa. Use ícones visuais e linguagem simples."

  4. Projete o acompanhamento de reconhecimento:

    "Crie um modelo de formulário de reconhecimento de política onde os funcionários confirmam que leram, entenderam e concordam em cumprir [nome da política]. Inclua data, assinatura e perguntas opcionais para verificar a compreensão."

Dica profissional: Faça upload do seu rascunho de política e pergunte: "Identifique os 5 principais requisitos desta política que mais impactarão o trabalho diário dos funcionários. Para cada um, crie um exemplo simples de 'faça/não faça' que os funcionários possam lembrar facilmente." Isso torna as políticas acionáveis.

Passo 9: Estabeleça ciclos de revisão de políticas

Por que revisões regulares importam

As políticas ficam desatualizadas à medida que a tecnologia, os riscos e as operações comerciais evoluem. A ISO 27001 exige a revisão das políticas em intervalos planejados (tipicamente anuais) e quando ocorrem mudanças significativas.

Criando processos de revisão com IA

"Crie um Procedimento de Revisão de Políticas para a ISO 27001 incluindo: acionadores de revisão (anual, após incidentes, após mudanças significativas), lista de verificação de revisão (precisão, completude, alinhamento com controles), fluxo de trabalho de aprovação, rastreamento de mudanças e comunicação de atualizações. Inclua um modelo de cronograma de revisão."

Gere lista de verificação de revisão:

"Crie uma lista de verificação de revisão de políticas para avaliar: precisão dos processos atuais, alinhamento com controles implementados, consistência com outras políticas, completude dos requisitos, clareza para o público-alvo, conformidade com atualizações da ISO 27001:2022 e incorporação de lições aprendidas com incidentes ou auditorias."

Armadilhas comuns de documentação e soluções com IA

Armadilha 1: Sobrecarga de documentação Criar dezenas de políticas redundantes que confundem em vez de esclarecer. Solução com IA: Pergunte "As políticas [Política A] e [Política B] devem ser combinadas? Identifique conteúdo sobreposto e sugira consolidação para simplificar."

Armadilha 2: Procedimentos irreais Documentar processos ideais que não refletem as operações reais. Solução com IA: Descreva seu processo atual real e pergunte "Este procedimento corresponde à nossa realidade? Identifique lacunas entre as práticas documentadas e as reais."

Armadilha 3: Ligações fracas de evidência Políticas que não especificam onde a evidência é coletada ou armazenada. Solução com IA: "Para cada requisito nesta política, identifique que evidência demonstra conformidade e onde essa evidência deve ser mantida."

Próximos passos na sua implementação

Agora você criou a base da documentação do seu SGSI:

  • ✓ Política de Segurança da Informação aprovada
  • ✓ Declaração de Aplicabilidade concluída
  • ✓ Procedimentos operacionais documentados
  • ✓ Políticas de suporte personalizadas
  • ✓ Controle de documentos estabelecido

Continue com: Como implementar os controles do Anexo A da ISO 27001 usando IA (próximo da série)

No próximo guia, você aprenderá a:

  • Implementar controles técnicos de forma eficiente
  • Implantar controles organizacionais em todos os departamentos
  • Coletar e organizar evidências de controle
  • Demonstrar a eficácia dos controles
  • Preparar-se para testes de auditoria interna

Obtendo ajuda

Comece a criar suas políticas hoje: Abra seu espaço de trabalho ISO 27001 em chat.ismscopilot.com e elabore sua Política de Segurança da Informação em menos de uma hora.

Nesta página

Visão geralPara quem é este guiaPré-requisitosCompreendendo os requisitos de documentação da ISO 27001Documentação obrigatóriaPolíticas de suporte comunsPasso 1: Crie sua Política de Segurança da InformaçãoO que torna uma política compatívelUsando IA para elaborar sua políticaElementos-chave da políticaPasso 2: Elabore sua Declaração de AplicabilidadePor que a SoA é críticaUsando IA para criar sua SoAMelhores práticas da SoA com IAPasso 3: Desenvolva procedimentos operacionaisProcedimentos vs políticasCriando procedimentos com IAPersonalizando procedimentos genéricosPasso 4: Crie políticas específicas para controlesPolíticas de suporte comunsPolítica de Controle de AcessoPolítica de Gestão de AtivosPolítica de Classificação da InformaçãoPolítica de Gestão de IncidentesPasso 5: Garanta consistência e ligação entre políticasPor que a consistência importaUsando IA para verificações de consistênciaPasso 6: Personalize o conteúdo gerado por IAPor que a personalização é obrigatóriaLista de verificação de personalizaçãoPasso 7: Implemente controle de documentosRequisitos de gestão de documentosCriando controle de documentos com IAPasso 8: Planeje a comunicação e o treinamento de políticasRequisitos de comunicaçãoUsando IA para planejamento de comunicaçãoPasso 9: Estabeleça ciclos de revisão de políticasPor que revisões regulares importamCriando processos de revisão com IAArmadilhas comuns de documentação e soluções com IAPróximos passos na sua implementaçãoObtendo ajuda