ISMS Copilot Docs

ISO 27001 Gestão de Segurança da Informação

ISO 27001 é o padrão internacional para Sistemas de Gestão de Segurança da Informação (SGSI). Ele fornece uma abordagem sistemática para gerenciar informações sensíveis…

ISO 27001 é o padrão internacional para Sistemas de Gestão de Segurança da Informação (SGSI). Ele fornece uma abordagem sistemática para gerenciar informações sensíveis, abrangendo pessoas, processos e tecnologia. A certificação ISO 27001 demonstra a clientes, reguladores e parceiros que sua organização implementou controles abrangentes para proteger a confidencialidade, integridade e disponibilidade dos dados.

ISO 27001 é reconhecida globalmente e se aplica a qualquer organização, independentemente do tamanho ou setor. É frequentemente exigida por clientes corporativos, contratos governamentais e setores regulados.

Quem Precisa da ISO 27001?

ISO 27001 é relevante para organizações em diversos setores:

  • Empresas de tecnologia: Provedores de SaaS, infraestrutura em nuvem, fornecedores de software, provedores de serviços gerenciados
  • Serviços financeiros: Bancos, processadores de pagamentos, plataformas fintech, seguradoras
  • Saúde: Sistemas de prontuários eletrônicos, plataformas de telemedicina, fabricantes de dispositivos médicos
  • Serviços profissionais: Empresas de consultoria, escritórios de advocacia, firmas de contabilidade que lidam com dados confidenciais de clientes
  • Contratados governamentais: Organizações que concorrem a contratos do setor público que exigem certificação em segurança da informação
  • Parceiros da cadeia de suprimentos: Fornecedores que apoiam clientes corporativos ou infraestrutura crítica

Embora não seja legalmente obrigatória na maioria das jurisdições, a ISO 27001 é um requisito de facto para fazer negócios com clientes preocupados com segurança, especialmente na Europa.

Estrutura da ISO 27001

O padrão é dividido em duas partes:

Cláusulas principais (4-10): Requisitos para estabelecer, implementar, manter e melhorar um SGSI

  • Cláusula 4: Contexto da organização (escopo, partes interessadas, requisitos legais)
  • Cláusula 5: Liderança (comprometimento da alta direção, funções, política)
  • Cláusula 6: Planejamento (avaliação de riscos, tratamento de riscos, objetivos)
  • Cláusula 7: Suporte (recursos, competência, conscientização, comunicação, documentação)
  • Cláusula 8: Operação (implementação de planos de tratamento de riscos, controles)
  • Cláusula 9: Avaliação de desempenho (monitoramento, auditoria interna, análise crítica pela direção)
  • Cláusula 10: Melhoria (tratamento de não conformidades, ações corretivas, melhoria contínua)

Anexo A: 93 controles de segurança organizados em 4 temas e 14 categorias

As organizações selecionam os controles aplicáveis do Anexo A com base em sua avaliação de riscos e documentam as justificativas para exclusões em uma Declaração de Aplicabilidade (SoA).

Temas dos Controles do Anexo A

Os 93 controles (versão ISO 27001:2022) estão agrupados em:

Controles organizacionais (37 controles):

  • Políticas, funções e responsabilidades, segregação de funções
  • Gestão de ativos, uso aceitável, devolução de ativos
  • Segurança de recursos humanos (verificação de antecedentes, treinamento em segurança, processo disciplinar)
  • Relações com fornecedores (avaliações de segurança de fornecedores, contratos, monitoramento)
  • Conformidade (requisitos legais, privacidade, propriedade intelectual, auditorias)

Controles de pessoas (8 controles):

  • Triagem, termos de emprego, treinamento de conscientização em segurança
  • Processo disciplinar, responsabilidades após o término do contrato
  • Segurança em trabalho remoto e dispositivos móveis

Controles físicos (14 controles):

  • Perímetros de segurança física, controles de acesso, proteção de escritórios e instalações
  • Segurança de equipamentos (posicionamento, proteção, manutenção, descarte)
  • Políticas de mesa limpa e tela limpa

Controles tecnológicos (34 controles):

  • Controle de acesso (registro de usuários, gestão de senhas, revisão de direitos de acesso)
  • Criptografia (políticas de criptografia, gestão de chaves)
  • Segurança de rede (segmentação, detecção de intrusão, regras de firewall)
  • Segurança de sistemas (endurecimento, gestão de patches, registro e monitoramento)
  • Segurança de aplicações (desenvolvimento seguro, testes, gestão de mudanças)
  • Backup, continuidade de negócios, recuperação de desastres
  • Gestão de incidentes (detecção, resposta, forense, lições aprendidas)

Nem todos os controles se aplicam a todas as organizações. Uma startup de SaaS pode excluir controles de perímetro físico se usar data centers de colocation, mas deve justificar a exclusão.

A revisão de 2022 da ISO 27001 reduziu os controles de 114 para 93 e os reorganizou em 4 temas. Se você foi certificado sob a versão de 2013, precisará fazer a transição para a estrutura de 2022 até outubro de 2025.

Avaliação e Tratamento de Riscos

A ISO 27001 exige um processo estruturado de gestão de riscos:

  1. Identificar ativos: Dados, sistemas, pessoal, instalações, reputação
  2. Identificar ameaças e vulnerabilidades: Ciberataques, ameaças internas, desastres naturais, erro humano, falhas de terceiros
  3. Avaliar probabilidade e impacto: Quantificar ou qualificar níveis de risco
  4. Determinar apetite ao risco: Definir qual nível de risco é aceitável
  5. Selecionar tratamento de risco: Mitigar (aplicar controles), aceitar (documentar justificativa), transferir (seguro, terceirização) ou evitar (descontinuar atividades de risco)
  6. Documentar no Plano de Tratamento de Riscos: Listar controles selecionados, responsabilidades, prazos, recursos

A avaliação de riscos determina quais controles do Anexo A você implementa. Riscos de alta prioridade exigem controles mais robustos; riscos de baixa prioridade podem ser aceitos ou tratados com medidas mais leves.

Declaração de Aplicabilidade (SoA)

A SoA é um documento crítico que mapeia sua avaliação de riscos para os controles do Anexo A:

  • Listar todos os 93 controles do Anexo A
  • Para cada controle, indicar: Aplicável ou Não Aplicável
  • Se aplicável: Descrever como é implementado, referenciar políticas/procedimentos
  • Se não aplicável: Justificar a exclusão com base na avaliação de riscos

Os auditores examinam a SoA para verificar se os controles são apropriados e se as exclusões são justificadas. Justificativas fracas (por exemplo, "não relevante" sem explicação) resultarão em não conformidades.

Excluir controles sem justificativa adequada é uma falha comum em auditorias. Documente por que cada exclusão é aceitável com base no contexto, ativos e perfil de risco da sua organização.

Processo de Certificação

A obtenção da certificação ISO 27001 geralmente segue este cronograma:

  1. Análise de lacunas (1-2 meses): Avaliar a postura atual de segurança em relação aos requisitos da ISO 27001
  2. Projeto do SGSI (2-4 meses): Definir escopo, realizar avaliação de riscos, criar SoA, elaborar políticas
  3. Implementação (4-12 meses): Implantar controles, treinar funcionários, documentar procedimentos, coletar evidências
  4. Auditoria interna (1 mês): Testar a eficácia do SGSI, identificar não conformidades, corrigir
  5. Análise crítica pela direção: A liderança avalia o desempenho do SGSI e oportunidades de melhoria
  6. Auditoria de Etapa 1 (revisão de documentação): Auditor externo revisa a documentação do SGSI, identifica lacunas
  7. Correção: Abordar as constatações da Etapa 1 antes da Etapa 2
  8. Auditoria de Etapa 2 (auditoria de implementação): Auditor externo testa controles, entrevista funcionários, revisa evidências
  9. Certificação: Certificado emitido por 3 anos com auditorias de vigilância anuais

A certificação inicial pode levar de 6 a 18 meses, dependendo do tamanho e maturidade da organização.

Vigilância e Recertificação

A certificação ISO 27001 é válida por 3 anos, com obrigações contínuas:

  • Auditorias de vigilância anuais: Auditor externo testa um subconjunto de controles a cada ano para garantir a conformidade contínua
  • Auditorias internas: Realizar pelo menos anualmente para identificar problemas antes das auditorias externas
  • Análise crítica pela direção: A liderança revisa o desempenho do SGSI pelo menos anualmente
  • Melhoria contínua: Tratar não conformidades, atualizar avaliações de riscos, adaptar-se a novas ameaças
  • Auditoria de recertificação (ano 3): Auditoria abrangente para renovar o certificado por mais 3 anos

A falha em uma auditoria de vigilância pode resultar na suspensão ou revogação do certificado, portanto, o monitoramento contínuo é crítico.

Documentação Chave

A ISO 27001 exige informações documentadas, incluindo:

  • Escopo do SGSI: Limites do SGSI (quais departamentos, locais e sistemas estão cobertos)
  • Política de Segurança da Informação: Compromisso de alto nível com a segurança, assinado pela liderança
  • Metodologia de avaliação de riscos: Como você identifica e avalia riscos
  • Resultados da avaliação de riscos: Inventário de ativos, análise de ameaças/vulnerabilidades, pontuações de risco
  • Plano de Tratamento de Riscos: Controles selecionados, responsáveis, prazos
  • Declaração de Aplicabilidade: Todos os 93 controles do Anexo A com detalhes de aplicabilidade e implementação
  • Políticas e procedimentos de suporte: Política de controle de acesso, política de uso aceitável, plano de resposta a incidentes, política de backup, gestão de mudanças, etc.
  • Evidências da operação de controles: Registros, trilhas de auditoria, registros de treinamento, revisões de acesso, relatórios de incidentes, registros de gestão de patches
  • Relatórios de auditoria interna: Constatações, não conformidades, ações corretivas
  • Atas da análise crítica pela direção: Decisões da liderança, itens de ação

Escolhendo um Organismo de Certificação

Selecione um organismo de certificação (OC) acreditado com experiência em ISO 27001:

  • Verifique a acreditação por um organismo reconhecido (UKAS, ANAB, DAkkS, etc.)
  • Verifique se o escopo do OC inclui seu setor e região geográfica
  • Peça referências de organizações de tamanho semelhante
  • Compare preços (os custos de certificação geralmente variam de US$ 15.000 a mais de US$ 100.000, dependendo do escopo e tamanho da organização)
  • Avalie a expertise do auditor (profundidade técnica, conhecimento do setor)

Organismos de certificação comuns incluem BSI, SGS, TÜV, DNV, Bureau Veritas e A-LIGN.

ISO 27001 vs. SOC 2

As organizações frequentemente comparam ISO 27001 e SOC 2:

AspectoISO 27001SOC 2
GeografiaInternacional (padrão ISO)Focado nos EUA (padrão AICPA)
AplicabilidadeQualquer organizaçãoApenas provedores de serviços
ResultadoCertificado públicoRelatório de auditoria confidencial
ControlesPrescritivos (93 controles do Anexo A)Flexíveis (determinados pelo auditor)
CustoUS$ 15.000–US$ 100.000+/anoUS$ 20.000–US$ 75.000+/ano
Cronograma6–12 meses9–18 meses (Tipo II)

Muitas organizações buscam ambas: ISO 27001 para clientes europeus e credibilidade pública, SOC 2 para clientes dos EUA e avaliações de fornecedores de SaaS.

Como o ISMS Copilot Ajuda

O ISMS Copilot é desenvolvido especificamente para conformidade com a ISO 27001:

  • Geração de políticas: Criar políticas alinhadas à ISO 27001 (segurança da informação, controle de acesso, resposta a incidentes, uso aceitável, backup, gestão de mudanças)
  • Avaliação de riscos: Construir frameworks de avaliação de riscos, inventários de ativos, matrizes de ameaças/vulnerabilidades
  • Análise de lacunas: Carregar políticas existentes para identificar lacunas em relação aos requisitos da ISO 27001
  • Declaração de Aplicabilidade: Gerar modelos de SoA com todos os 93 controles do Anexo A
  • Orientações de implementação de controles: Perguntar sobre controles específicos (por exemplo, "Como implemento o A.8.1 Dispositivos de endpoint de usuário?")
  • Modelos de documentação: Manuais de resposta a incidentes, checklists de revisão de acesso, guias de coleta de evidências de auditoria
  • Preparação para auditoria: Gerar planos de auditoria interna, relatórios de ações corretivas

A base de conhecimento do ISMS Copilot é construída a partir de experiência real em consultoria ISO 27001, portanto, entende as expectativas dos auditores e armadilhas comuns.

Experimente perguntar: "Gere uma política de segurança da informação ISO 27001" ou "Que evidências preciso para o controle A.5.23 (segurança da informação para serviços em nuvem)?"

Começando

Para se preparar para a ISO 27001 com o ISMS Copilot:

  1. Crie um espaço de trabalho dedicado para o seu projeto ISO 27001
  2. Defina o escopo do seu SGSI (quais partes da organização serão certificadas)
  3. Realize uma análise de lacunas para avaliar a maturidade atual
  4. Use a IA para gerar políticas essenciais (política de segurança da informação, uso aceitável, controle de acesso, resposta a incidentes, backup)
  5. Realize uma avaliação de riscos (identifique ativos, ameaças, vulnerabilidades, impactos)
  6. Crie uma Declaração de Aplicabilidade com base na sua avaliação de riscos
  7. Desenvolva procedimentos e evidências para controles de alta prioridade
  8. Execute uma auditoria interna para testar a eficácia do SGSI antes de contratar um organismo de certificação

Recursos Relacionados

  • Padrão oficial ISO 27001:2022 (adquirir da ISO ou de organismos nacionais de normalização)
  • ISO 27002:2022 (orientações de implementação para os controles do Anexo A)
  • Diretórios de organismos de certificação (UKAS, ANAB, IAF para auditores acreditados)
  • Guia de transição da ISO 27001 (versão 2013 para 2022)

On this page