O que são os Controles do Anexo A na ISO 27001:2022?
Os controles do Anexo A são os 93 controles de segurança da informação listados no Apêndice A da ISO 27001:2022, dos quais as organizações podem selecionar para abordar riscos identificados…
Visão geral
Controles do Anexo A são os 93 controles de segurança da informação listados no Apêndice A da ISO 27001:2022, dos quais as organizações podem selecionar para abordar riscos de segurança da informação identificados. Eles representam práticas de segurança internacionalmente reconhecidas, organizadas em quatro temas: Organizacional, Pessoas, Físico e Tecnológico.
O que significa na prática
Pense no Anexo A como um menu abrangente de controles de segurança. Com base na sua avaliação de riscos, você seleciona quais controles implementar a partir deste menu. Você não é obrigado a implementar todos os 93 - apenas aqueles que abordam riscos identificados no seu contexto específico.
Exemplo do mundo real: Se a sua avaliação de riscos identificar o uso indevido de dados por funcionários como um risco, você pode selecionar A.5.10 (Política de uso aceitável), A.6.3 (Treinamento de conscientização em segurança) e A.8.15 (Registro e monitoramento). Se você for exclusivamente em nuvem, pode excluir A.7.1-A.7.14 (Controles físicos) por não serem aplicáveis à sua infraestrutura.
Os quatro temas de controle
Controles organizacionais (A.5.1 - A.5.37) - 37 controles
Controles de nível gerencial para governança, políticas, gestão de riscos, gestão de ativos, segurança de fornecedores, gestão de incidentes, continuidade de negócios e conformidade.
Exemplos principais:
- A.5.1 - Políticas para segurança da informação
- A.5.7 - Inteligência de ameaças
- A.5.9 - Inventário de informações e ativos
- A.5.19 - Segurança da informação em relacionamentos com fornecedores
- A.5.24 - Planejamento de gestão de incidentes de segurança da informação
Controles de pessoas (A.6.1 - A.6.8) - 8 controles
Controles que gerenciam riscos de segurança relacionados a pessoas ao longo do ciclo de vida do emprego, desde a contratação até o desligamento.
Exemplos principais:
- A.6.1 - Triagem (verificação de antecedentes)
- A.6.3 - Conscientização, educação e treinamento em segurança da informação
- A.6.7 - Trabalho remoto
- A.6.8 - Relato de eventos de segurança da informação
Controles físicos (A.7.1 - A.7.14) - 14 controles
Controles que protegem o ambiente físico onde os ativos de informação são armazenados ou processados.
Exemplos principais:
- A.7.1 - Perímetros de segurança física
- A.7.2 - Controles de entrada física
- A.7.4 - Monitoramento de segurança física
- A.7.10 - Gestão de mídias de armazenamento
Controles tecnológicos (A.8.1 - A.8.34) - 34 controles
Controles técnicos e de segurança de TI, incluindo gestão de acesso, criptografia, segurança de rede, desenvolvimento seguro e gestão de vulnerabilidades.
Exemplos principais:
- A.8.2 - Direitos de acesso privilegiado
- A.8.5 - Autenticação segura
- A.8.8 - Gestão de vulnerabilidades técnicas
- A.8.13 - Backup de informações
- A.8.16 - Atividades de monitoramento
Distribuição de controles: A maioria das organizações implementa entre 40 e 70 controles, dependendo do tamanho, complexidade e perfil de risco. Startups pequenas e nativas de nuvem podem implementar menos controles físicos, enquanto empresas regulamentadas geralmente implementam mais de 80 controles.
Mudanças em relação à ISO 27001:2013
Reestruturado e consolidado
A versão de 2022 reduziu 114 controles em 14 domínios para 93 controles em 4 temas, tornando a estrutura mais limpa e lógica.
11 novos controles para ameaças modernas
- A.5.7 - Inteligência de ameaças
- A.5.23 - Segurança da informação para uso de serviços em nuvem
- A.8.9 - Gestão de configuração
- A.8.10 - Exclusão de informações
- A.8.11 - Mascaramento de dados
- A.8.12 - Prevenção contra vazamento de dados
- A.8.16 - Atividades de monitoramento
- A.8.23 - Filtragem de web
- A.8.28 - Codificação segura
- A.7.4 - Monitoramento de segurança física
- A.8.9 - Gestão de configuração
24 controles mesclados
Controles relacionados de 2013 foram consolidados para reduzir duplicações. Por exemplo, vários requisitos de controle de acesso foram combinados em controles simplificados.
Nota de transição: Se você é certificado sob a ISO 27001:2013, deve fazer a transição para a estrutura de controles de 2022 até 31 de outubro de 2025. Isso requer o remapeamento da sua Declaração de Aplicabilidade para a nova numeração e a abordagem de quaisquer novos controles relevantes para seus riscos.
Como selecionar controles
Passo 1: Concluir a avaliação de riscos
Identifique os riscos de segurança da informação que sua organização enfrenta. Os controles são selecionados para abordar esses riscos, não implementados cegamente.
Passo 2: Determinar a aplicabilidade dos controles
Para cada risco identificado, revise o Anexo A para encontrar controles que reduziriam o risco a níveis aceitáveis.
Passo 3: Considerar opções de tratamento de riscos
Você pode tratar os riscos por meio de:
- Implementação de controles: Aplicar controles do Anexo A para reduzir o risco
- Evitar o risco: Eliminar a atividade de risco
- Transferir o risco: Usar seguro ou terceirizar para terceiros
- Aceitar o risco: Aceitar formalmente riscos abaixo do seu limite
Passo 4: Documentar na Declaração de Aplicabilidade
Crie sua SoA listando todos os 93 controles com o status de inclusão/exclusão e justificativas baseadas na avaliação de riscos.
Passo 5: Implementar os controles selecionados
Implante os controles incluídos com escopo, cronograma e recursos apropriados, com base na prioridade de risco.
Dica para seleção de controles: Comece com controles fundamentais que possibilitam outros - políticas (A.5.1), inventário de ativos (A.5.9), controle de acesso (A.5.15), backup (A.8.13) e monitoramento (A.8.16). Eles criam a infraestrutura que suporta outros controles.
Orientações para implementação de controles
Norma complementar ISO 27002:2022
Enquanto a ISO 27001 lista os objetivos dos controles, a ISO 27002 fornece orientações detalhadas de implementação para cada controle, incluindo propósito, orientações de implementação e informações relacionadas.
Atributos de controle na ISO 27002
A versão de 2022 introduziu atributos de controle que ajudam a entender:
- Tipo de controle: Preventivo, detectivo ou corretivo
- Propriedades de segurança da informação: Confidencialidade, integridade, disponibilidade
- Conceitos de cibersegurança: Identificar, proteger, detectar, responder, recuperar
- Capacidades operacionais: Quais funções de segurança o controle suporta
- Domínios de segurança: Governança, proteção, defesa, resiliência
Adaptação dos controles ao contexto
A ISO 27001 espera que os controles sejam implementados de forma proporcional. A "codificação segura" (A.8.28) de uma startup de 10 pessoas será diferente da abordagem de um banco, mas ambas podem estar em conformidade se forem apropriadas ao seu risco e contexto.
Exemplo de proporcionalidade: Para A.6.3 (Treinamento de conscientização em segurança), uma pequena organização pode realizar sessões mensais de aprendizado durante o almoço, enquanto uma grande empresa pode implantar um sistema de gestão de aprendizagem com currículos baseados em funções, simulações trimestrais de phishing e programas de certificação. Ambas satisfazem o controle se forem apropriadas ao seu tamanho e risco.
Padrões comuns de implementação de controles
Controles de alta prioridade para a maioria das organizações
Com base em perfis de risco comuns, esses controles são tipicamente incluídos:
- Organizacionais: A.5.1 (Políticas), A.5.9 (Inventário de ativos), A.5.15 (Controle de acesso), A.5.24 (Gestão de incidentes)
- Pessoas: A.6.3 (Treinamento), A.6.8 (Relato de incidentes)
- Tecnológicos: A.8.2 (Acesso privilegiado), A.8.5 (Autenticação), A.8.8 (Gestão de vulnerabilidades), A.8.13 (Backup), A.8.16 (Monitoramento)
Controles frequentemente excluídos
Dependendo do contexto, as organizações comumente excluem:
- Controles físicos (A.7.x): Organizações exclusivamente em nuvem sem data centers
- Controles de desenvolvimento (A.8.25-A.8.34): Organizações que não desenvolvem software
- Controles de fornecedores (A.5.19-A.5.22): Organizações com dependências mínimas de terceiros
Escrutínio de exclusões: Auditores examinam cuidadosamente as exclusões de controles. Justificativas genéricas como "não aplicável" ou "não relevante" são insuficientes. Referencie descobertas específicas da avaliação de riscos ou características organizacionais (por exemplo, "Arquitetura exclusivamente em nuvem validada na avaliação de riscos RA-2024-001").
Análise detalhada dos controles organizacionais (A.5.x)
Políticas de segurança da informação (A.5.1 - A.5.4)
- A.5.1 - Políticas para segurança da informação
- A.5.2 - Funções e responsabilidades de segurança da informação
- A.5.3 - Segregação de funções
- A.5.4 - Responsabilidades da gestão
Gestão de contatos (A.5.5 - A.5.6)
- A.5.5 - Contato com autoridades
- A.5.6 - Contato com grupos de interesse especial
Gestão de ameaças e projetos (A.5.7 - A.5.8)
- A.5.7 - Inteligência de ameaças
- A.5.8 - Segurança da informação em gestão de projetos
Gestão de ativos (A.5.9 - A.5.14)
- A.5.9 - Inventário de informações e outros ativos associados
- A.5.10 - Uso aceitável de informações e outros ativos associados
- A.5.11 - Devolução de ativos
- A.5.12 - Classificação da informação
- A.5.13 - Rotulagem da informação
- A.5.14 - Transferência de informações
Controle de acesso (A.5.15 - A.5.18)
- A.5.15 - Controle de acesso
- A.5.16 - Gestão de identidade
- A.5.17 - Informações de autenticação
- A.5.18 - Direitos de acesso
Relacionamento com fornecedores (A.5.19 - A.5.23)
- A.5.19 - Segurança da informação em relacionamentos com fornecedores
- A.5.20 - Abordagem da segurança da informação em acordos com fornecedores
- A.5.21 - Gestão da segurança da informação na cadeia de suprimentos de TIC
- A.5.22 - Monitoramento, revisão e gestão de mudanças de serviços de fornecedores
- A.5.23 - Segurança da informação para uso de serviços em nuvem (NOVO em 2022)
Gestão de incidentes (A.5.24 - A.5.28)
- A.5.24 - Planejamento e preparação para gestão de incidentes de segurança da informação
- A.5.25 - Avaliação e decisão sobre eventos de segurança da informação
- A.5.26 - Resposta a incidentes de segurança da informação
- A.5.27 - Aprendizado com incidentes de segurança da informação
- A.5.28 - Coleta de evidências
Continuidade de negócios (A.5.29 - A.5.30)
- A.5.29 - Segurança da informação durante interrupções
- A.5.30 - Prontidão de TIC para continuidade de negócios
Conformidade (A.5.31 - A.5.37)
- A.5.31 - Requisitos legais, estatutários, regulamentares e contratuais
- A.5.32 - Direitos de propriedade intelectual
- A.5.33 - Proteção de registros
- A.5.34 - Privacidade e proteção de PII
- A.5.35 - Revisão independente da segurança da informação
- A.5.36 - Conformidade com políticas e padrões de segurança da informação
- A.5.37 - Procedimentos operacionais documentados
Requisitos de evidência para controles
O que os auditores verificam
Para cada controle incluído, os auditores solicitam evidências de que:
- O controle existe: Políticas, procedimentos ou configurações documentadas
- O controle opera: Registros, logs ou saídas que mostram operação contínua
- O controle é eficaz: Resultados demonstram redução de risco (por exemplo, varreduras de vulnerabilidade mostram eficácia de correção)
Exemplos de evidências por tipo de controle
- Controles de política: Documentos de política aprovados, registros de reconhecimento
- Controles de processo: Documentos de procedimento, listas de verificação, tickets de fluxo de trabalho
- Controles técnicos: Capturas de tela de configuração, logs do sistema, relatórios de varredura
- Controles de treinamento: Registros de conclusão de treinamento, notas de teste, logs de presença
Estratégia de coleta de evidências: Não espere até a auditoria para reunir evidências. Implemente a coleta sistemática de evidências como parte da operação do controle - revisões trimestrais de acesso geram evidências para A.5.18, logs de jobs de backup fornecem evidências para A.8.13, relatórios de conclusão de treinamento suportam A.6.3.
Controles adicionais além do Anexo A
Quando o Anexo A não é suficiente
Se a sua avaliação de riscos identificar riscos não adequadamente abordados pelos 93 controles padrão, você pode implementar controles adicionais específicos para o seu contexto.
Documentação de controles adicionais
Liste os controles adicionais na sua Declaração de Aplicabilidade ou mantenha um registro suplementar de controles. Vincule-os claramente aos riscos específicos que eles abordam.
Exemplos de controles adicionais
- Controles específicos do setor (requisitos do PCI DSS para processadores de pagamento)
- Requisitos regulatórios (controles HIPAA para saúde)
- Controles para tecnologias emergentes (segurança de IA/ML não totalmente coberta no padrão)
- Riscos específicos da organização (riscos operacionais ou geográficos únicos)
Conceitos relacionados
- Declaração de Aplicabilidade (SoA) - Documento que lista quais controles você implementa
- Avaliação de Riscos - Processo que determina quais controles implementar
- Controle - Medida de segurança para reduzir o risco
- ISO 27001:2022 - A norma que define os controles do Anexo A
- Como implementar os controles do Anexo A da ISO 27001 usando IA
Obtendo ajuda
Acelere a seleção e implementação de controles com o ISMS Copilot. Obtenha orientações sobre quais controles abordam seus riscos específicos, gere documentação de implementação e crie planos de coleta de evidências para estar pronto para auditorias.