ISMS Copilot Docs

O que são os Controles do Anexo A na ISO 27001:2022?

Os controles do Anexo A são os 93 controles de segurança da informação listados no Apêndice A da ISO 27001:2022, dos quais as organizações podem selecionar para abordar riscos identificados…

Visão geral

Controles do Anexo A são os 93 controles de segurança da informação listados no Apêndice A da ISO 27001:2022, dos quais as organizações podem selecionar para abordar riscos de segurança da informação identificados. Eles representam práticas de segurança internacionalmente reconhecidas, organizadas em quatro temas: Organizacional, Pessoas, Físico e Tecnológico.

O que significa na prática

Pense no Anexo A como um menu abrangente de controles de segurança. Com base na sua avaliação de riscos, você seleciona quais controles implementar a partir deste menu. Você não é obrigado a implementar todos os 93 - apenas aqueles que abordam riscos identificados no seu contexto específico.

Exemplo do mundo real: Se a sua avaliação de riscos identificar o uso indevido de dados por funcionários como um risco, você pode selecionar A.5.10 (Política de uso aceitável), A.6.3 (Treinamento de conscientização em segurança) e A.8.15 (Registro e monitoramento). Se você for exclusivamente em nuvem, pode excluir A.7.1-A.7.14 (Controles físicos) por não serem aplicáveis à sua infraestrutura.

Os quatro temas de controle

Controles organizacionais (A.5.1 - A.5.37) - 37 controles

Controles de nível gerencial para governança, políticas, gestão de riscos, gestão de ativos, segurança de fornecedores, gestão de incidentes, continuidade de negócios e conformidade.

Exemplos principais:

  • A.5.1 - Políticas para segurança da informação
  • A.5.7 - Inteligência de ameaças
  • A.5.9 - Inventário de informações e ativos
  • A.5.19 - Segurança da informação em relacionamentos com fornecedores
  • A.5.24 - Planejamento de gestão de incidentes de segurança da informação

Controles de pessoas (A.6.1 - A.6.8) - 8 controles

Controles que gerenciam riscos de segurança relacionados a pessoas ao longo do ciclo de vida do emprego, desde a contratação até o desligamento.

Exemplos principais:

  • A.6.1 - Triagem (verificação de antecedentes)
  • A.6.3 - Conscientização, educação e treinamento em segurança da informação
  • A.6.7 - Trabalho remoto
  • A.6.8 - Relato de eventos de segurança da informação

Controles físicos (A.7.1 - A.7.14) - 14 controles

Controles que protegem o ambiente físico onde os ativos de informação são armazenados ou processados.

Exemplos principais:

  • A.7.1 - Perímetros de segurança física
  • A.7.2 - Controles de entrada física
  • A.7.4 - Monitoramento de segurança física
  • A.7.10 - Gestão de mídias de armazenamento

Controles tecnológicos (A.8.1 - A.8.34) - 34 controles

Controles técnicos e de segurança de TI, incluindo gestão de acesso, criptografia, segurança de rede, desenvolvimento seguro e gestão de vulnerabilidades.

Exemplos principais:

  • A.8.2 - Direitos de acesso privilegiado
  • A.8.5 - Autenticação segura
  • A.8.8 - Gestão de vulnerabilidades técnicas
  • A.8.13 - Backup de informações
  • A.8.16 - Atividades de monitoramento

Distribuição de controles: A maioria das organizações implementa entre 40 e 70 controles, dependendo do tamanho, complexidade e perfil de risco. Startups pequenas e nativas de nuvem podem implementar menos controles físicos, enquanto empresas regulamentadas geralmente implementam mais de 80 controles.

Mudanças em relação à ISO 27001:2013

Reestruturado e consolidado

A versão de 2022 reduziu 114 controles em 14 domínios para 93 controles em 4 temas, tornando a estrutura mais limpa e lógica.

11 novos controles para ameaças modernas

  • A.5.7 - Inteligência de ameaças
  • A.5.23 - Segurança da informação para uso de serviços em nuvem
  • A.8.9 - Gestão de configuração
  • A.8.10 - Exclusão de informações
  • A.8.11 - Mascaramento de dados
  • A.8.12 - Prevenção contra vazamento de dados
  • A.8.16 - Atividades de monitoramento
  • A.8.23 - Filtragem de web
  • A.8.28 - Codificação segura
  • A.7.4 - Monitoramento de segurança física
  • A.8.9 - Gestão de configuração

24 controles mesclados

Controles relacionados de 2013 foram consolidados para reduzir duplicações. Por exemplo, vários requisitos de controle de acesso foram combinados em controles simplificados.

Nota de transição: Se você é certificado sob a ISO 27001:2013, deve fazer a transição para a estrutura de controles de 2022 até 31 de outubro de 2025. Isso requer o remapeamento da sua Declaração de Aplicabilidade para a nova numeração e a abordagem de quaisquer novos controles relevantes para seus riscos.

Como selecionar controles

Passo 1: Concluir a avaliação de riscos

Identifique os riscos de segurança da informação que sua organização enfrenta. Os controles são selecionados para abordar esses riscos, não implementados cegamente.

Passo 2: Determinar a aplicabilidade dos controles

Para cada risco identificado, revise o Anexo A para encontrar controles que reduziriam o risco a níveis aceitáveis.

Passo 3: Considerar opções de tratamento de riscos

Você pode tratar os riscos por meio de:

  • Implementação de controles: Aplicar controles do Anexo A para reduzir o risco
  • Evitar o risco: Eliminar a atividade de risco
  • Transferir o risco: Usar seguro ou terceirizar para terceiros
  • Aceitar o risco: Aceitar formalmente riscos abaixo do seu limite

Passo 4: Documentar na Declaração de Aplicabilidade

Crie sua SoA listando todos os 93 controles com o status de inclusão/exclusão e justificativas baseadas na avaliação de riscos.

Passo 5: Implementar os controles selecionados

Implante os controles incluídos com escopo, cronograma e recursos apropriados, com base na prioridade de risco.

Dica para seleção de controles: Comece com controles fundamentais que possibilitam outros - políticas (A.5.1), inventário de ativos (A.5.9), controle de acesso (A.5.15), backup (A.8.13) e monitoramento (A.8.16). Eles criam a infraestrutura que suporta outros controles.

Orientações para implementação de controles

Norma complementar ISO 27002:2022

Enquanto a ISO 27001 lista os objetivos dos controles, a ISO 27002 fornece orientações detalhadas de implementação para cada controle, incluindo propósito, orientações de implementação e informações relacionadas.

Atributos de controle na ISO 27002

A versão de 2022 introduziu atributos de controle que ajudam a entender:

  • Tipo de controle: Preventivo, detectivo ou corretivo
  • Propriedades de segurança da informação: Confidencialidade, integridade, disponibilidade
  • Conceitos de cibersegurança: Identificar, proteger, detectar, responder, recuperar
  • Capacidades operacionais: Quais funções de segurança o controle suporta
  • Domínios de segurança: Governança, proteção, defesa, resiliência

Adaptação dos controles ao contexto

A ISO 27001 espera que os controles sejam implementados de forma proporcional. A "codificação segura" (A.8.28) de uma startup de 10 pessoas será diferente da abordagem de um banco, mas ambas podem estar em conformidade se forem apropriadas ao seu risco e contexto.

Exemplo de proporcionalidade: Para A.6.3 (Treinamento de conscientização em segurança), uma pequena organização pode realizar sessões mensais de aprendizado durante o almoço, enquanto uma grande empresa pode implantar um sistema de gestão de aprendizagem com currículos baseados em funções, simulações trimestrais de phishing e programas de certificação. Ambas satisfazem o controle se forem apropriadas ao seu tamanho e risco.

Padrões comuns de implementação de controles

Controles de alta prioridade para a maioria das organizações

Com base em perfis de risco comuns, esses controles são tipicamente incluídos:

  • Organizacionais: A.5.1 (Políticas), A.5.9 (Inventário de ativos), A.5.15 (Controle de acesso), A.5.24 (Gestão de incidentes)
  • Pessoas: A.6.3 (Treinamento), A.6.8 (Relato de incidentes)
  • Tecnológicos: A.8.2 (Acesso privilegiado), A.8.5 (Autenticação), A.8.8 (Gestão de vulnerabilidades), A.8.13 (Backup), A.8.16 (Monitoramento)

Controles frequentemente excluídos

Dependendo do contexto, as organizações comumente excluem:

  • Controles físicos (A.7.x): Organizações exclusivamente em nuvem sem data centers
  • Controles de desenvolvimento (A.8.25-A.8.34): Organizações que não desenvolvem software
  • Controles de fornecedores (A.5.19-A.5.22): Organizações com dependências mínimas de terceiros

Escrutínio de exclusões: Auditores examinam cuidadosamente as exclusões de controles. Justificativas genéricas como "não aplicável" ou "não relevante" são insuficientes. Referencie descobertas específicas da avaliação de riscos ou características organizacionais (por exemplo, "Arquitetura exclusivamente em nuvem validada na avaliação de riscos RA-2024-001").

Análise detalhada dos controles organizacionais (A.5.x)

Políticas de segurança da informação (A.5.1 - A.5.4)

  • A.5.1 - Políticas para segurança da informação
  • A.5.2 - Funções e responsabilidades de segurança da informação
  • A.5.3 - Segregação de funções
  • A.5.4 - Responsabilidades da gestão

Gestão de contatos (A.5.5 - A.5.6)

  • A.5.5 - Contato com autoridades
  • A.5.6 - Contato com grupos de interesse especial

Gestão de ameaças e projetos (A.5.7 - A.5.8)

  • A.5.7 - Inteligência de ameaças
  • A.5.8 - Segurança da informação em gestão de projetos

Gestão de ativos (A.5.9 - A.5.14)

  • A.5.9 - Inventário de informações e outros ativos associados
  • A.5.10 - Uso aceitável de informações e outros ativos associados
  • A.5.11 - Devolução de ativos
  • A.5.12 - Classificação da informação
  • A.5.13 - Rotulagem da informação
  • A.5.14 - Transferência de informações

Controle de acesso (A.5.15 - A.5.18)

  • A.5.15 - Controle de acesso
  • A.5.16 - Gestão de identidade
  • A.5.17 - Informações de autenticação
  • A.5.18 - Direitos de acesso

Relacionamento com fornecedores (A.5.19 - A.5.23)

  • A.5.19 - Segurança da informação em relacionamentos com fornecedores
  • A.5.20 - Abordagem da segurança da informação em acordos com fornecedores
  • A.5.21 - Gestão da segurança da informação na cadeia de suprimentos de TIC
  • A.5.22 - Monitoramento, revisão e gestão de mudanças de serviços de fornecedores
  • A.5.23 - Segurança da informação para uso de serviços em nuvem (NOVO em 2022)

Gestão de incidentes (A.5.24 - A.5.28)

  • A.5.24 - Planejamento e preparação para gestão de incidentes de segurança da informação
  • A.5.25 - Avaliação e decisão sobre eventos de segurança da informação
  • A.5.26 - Resposta a incidentes de segurança da informação
  • A.5.27 - Aprendizado com incidentes de segurança da informação
  • A.5.28 - Coleta de evidências

Continuidade de negócios (A.5.29 - A.5.30)

  • A.5.29 - Segurança da informação durante interrupções
  • A.5.30 - Prontidão de TIC para continuidade de negócios

Conformidade (A.5.31 - A.5.37)

  • A.5.31 - Requisitos legais, estatutários, regulamentares e contratuais
  • A.5.32 - Direitos de propriedade intelectual
  • A.5.33 - Proteção de registros
  • A.5.34 - Privacidade e proteção de PII
  • A.5.35 - Revisão independente da segurança da informação
  • A.5.36 - Conformidade com políticas e padrões de segurança da informação
  • A.5.37 - Procedimentos operacionais documentados

Requisitos de evidência para controles

O que os auditores verificam

Para cada controle incluído, os auditores solicitam evidências de que:

  • O controle existe: Políticas, procedimentos ou configurações documentadas
  • O controle opera: Registros, logs ou saídas que mostram operação contínua
  • O controle é eficaz: Resultados demonstram redução de risco (por exemplo, varreduras de vulnerabilidade mostram eficácia de correção)

Exemplos de evidências por tipo de controle

  • Controles de política: Documentos de política aprovados, registros de reconhecimento
  • Controles de processo: Documentos de procedimento, listas de verificação, tickets de fluxo de trabalho
  • Controles técnicos: Capturas de tela de configuração, logs do sistema, relatórios de varredura
  • Controles de treinamento: Registros de conclusão de treinamento, notas de teste, logs de presença

Estratégia de coleta de evidências: Não espere até a auditoria para reunir evidências. Implemente a coleta sistemática de evidências como parte da operação do controle - revisões trimestrais de acesso geram evidências para A.5.18, logs de jobs de backup fornecem evidências para A.8.13, relatórios de conclusão de treinamento suportam A.6.3.

Controles adicionais além do Anexo A

Quando o Anexo A não é suficiente

Se a sua avaliação de riscos identificar riscos não adequadamente abordados pelos 93 controles padrão, você pode implementar controles adicionais específicos para o seu contexto.

Documentação de controles adicionais

Liste os controles adicionais na sua Declaração de Aplicabilidade ou mantenha um registro suplementar de controles. Vincule-os claramente aos riscos específicos que eles abordam.

Exemplos de controles adicionais

  • Controles específicos do setor (requisitos do PCI DSS para processadores de pagamento)
  • Requisitos regulatórios (controles HIPAA para saúde)
  • Controles para tecnologias emergentes (segurança de IA/ML não totalmente coberta no padrão)
  • Riscos específicos da organização (riscos operacionais ou geográficos únicos)

Conceitos relacionados

Obtendo ajuda

Acelere a seleção e implementação de controles com o ISMS Copilot. Obtenha orientações sobre quais controles abordam seus riscos específicos, gere documentação de implementação e crie planos de coleta de evidências para estar pronto para auditorias.

On this page

Visão geralO que significa na práticaOs quatro temas de controleControles organizacionais (A.5.1 - A.5.37) - 37 controlesControles de pessoas (A.6.1 - A.6.8) - 8 controlesControles físicos (A.7.1 - A.7.14) - 14 controlesControles tecnológicos (A.8.1 - A.8.34) - 34 controlesMudanças em relação à ISO 27001:2013Reestruturado e consolidado11 novos controles para ameaças modernas24 controles mescladosComo selecionar controlesPasso 1: Concluir a avaliação de riscosPasso 2: Determinar a aplicabilidade dos controlesPasso 3: Considerar opções de tratamento de riscosPasso 4: Documentar na Declaração de AplicabilidadePasso 5: Implementar os controles selecionadosOrientações para implementação de controlesNorma complementar ISO 27002:2022Atributos de controle na ISO 27002Adaptação dos controles ao contextoPadrões comuns de implementação de controlesControles de alta prioridade para a maioria das organizaçõesControles frequentemente excluídosAnálise detalhada dos controles organizacionais (A.5.x)Políticas de segurança da informação (A.5.1 - A.5.4)Gestão de contatos (A.5.5 - A.5.6)Gestão de ameaças e projetos (A.5.7 - A.5.8)Gestão de ativos (A.5.9 - A.5.14)Controle de acesso (A.5.15 - A.5.18)Relacionamento com fornecedores (A.5.19 - A.5.23)Gestão de incidentes (A.5.24 - A.5.28)Continuidade de negócios (A.5.29 - A.5.30)Conformidade (A.5.31 - A.5.37)Requisitos de evidência para controlesO que os auditores verificamExemplos de evidências por tipo de controleControles adicionais além do Anexo AQuando o Anexo A não é suficienteDocumentação de controles adicionaisExemplos de controles adicionaisConceitos relacionadosObtendo ajuda