O que são Partes Interessadas na ISO 27001?
Partes Interessadas são indivíduos, grupos ou organizações que podem afetar, ser afetados ou perceber-se afetados pelo seu SGSI.…
Visão Geral
Partes Interessadas são indivíduos, grupos ou organizações que podem afetar, ser afetados ou perceber-se afetados pelo seu SGSI. Identificar as partes interessadas é um requisito fundamental na Cláusula 4.2 da ISO 27001:2022, que molda o escopo, os objetivos e as prioridades do seu SGSI.
Compreender as partes interessadas ajuda a definir requisitos de segurança que equilibram as necessidades e expectativas das partes interessadas com controles de segurança práticos.
Partes Interessadas na Prática
A ISO 27001:2022 exige que você determine:
- Quem são as partes interessadas relevantes para o seu SGSI
- Seus requisitos relacionados à segurança da informação
- Quais requisitos serão abordados por meio do seu SGSI
Esta análise informa o escopo do seu SGSI (Cláusula 4.3), os objetivos de segurança da informação (Cláusula 6.2) e quais controles do Anexo A você implementa.
A análise das partes interessadas não é um exercício único. Você deve revisá-la e atualizá-la como parte da sua análise crítica pela direção quando as circunstâncias mudarem.
Categorias de Partes Interessadas
Partes Interessadas Internas
Stakeholders dentro da sua organização:
- Alta direção: Requer garantia de que a segurança da informação apoia os objetivos de negócio e protege a organização de riscos legais/financeiros
- Funcionários: Precisam de sistemas seguros para realizar seus trabalhos e esperam proteção de seus dados pessoais
- Equipes de TI e segurança: Responsáveis pela implementação e manutenção dos controles
- Jurídico e conformidade: Asseguram que as obrigações regulatórias sejam cumpridas
- Líderes de unidades de negócio: Equilibram requisitos de segurança com eficiência operacional
Partes Interessadas Externas
Stakeholders fora da sua organização:
- Clientes: Requerem proteção de seus dados e podem exigir controles específicos (por exemplo, criptografia, restrições de acesso)
- Fornecedores e parceiros: Precisam de troca segura de dados e podem ter requisitos contratuais de segurança
- Órgãos reguladores: Fiscalizam o cumprimento de leis como GDPR, HIPAA ou regulamentos setoriais específicos
- Organismos de certificação: Auditam o seu SGSI em relação aos requisitos da ISO 27001:2022
- Acionistas/investidores: Esperam proteção da continuidade dos negócios e da reputação
- Seguradoras: Podem exigir controles específicos para cobertura de seguro cibernético
Diferentes partes interessadas podem ter requisitos conflitantes. Documente como você prioriza e equilibra esses requisitos no escopo do seu SGSI e nas decisões de tratamento de riscos.
Identificando Requisitos
Para cada parte interessada, determine suas necessidades de segurança da informação:
Exemplo - Clientes:
- Requisito: Proteger dados pessoais dos clientes conforme o GDPR
- Resposta do SGSI: Implementar criptografia (A.8.24), controles de acesso (A.5.15), políticas de retenção de dados (A.5.34)
Exemplo - Órgãos Reguladores:
- Requisito: Demonstrar conformidade com leis de proteção de dados do setor
- Resposta do SGSI: Realizar avaliações regulares de riscos, manter trilhas de auditoria, realizar auditorias internas
Exemplo - Parceiros de Negócios:
- Requisito: Conexões seguras de API para troca de dados
- Resposta do SGSI: Implementar autenticação segura (A.5.17), segurança de rede (A.8.20-A.8.23)
Documentando as Partes Interessadas
Embora a ISO 27001:2022 não exija um formato específico, sua documentação deve incluir:
- Lista das partes interessadas identificadas (internas e externas)
- Seus requisitos de segurança da informação
- Como os requisitos são abordados no seu SGSI (vinculados a controles, objetivos ou políticas)
- Quaisquer requisitos explicitamente excluídos e justificativa
Deixar de abordar um requisito crítico de uma parte interessada pode levar a lacunas de segurança, violações de conformidade ou auditorias mal-sucedidas. Documente exclusões com justificativa clara de negócio.
Conexão com Outros Elementos do SGSI
A análise das partes interessadas influencia diretamente:
- Escopo do SGSI (Cláusula 4.3): Define limites com base nos requisitos das partes interessadas
- Política de Segurança da Informação (Cláusula 5.2): Reflete compromissos com os stakeholders
- Avaliação de Riscos (Cláusula 6.1.2): Considera riscos aos requisitos das partes interessadas
- Objetivos de Segurança da Informação (Cláusula 6.2): Alinham-se às expectativas das partes interessadas
- Comunicação (Cláusula 7.4): Determina o que comunicar a quais stakeholders
Exemplos Práticos
Organização de Saúde
Partes interessadas: Pacientes (privacidade de dados), órgãos reguladores de saúde (conformidade com HIPAA), seguradoras (segurança de dados de sinistros), fornecedores de dispositivos médicos (integrações seguras).
Requisitos principais: Gestão de consentimento de pacientes, registro de auditoria, criptografia de registros de saúde, avaliações de segurança de fornecedores.
Empresa de SaaS
Partes interessadas: Clientes corporativos (certificação SOC 2/ISO 27001), usuários finais (proteção de dados), provedores de nuvem (responsabilidade compartilhada), investidores (continuidade dos negócios).
Requisitos principais: Auditorias de terceiros, capacidades de resposta a incidentes, controles de residência de dados, planejamento de continuidade de negócios.
Use o ISMS Copilot para identificar partes interessadas do seu setor, mapear seus requisitos para os controles do Anexo A ou gerar modelos de documentação para análise de stakeholders.
Termos Relacionados
- SGSI – Moldado pelos requisitos das partes interessadas
- Avaliação de Riscos – Considera riscos aos requisitos das partes interessadas
- Política de Segurança da Informação – Comunica compromissos com os stakeholders
- Análise Crítica pela Direção – Revisa feedback das partes interessadas