O que é uma Não Conformidade na ISO 27001?
Uma Não Conformidade é o não cumprimento de um requisito no seu SGSI. Na ISO 27001:2022, a Cláusula 10.2 exige que as organizações identifiquem, respondam e corrijam não conformidades quando ocorrem, e então tomem ação corretiva para eliminar suas causas raiz e evitar recorrência.
Visão Geral
Uma Não Conformidade é o não cumprimento de um requisito no seu SGSI. Na ISO 27001:2022, a Cláusula 10.2 exige que as organizações identifiquem, respondam e corrijam não conformidades quando ocorrem, e então tomem ação corretiva para eliminar suas causas raiz e evitar recorrência.
Não conformidades são descobertas durante auditorias internas, revisões pela gestão, auditorias de certificação externas ou operações diárias — e abordá-las é crítico para manter a certificação e melhorar o seu SGSI.
Não Conformidades na Prática
Uma não conformidade existe quando o seu SGSI não atende a um requisito de:
- Requisitos da norma ISO 27001:2022 (Cláusulas 4-10)
- Seus próprios requisitos documentados do SGSI (políticas, procedimentos, objetivos)
- Obrigações legais, regulamentares ou contratuais aplicáveis
Não conformidades podem variar desde pequenas lacunas de documentação até falhas graves de controle que comprometem a segurança da informação.
Durante auditorias de certificação, não conformidades graves podem atrasar ou impedir a certificação. Não conformidades menores exigem ação corretiva, mas geralmente não bloqueiam a certificação se abordadas prontamente.
Tipos de Não Conformidades
Não Conformidade Grave
Uma falha significativa que afeta a capacidade do SGSI de alcançar os resultados pretendidos ou atender aos requisitos.
Exemplos:
- Ausência completa de um processo obrigatório (ex.: nenhuma avaliação de riscos realizada)
- Falha sistemática de um controle (ex.: revisões de acesso não foram realizadas por 18 meses)
- Não conformidade significativa com requisitos legais (ex.: não foi seguida a notificação de violação de dados do GDPR)
- Múltiplas não conformidades menores relacionadas indicando problemas sistêmicos
Impacto: Os organismos de certificação geralmente exigem que não conformidades graves sejam resolvidas antes de conceder ou manter a certificação.
Não Conformidade Menor
Um incidente isolado ou lapso que não afeta gravemente a eficácia do SGSI.
Exemplos:
- Falta de assinatura em um único documento de política
- Um caso de um funcionário que não concluiu o treinamento de conscientização em segurança no prazo
- Documentação incompleta para uma recente revisão pela gestão
- Um controle implementado, mas não totalmente documentado
Impacto: Deve ser corrigido, mas geralmente não impede a certificação se abordado dentro de um prazo razoável.
Observação/Oportunidade de Melhoria
Não é tecnicamente uma não conformidade, mas um achado que sugere potenciais problemas futuros ou áreas para aprimoramento.
Exemplos:
- O conteúdo do treinamento de conscientização em segurança está desatualizado (nenhum requisito atual violado)
- O processo de avaliação de riscos funciona, mas poderia ser mais eficiente
- As métricas de monitoramento não estão bem alinhadas com os objetivos de segurança da informação
Impacto: Nenhuma ação corretiva imediata é necessária, mas deve ser considerada para melhoria contínua.
Auditores de certificação classificam os achados como não conformidade grave, não conformidade menor ou observação. Auditorias internas devem usar as mesmas classificações para se preparar para auditorias externas.
Fontes Comuns de Não Conformidades
Auditorias Internas (Cláusula 9.2)
O seu próprio programa de auditoria identifica não conformidades antes das auditorias de certificação.
Exemplo: A auditoria interna constata que a restauração de backups não foi testada nos últimos 14 meses, violando o requisito da política de backups de testes trimestrais.
Auditorias de Certificação Externas
Os organismos de certificação avaliam a conformidade durante as auditorias de Etapa 1, Etapa 2 e auditorias de vigilância.
Exemplo: O auditor de certificação não encontra evidências documentadas de revisão pela gestão nos últimos 12 meses (violação da Cláusula 9.3).
Monitoramento Operacional (Cláusula 9.1)
Medições de desempenho revelam desvios dos requisitos.
Exemplo: O monitoramento mostra que os tempos de resposta a incidentes têm média de 8 horas, excedendo o objetivo de 4 horas.
Incidentes de Segurança
Violações ou quase incidentes expõem falhas de controle.
Exemplo: Um ataque de phishing bem-sucedido revela que os funcionários não receberam treinamento de conscientização em segurança (não conformidade com as Cláusulas 7.2 e A.6.3).
Feedback de Stakeholders
Clientes, reguladores ou funcionários relatam problemas.
Exemplo: Uma auditoria de cliente descobre que as avaliações de fornecedores terceirizados não foram documentadas (não conformidade com A.5.19).
Resposta a Não Conformidades (Cláusula 10.2)
A ISO 27001:2022 exige uma resposta estruturada quando não conformidades ocorrem:
1. Reagir à Não Conformidade
- Tomar ação imediata para controlar e corrigir a situação
- Lidar com as consequências (conter danos, notificar as partes afetadas)
Exemplo: Não conformidade de controle de acesso descoberta. Ação imediata: Revogar acesso não autorizado, notificar a equipe de segurança, revisar todas as concessões de acesso recentes.
2. Avaliar a Necessidade de Ação para Eliminar Causas
- Investigar por que a não conformidade ocorreu (análise de causa raiz)
- Determinar se não conformidades semelhantes existem ou poderiam ocorrer em outros lugares
Exemplo: Causa raiz: Nenhum lembrete automático para revisões trimestrais de acesso. Risco semelhante: Outras tarefas periódicas podem não ter lembretes.
3. Implementar Ação Corretiva
- Tomar ação para eliminar a causa raiz e evitar recorrência
- Garantir que as ações sejam apropriadas à significância da não conformidade
Exemplo: Ação corretiva: Implementar agendamento automático de tarefas para todas as atividades periódicas do SGSI (revisões de acesso, testes de backup, revisões de políticas).
4. Revisar a Eficácia da Ação Corretiva
- Verificar se a ação resolveu a não conformidade e evitou recorrência
- Monitorar para garantir que o problema não retorne
Exemplo: Após 6 meses, a auditoria confirma que todas as tarefas agendadas estão sendo concluídas no prazo com lembretes automáticos.
5. Atualizar o SGSI, se Necessário
- Revisar informações documentadas (políticas, procedimentos, controles)
- Atualizar a avaliação de riscos se novos riscos forem identificados
Exemplo: Atualizar o procedimento de gestão de mudanças para incluir o rastreamento automático de tarefas para todas as atividades periódicas.
Documente todas as não conformidades e ações corretivas em um registro. Inclua: descrição, classificação, data da descoberta, causa raiz, ações tomadas, pessoa responsável, prazo e resultados da revisão de eficácia.
Técnicas de Análise de Causa Raiz
A ação corretiva eficaz requer a identificação das verdadeiras causas raiz, não apenas dos sintomas:
5 Porquês
Pergunte "por quê" repetidamente para chegar à causa raiz.
Exemplo:
- Por que o incidente ocorreu? → Funcionário clicou em um link de phishing.
- Por que clicou? → Não reconheceu como suspeito.
- Por que não reconheceu? → Falta de treinamento de conscientização.
- Por que faltou treinamento? → Novos contratados não são inscritos automaticamente.
- Por que não há inscrição automática? → Nenhuma integração do processo com o sistema de RH.
- Causa raiz: O treinamento de segurança não está integrado ao processo de integração.
Diagrama de Ishikawa (Espinha de Peixe)
Categorize potenciais causas (pessoas, processo, tecnologia, ambiente) para identificar fatores contribuintes.
Análise de Modo e Efeitos de Falha (FMEA)
Avalie sistematicamente como os processos podem falhar e as consequências.
Exemplos por Cláusula da ISO 27001
Cláusula 5.2 - Política de Segurança da Informação
Não conformidade: Política não aprovada pela alta direção ou falta de compromisso com a melhoria contínua.
Ação corretiva: Obter assinatura do CEO, adicionar cláusula de melhoria contínua, comunicar a política atualizada.
Cláusula 6.1.2 - Avaliação de Riscos
Não conformidade: Avaliação de riscos não foi atualizada em 24 meses, apesar de mudanças significativas nos negócios.
Ação corretiva: Realizar avaliação de riscos atualizada, estabelecer cronograma de revisão anual com lembretes no calendário.
Cláusula 7.2 - Competência
Não conformidade: Nenhum registro mostrando que a equipe de TI possui as certificações ou treinamentos de segurança necessários.
Ação corretiva: Documentar competências atuais, identificar lacunas de treinamento, inscrever a equipe nos cursos necessários, manter registros de treinamento.
Cláusula 9.2 - Auditoria Interna
Não conformidade: Auditoria interna conduzida pela mesma pessoa responsável pelos controles auditados (falta de independência).
Ação corretiva: Revisar o programa de auditoria para designar auditores independentes das áreas auditadas, fornecer treinamento aos auditores sobre requisitos de independência.
Anexo A.8.8 - Gestão de Vulnerabilidades Técnicas
Não conformidade: Vulnerabilidades críticas identificadas em varreduras, mas não corrigidas dentro do prazo definido.
Ação corretiva: Corrigir sistemas vulneráveis imediatamente, implementar implantação automatizada de patches, estabelecer monitoramento de SLA de vulnerabilidades.
Use o ISMS Copilot para realizar análise de causa raiz de não conformidades, gerar planos de ação corretiva ou criar modelos para registros de rastreamento de não conformidades.
Requisitos de Documentação
A Cláusula 10.2 exige informações documentadas como evidência de:
- A natureza das não conformidades e ações tomadas
- Resultados das ações corretivas
O seu registro de não conformidades deve incluir:
- ID da não conformidade e data da descoberta
- Fonte (auditoria interna, auditoria externa, incidente, monitoramento)
- Classificação (grave, menor, observação)
- Descrição detalhada e requisito afetado
- Resultados da análise de causa raiz
- Plano de ação corretiva com responsabilidades e prazos
- Acompanhamento de status (aberto, em andamento, fechado)
- Resultados da revisão de eficácia
Ação Preventiva na ISO 27001:2022
Ao contrário das versões anteriores, a ISO 27001:2022 não possui uma cláusula separada de "ação preventiva". A prevenção está incorporada na norma por meio de:
- Avaliação de riscos identificando potenciais problemas antes que ocorram
- Melhoria contínua (Cláusula 10.1) aprimorando proativamente o SGSI
- Ação corretiva abordando causas raiz para evitar recorrência
Termos Relacionados
- Internal Audit – Identifica não conformidades
- Continual Improvement – Vai além de corrigir não conformidades para otimizar o SGSI
- Management Review – Revisa tendências de não conformidade e ações corretivas
- ISMS – O que as não conformidades indicam que não está atendendo aos requisitos