ISMS Copilot Docs

O que é uma Política de Segurança da Informação na ISO 27001?

Uma Política de Segurança da Informação é uma declaração documentada de alto nível que define o compromisso da sua organização com a segurança da informação e fornece…

Visão Geral

Uma Política de Segurança da Informação é uma declaração documentada de alto nível que define o compromisso da sua organização com a segurança da informação e fornece direção estratégica para o SGSI. Exigida pela Cláusula 5.2 da ISO 27001:2022, é aprovada pela alta direção e serve como base para todas as políticas, procedimentos e controles de segurança.

Esta política demonstra o compromisso da liderança e estabelece o tom para a cultura de segurança da sua organização.

Política de Segurança da Informação na Prática

A Cláusula 5.2 da ISO 27001:2022 exige que a alta direção estabeleça uma política de segurança da informação que:

  • Seja apropriada ao propósito da organização
  • Inclua objetivos de segurança da informação ou forneça a estrutura para defini-los
  • Inclua um compromisso em satisfazer os requisitos de segurança da informação aplicáveis
  • Inclua um compromisso com a melhoria contínua do SGSI

A política deve ser documentada, comunicada dentro da organização e disponibilizada às partes interessadas, conforme apropriado.

A Política de Segurança da Informação é um documento estratégico, não um procedimento detalhado. Ela estabelece a direção; controles e processos específicos são definidos em políticas e procedimentos de suporte.

Elementos Obrigatórios

1. Contexto e Propósito Organizacional

A política deve refletir os objetivos de negócio, o setor e o ambiente de riscos da sua organização.

Exemplo: "Como prestador de serviços de saúde que lida com dados sensíveis de pacientes, a [Organização] está comprometida em proteger a confidencialidade, integridade e disponibilidade das informações de saúde em conformidade com a HIPAA e as melhores práticas do setor."

2. Estrutura para Objetivos de Segurança da Informação

Ou declare objetivos específicos ou forneça a estrutura para defini-los.

Exemplo: "Manteremos a certificação ISO 27001, alcançaremos 99,9% de disponibilidade dos sistemas e responderemos a incidentes de segurança em até 4 horas."

3. Compromisso com Requisitos Aplicáveis

Referencie obrigações legais, regulatórias e contratuais que devem ser cumpridas.

Exemplo: "Comprometemo-nos com a conformidade com o GDPR, os requisitos do SOC 2 Tipo II e as obrigações contratuais de segurança dos clientes."

4. Compromisso com a Melhoria Contínua

Declare sua dedicação ao aprimoramento contínuo do SGSI.

Exemplo: "Melhoraremos continuamente nossas práticas de segurança da informação por meio de avaliações regulares de riscos, auditorias internas e revisões pela gestão."

A política deve ser aprovada e assinada pela alta direção (CEO, Diretor Geral ou equivalente). A delegação para níveis inferiores resulta em não conformidade.

Estrutura e Conteúdo

Embora a ISO 27001:2022 não exija um formato específico, políticas eficazes geralmente incluem:

Seção de Cabeçalho

  • Título do documento e versão
  • Autoridade de aprovação e assinatura
  • Data de vigência e ciclo de revisão

Propósito e Escopo

  • Por que a política existe
  • O que ela abrange (alinhado com o escopo do SGSI da Cláusula 4.3)
  • A quem se aplica (funcionários, contratados, parceiros)

Declarações da Política

  • Princípios fundamentais de segurança da informação
  • Funções e responsabilidades em alto nível
  • Estrutura para objetivos
  • Compromissos com requisitos e melhoria

Documentos Relacionados

  • Referências a políticas de suporte (por exemplo, Uso Aceitável, Controle de Acesso, Resposta a Incidentes)
  • Link para processos de avaliação e tratamento de riscos

Mantenha a Política de Segurança da Informação concisa (normalmente 2-4 páginas). Regras detalhadas pertencem a políticas e procedimentos de suporte, não à política de alto nível.

Requisitos de Comunicação

A Cláusula 5.2 exige que a política seja:

  • Documentada: Mantida como informação controlada
  • Comunicada: Disponibilizada a todo o pessoal por meio de treinamentos, intranet, manuais
  • Disponível às partes interessadas: Compartilhada com clientes, auditores, reguladores conforme necessário (pode ser uma versão pública ou confidencial)

Exemplos de métodos de comunicação:

  • Incluir no treinamento de integração de funcionários
  • Publicar na intranet da empresa
  • Referenciar em contratos de trabalho
  • Fornecer aos clientes durante questionários de segurança

Revisão e Manutenção

A política deve ser revisada e atualizada:

  • Em intervalos planejados (anualmente é uma prática comum)
  • Quando ocorrerem mudanças significativas (fusões, novas regulamentações, incidentes graves)
  • Como parte da revisão pela gestão (Cláusula 9.3)
  • Após constatações de auditorias internas ou externas

Use o ISMS Copilot para gerar um rascunho de Política de Segurança da Informação personalizado para o seu setor, contexto organizacional e requisitos de conformidade. A ferramenta pode sugerir objetivos e linguagem de compromisso apropriados.

Políticas de Suporte vs. Política de Segurança da Informação

A Política de Segurança da Informação é o documento estratégico de alto nível. As políticas de suporte fornecem requisitos detalhados para áreas específicas:

  • Política de Segurança da Informação (Cláusula 5.2): Compromisso e direção de alto nível
  • Política de Controle de Acesso: Detalhes sobre autenticação, autorização e gestão de privilégios
  • Política de Uso Aceitável: Define o uso permitido dos recursos de TI
  • Política de Resposta a Incidentes: Especifica procedimentos para tratamento de incidentes
  • Política de Continuidade de Negócios: Aborda disponibilidade e recuperação

Erros Comuns a Evitar

  • Tornar a política muito técnica ou detalhada (deve ser estratégica)
  • Não obter aprovação e assinatura da alta direção
  • Falhar em comunicar a política a todos os funcionários
  • Estabelecer objetivos que não sejam mensuráveis ou alcançáveis
  • Não revisar a política regularmente
  • Copiar modelos genéricos sem personalizar para a sua organização

Exemplo de Declaração de Política

"A [Nome da Organização] está comprometida em proteger a confidencialidade, integridade e disponibilidade dos ativos de informação críticos para nossas operações comerciais e a confiança dos clientes. Esta Política de Segurança da Informação estabelece nosso framework para identificar, avaliar e gerenciar riscos de segurança da informação em conformidade com a ISO 27001:2022 e requisitos regulatórios aplicáveis, incluindo GDPR e SOC 2. Estamos comprometidos com a melhoria contínua do nosso SGSI por meio de avaliações regulares de riscos, auditorias internas, revisões pela gestão e ações corretivas."

Termos Relacionados

  • ISMS – Regido pela Política de Segurança da Informação
  • Interested Parties – Política disponibilizada às partes interessadas relevantes
  • CIA Triad – Princípios fundamentais normalmente referenciados na política
  • Management Review – Revisa a eficácia da política e atualizações

Nesta página