O que é uma Política de Segurança da Informação na ISO 27001?
Uma Política de Segurança da Informação é uma declaração documentada de alto nível que define o compromisso da sua organização com a segurança da informação e fornece…
Visão Geral
Uma Política de Segurança da Informação é uma declaração documentada de alto nível que define o compromisso da sua organização com a segurança da informação e fornece direção estratégica para o SGSI. Exigida pela Cláusula 5.2 da ISO 27001:2022, é aprovada pela alta direção e serve como base para todas as políticas, procedimentos e controles de segurança.
Esta política demonstra o compromisso da liderança e estabelece o tom para a cultura de segurança da sua organização.
Política de Segurança da Informação na Prática
A Cláusula 5.2 da ISO 27001:2022 exige que a alta direção estabeleça uma política de segurança da informação que:
- Seja apropriada ao propósito da organização
- Inclua objetivos de segurança da informação ou forneça a estrutura para defini-los
- Inclua um compromisso em satisfazer os requisitos de segurança da informação aplicáveis
- Inclua um compromisso com a melhoria contínua do SGSI
A política deve ser documentada, comunicada dentro da organização e disponibilizada às partes interessadas, conforme apropriado.
A Política de Segurança da Informação é um documento estratégico, não um procedimento detalhado. Ela estabelece a direção; controles e processos específicos são definidos em políticas e procedimentos de suporte.
Elementos Obrigatórios
1. Contexto e Propósito Organizacional
A política deve refletir os objetivos de negócio, o setor e o ambiente de riscos da sua organização.
Exemplo: "Como prestador de serviços de saúde que lida com dados sensíveis de pacientes, a [Organização] está comprometida em proteger a confidencialidade, integridade e disponibilidade das informações de saúde em conformidade com a HIPAA e as melhores práticas do setor."
2. Estrutura para Objetivos de Segurança da Informação
Ou declare objetivos específicos ou forneça a estrutura para defini-los.
Exemplo: "Manteremos a certificação ISO 27001, alcançaremos 99,9% de disponibilidade dos sistemas e responderemos a incidentes de segurança em até 4 horas."
3. Compromisso com Requisitos Aplicáveis
Referencie obrigações legais, regulatórias e contratuais que devem ser cumpridas.
Exemplo: "Comprometemo-nos com a conformidade com o GDPR, os requisitos do SOC 2 Tipo II e as obrigações contratuais de segurança dos clientes."
4. Compromisso com a Melhoria Contínua
Declare sua dedicação ao aprimoramento contínuo do SGSI.
Exemplo: "Melhoraremos continuamente nossas práticas de segurança da informação por meio de avaliações regulares de riscos, auditorias internas e revisões pela gestão."
A política deve ser aprovada e assinada pela alta direção (CEO, Diretor Geral ou equivalente). A delegação para níveis inferiores resulta em não conformidade.
Estrutura e Conteúdo
Embora a ISO 27001:2022 não exija um formato específico, políticas eficazes geralmente incluem:
Seção de Cabeçalho
- Título do documento e versão
- Autoridade de aprovação e assinatura
- Data de vigência e ciclo de revisão
Propósito e Escopo
- Por que a política existe
- O que ela abrange (alinhado com o escopo do SGSI da Cláusula 4.3)
- A quem se aplica (funcionários, contratados, parceiros)
Declarações da Política
- Princípios fundamentais de segurança da informação
- Funções e responsabilidades em alto nível
- Estrutura para objetivos
- Compromissos com requisitos e melhoria
Documentos Relacionados
- Referências a políticas de suporte (por exemplo, Uso Aceitável, Controle de Acesso, Resposta a Incidentes)
- Link para processos de avaliação e tratamento de riscos
Mantenha a Política de Segurança da Informação concisa (normalmente 2-4 páginas). Regras detalhadas pertencem a políticas e procedimentos de suporte, não à política de alto nível.
Requisitos de Comunicação
A Cláusula 5.2 exige que a política seja:
- Documentada: Mantida como informação controlada
- Comunicada: Disponibilizada a todo o pessoal por meio de treinamentos, intranet, manuais
- Disponível às partes interessadas: Compartilhada com clientes, auditores, reguladores conforme necessário (pode ser uma versão pública ou confidencial)
Exemplos de métodos de comunicação:
- Incluir no treinamento de integração de funcionários
- Publicar na intranet da empresa
- Referenciar em contratos de trabalho
- Fornecer aos clientes durante questionários de segurança
Revisão e Manutenção
A política deve ser revisada e atualizada:
- Em intervalos planejados (anualmente é uma prática comum)
- Quando ocorrerem mudanças significativas (fusões, novas regulamentações, incidentes graves)
- Como parte da revisão pela gestão (Cláusula 9.3)
- Após constatações de auditorias internas ou externas
Use o ISMS Copilot para gerar um rascunho de Política de Segurança da Informação personalizado para o seu setor, contexto organizacional e requisitos de conformidade. A ferramenta pode sugerir objetivos e linguagem de compromisso apropriados.
Políticas de Suporte vs. Política de Segurança da Informação
A Política de Segurança da Informação é o documento estratégico de alto nível. As políticas de suporte fornecem requisitos detalhados para áreas específicas:
- Política de Segurança da Informação (Cláusula 5.2): Compromisso e direção de alto nível
- Política de Controle de Acesso: Detalhes sobre autenticação, autorização e gestão de privilégios
- Política de Uso Aceitável: Define o uso permitido dos recursos de TI
- Política de Resposta a Incidentes: Especifica procedimentos para tratamento de incidentes
- Política de Continuidade de Negócios: Aborda disponibilidade e recuperação
Erros Comuns a Evitar
- Tornar a política muito técnica ou detalhada (deve ser estratégica)
- Não obter aprovação e assinatura da alta direção
- Falhar em comunicar a política a todos os funcionários
- Estabelecer objetivos que não sejam mensuráveis ou alcançáveis
- Não revisar a política regularmente
- Copiar modelos genéricos sem personalizar para a sua organização
Exemplo de Declaração de Política
"A [Nome da Organização] está comprometida em proteger a confidencialidade, integridade e disponibilidade dos ativos de informação críticos para nossas operações comerciais e a confiança dos clientes. Esta Política de Segurança da Informação estabelece nosso framework para identificar, avaliar e gerenciar riscos de segurança da informação em conformidade com a ISO 27001:2022 e requisitos regulatórios aplicáveis, incluindo GDPR e SOC 2. Estamos comprometidos com a melhoria contínua do nosso SGSI por meio de avaliações regulares de riscos, auditorias internas, revisões pela gestão e ações corretivas."