ISMS Copilot Docs

O que é uma Auditoria Interna na ISO 27001?

Uma Auditoria Interna é uma avaliação sistemática e independente do seu SGSI para verificar se ele está em conformidade com os requisitos da ISO 27001:2022 e é implementado de forma eficaz…

Visão Geral

Uma Auditoria Interna é uma avaliação sistemática e independente do seu SGSI para verificar se ele está em conformidade com os requisitos da ISO 27001:2022 e é implementado de forma eficaz. É um requisito obrigatório conforme a Cláusula 9.2 e uma ferramenta crítica para identificar lacunas antes da auditoria de certificação.

As auditorias internas fornecem evidências objetivas de que o seu SGSI está funcionando conforme o previsto e ajudam a impulsionar a melhoria contínua.

Auditoria Interna na Prática

A ISO 27001:2022 exige que você realize auditorias internas em intervalos planejados para avaliar se o seu SGSI:

  • Está em conformidade com os seus próprios requisitos do SGSI e com os padrões da ISO 27001:2022
  • É implementado e mantido de forma eficaz
  • Alcança os resultados pretendidos definidos nos seus objetivos de segurança da informação

Você deve estabelecer um programa de auditoria que considere a importância dos processos, mudanças que afetam a organização e resultados de auditorias anteriores.

As auditorias internas devem ser conduzidas por pessoal competente que seja independente da área auditada para garantir objetividade.

Componentes-Chave das Auditorias Internas

Planejamento da Auditoria

O seu programa de auditoria deve definir:

  • Frequência da auditoria (normalmente anual, mas áreas de alto risco podem exigir revisões mais frequentes)
  • Escopo da auditoria abrangendo todas as cláusulas do SGSI (4-10) e controles aplicáveis do Anexo A
  • Critérios de auditoria baseados nos requisitos da ISO 27001:2022 e nos seus procedimentos documentados
  • Métodos de auditoria (revisão de documentos, entrevistas, observação, amostragem)

Realização da Auditoria

Durante a auditoria, você deve:

  • Revisar informações documentadas (políticas, procedimentos, registros)
  • Entrevistar proprietários de processos e funcionários
  • Observar a implementação dos controles
  • Amostrar evidências da eficácia dos controles
  • Documentar as constatações de forma objetiva com evidências

Relatório de Auditoria

A Cláusula 9.2 exige que você retenha informações documentadas como evidência dos resultados da auditoria. Os seus relatórios de auditoria devem incluir:

  • Conformidades e não conformidades identificadas
  • Oportunidades de melhoria
  • Evidências que sustentam as constatações
  • Requisitos de ação corretiva para não conformidades

Não conformidades encontradas durante auditorias internas devem ser tratadas por meio de ação corretiva (Cláusula 10.2) antes da sua auditoria de certificação.

Requisitos do Auditor

A Cláusula 9.2 da ISO 27001:2022 especifica que os auditores devem:

  • Ser competentes em auditoria e segurança da informação
  • Ser imparciais e objetivos
  • Não auditar o próprio trabalho (requisito de independência)

Exemplo: Um gerente de segurança de TI pode auditar processos de RH, mas outra pessoa deve auditar os controles de segurança de TI pelos quais o gerente é responsável.

Frequência e Momento da Auditoria

Embora a ISO 27001:2022 não determine intervalos específicos, as melhores práticas incluem:

  • Auditoria completa do SGSI pelo menos anualmente
  • Auditorias mais frequentes para áreas críticas ou de alto risco
  • Auditorias adicionais após mudanças significativas
  • Momento que permita ação corretiva antes das auditorias de certificação externas

Use o ISMS Copilot para gerar listas de verificação de auditoria interna adaptadas a controles específicos do Anexo A ou crie perguntas de auditoria para entrevistas com proprietários de processos.

Áreas Comuns de Auditoria

A sua auditoria interna deve abranger:

  • Cláusula 4: Contexto, escopo e limites do SGSI
  • Cláusula 5: Comprometimento da liderança e política
  • Cláusula 6: Avaliação e tratamento de riscos
  • Cláusula 7: Recursos, competência, conscientização, comunicação
  • Cláusula 8: Planejamento operacional e implementação de controles
  • Cláusula 9: Monitoramento, medição, auditoria interna, análise crítica pela direção
  • Cláusula 10: Não conformidade e ação corretiva, melhoria contínua
  • Anexo A: Controles aplicáveis do seu SoA

Termos Relacionados

  • ISMS – O sistema que está sendo auditado
  • Management Review – Utiliza as constatações da auditoria como entrada
  • Control – Medidas de segurança individuais avaliadas em auditorias
  • Statement of Applicability – Define quais controles auditar

Nesta página