ISMS Copilot Docs

O que é o Escopo do SGSI na ISO 27001?

O Escopo do SGSI define os limites e a aplicabilidade do seu Sistema de Gestão de Segurança da Informação. Requerido pela Cláusula 4.3 da ISO 27001:2022, ele…

Visão Geral

O Escopo do SGSI define os limites e a aplicabilidade do seu Sistema de Gestão de Segurança da Informação. Requerido pela Cláusula 4.3 da ISO 27001:2022, ele especifica exatamente quais partes da sua organização, quais locais, quais sistemas e quais processos estão cobertos pelo seu SGSI — e, igualmente importante, o que está excluído.

O escopo é um documento fundamental que molda todas as atividades subsequentes do SGSI, desde a avaliação de riscos até a implementação de controles e a preparação para auditorias.

Escopo do SGSI na Prática

O escopo do seu SGSI deve ser documentado e considerar:

  • Questões internas e externas identificadas na Cláusula 4.1 (contexto de negócios, regulamentações, ameaças)
  • Requisitos das partes interessadas da Cláusula 4.2 (clientes, reguladores, parceiros)
  • Interfaces e dependências com outras atividades organizacionais

O escopo deve estar disponível para as partes interessadas e é normalmente compartilhado com clientes, auditores e organismos de certificação.

O seu escopo determina quais controles do Anexo A se aplicam. Um escopo mais amplo significa mais ativos a proteger e mais controles a implementar; um escopo mais restrito reduz a complexidade, mas pode limitar o valor para o negócio.

Componentes do Escopo do SGSI

Limites Organizacionais

Defina quais unidades de negócio, departamentos ou entidades legais estão incluídos.

Exemplo (organização completa): "Este SGSI aplica-se a todas as operações da Acme Corporation, incluindo sede, escritórios regionais e força de trabalho remota."

Exemplo (unidade específica): "Este SGSI abrange a divisão de Serviços de TI da Acme Corporation, excluindo as operações de manufatura e varejo."

Localizações Físicas

Especifique quais sites ou instalações geográficas estão cobertos.

Exemplo: "O escopo do SGSI inclui nosso data center principal em Frankfurt, Alemanha; escritórios corporativos em Paris, França; e todos os home offices de funcionários remotos dentro da UE."

Processos e Atividades

Identifique quais processos de negócio estão sob o SGSI.

Exemplo: "O SGSI abrange desenvolvimento de software, operações de infraestrutura em nuvem, processamento de dados de clientes, suporte técnico e gestão de serviços de TI. Exclui sistemas de folha de pagamento de RH gerenciados por terceiros."

Ativos de Informação

Defina os tipos de informação e sistemas protegidos pelo SGSI.

Exemplo: "O SGSI protege dados pessoais de clientes, código-fonte proprietário, registros financeiros, informações de funcionários e toda a infraestrutura de TI de suporte (redes, servidores, bancos de dados, aplicações SaaS)."

Exclusões e Justificativas

Declare claramente o que NÃO está incluído e explique o motivo.

Exemplo: "O SGSI não abrange a fábrica em Xangai, pois ela opera sob um sistema de gestão de qualidade ISO 9001 separado, com seus próprios controles de segurança da informação supervisionados pela subsidiária local."

As exclusões devem ser justificadas e não podem comprometer sua capacidade de alcançar os resultados pretendidos do SGSI ou cumprir obrigações legais/regulamentares. Os auditores irão analisar minuciosamente exclusões não justificadas.

Definindo Seu Escopo: Considerações-Chave

Contexto de Negócios (Cláusula 4.1)

Alinhe o escopo com objetivos estratégicos, riscos e requisitos de conformidade:

  • Quais são seus processos críticos de negócio?
  • Quais requisitos regulamentares se aplicam (GDPR, HIPAA, PCI DSS)?
  • Quais ameaças e oportunidades afetam sua organização?

Requisitos das Partes Interessadas (Cláusula 4.2)

Garanta que o escopo atenda às necessidades dos stakeholders:

  • Os clientes exigem certificação ISO 27001 para serviços específicos?
  • Os contratos determinam segurança para certos dados ou sistemas?
  • Existem obrigações legais para proteger tipos específicos de informação?

Abordagem Baseada em Risco

Priorize áreas de alto risco:

  • Quais ativos, se comprometidos, causariam mais danos?
  • Onde estão suas maiores vulnerabilidades de segurança da informação?
  • Quais processos lidam com os dados mais sensíveis?

Praticidade e Recursos

Equilibre abrangência com viabilidade de implementação:

  • Você tem recursos para implementar controles em toda a organização?
  • Uma abordagem faseada é mais realista (começar com serviços essenciais, expandir depois)?

Comece com um escopo mais restrito, focado em sistemas críticos e processos de alto valor. Você pode expandir o escopo posteriormente, à medida que seu SGSI amadurece, demonstrando melhoria contínua.

Padrões Comuns de Escopo

Escopo Baseado em Produto/Serviço

"O SGSI aplica-se ao design, desenvolvimento, implantação e suporte da nossa plataforma SaaS de gestão de relacionamento com o cliente (CRM)."

Ideal para: Empresas de software, provedores de serviços, linhas de produtos específicas.

Escopo Baseado em Localização

"O SGSI abrange todas as atividades de segurança da informação na nossa sede europeia e infraestrutura em nuvem associada."

Ideal para: Organizações com operações regionais distintas ou limites de conformidade (por exemplo, GDPR na UE).

Escopo Baseado em Departamento

"O SGSI aplica-se ao departamento de Tecnologia da Informação e a todos os sistemas, redes e dados que eles gerenciam."

Ideal para: Organizações iniciando a implementação do SGSI ou com gestão de segurança federada.

Escopo para Toda a Organização

"O SGSI abrange todas as operações, instalações, funcionários e ativos de informação da Acme Corporation globalmente."

Ideal para: Organizações maduras que buscam governança de segurança abrangente ou demonstrar compromisso em toda a empresa.

Formato da Declaração de Escopo

Embora a ISO 27001:2022 não exija um formato específico, declarações de escopo eficazes geralmente seguem esta estrutura:

  1. Introdução: Nome da organização e propósito do SGSI
  2. Inclusões: Unidades de negócio, locais, processos, sistemas, tipos de dados cobertos
  3. Exclusões: O que não está coberto e por quê
  4. Aplicabilidade: A quem o SGSI se aplica (funcionários, contratados, parceiros)
  5. Interfaces: Conexões com outros sistemas de gestão ou partes externas
  6. Aprovação: Autorizado pela alta direção com data

Exemplo de Declaração de Escopo

"O SGSI da Acme Cloud Services aplica-se ao design, desenvolvimento, operação e suporte da nossa plataforma de armazenamento em nuvem multi-inquilino, incluindo toda a infraestrutura associada (data centers em Frankfurt e Dublin), pessoal (equipes de engenharia, operações e suporte) e ativos de informação (dados de clientes, código da plataforma, sistemas de TI corporativos). O escopo inclui funcionários remotos globalmente. Excluído: Processamento de pagamentos terceirizado gerenciado pela Stripe sob sua própria certificação ISO 27001. Este SGSI está em conformidade com os requisitos da ISO 27001:2022, GDPR e SOC 2 Tipo II."

Use o ISMS Copilot para elaborar uma declaração de escopo do SGSI personalizada para sua organização, identificar inclusões e exclusões apropriadas ou mapear requisitos das partes interessadas para elementos do escopo.

Revisão e Atualizações do Escopo

O seu escopo não é estático. Revise e atualize-o:

  • Durante a revisão pela direção (Cláusula 9.3) em intervalos planejados
  • Quando ocorrerem mudanças significativas (fusões, novos serviços, mudanças regulamentares)
  • Se auditorias internas ou incidentes revelarem lacunas na cobertura
  • Como parte da melhoria contínua para expandir a proteção

Documente as mudanças no escopo, obtenha aprovação da alta direção e comunique as atualizações às partes interessadas.

Impacto do Escopo nos Controles

O seu escopo determina diretamente:

  • Limites da avaliação de riscos: Quais ativos e ameaças avaliar (Cláusula 6.1.2)
  • Controles aplicáveis: Quais controles do Anexo A são relevantes (Cláusula 6.1.3)
  • Declaração de Aplicabilidade: O que incluir na SoA
  • Escopo da auditoria: O que os organismos de certificação irão avaliar
  • Requisitos de recursos: Orçamento, pessoal, ferramentas necessárias

Erros Comuns a Evitar

  • Escopo muito amplo para os recursos disponíveis, levando a uma implementação incompleta
  • Escopo muito restrito, excluindo sistemas ou dados críticos
  • Linguagem vaga que torna os limites pouco claros
  • Excluir áreas de alto risco sem justificativa válida
  • Não alinhar o escopo com requisitos de clientes ou regulamentares
  • Falhar em atualizar o escopo quando o negócio muda
  • Falta de aprovação da alta direção

Termos Relacionados

  • ISMS – O que o escopo define limites para
  • Interested Parties – Requisitos que informam a definição do escopo
  • Risk Assessment – Realizado dentro do escopo definido
  • Statement of Applicability – Controles selecionados com base no escopo

On this page