O que é a ISO 27001:2022?
A ISO 27001:2022 é a norma internacional atual que especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI).
Visão geral
ISO 27001:2022 é a norma internacional atual que especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI). Publicada em outubro de 2022, substituiu a ISO 27001:2013 e fornece uma estrutura globalmente reconhecida para que as organizações gerenciem sistematicamente os riscos de segurança da informação.
O que significa na prática
A ISO 27001:2022 é tanto um conjunto de requisitos que sua organização deve atender quanto uma certificação que pode ser obtida junto a um auditor terceirizado acreditado. Pense nela como as "regras do jogo" para a gestão de segurança da informação — ela diz o que você deve fazer, mas oferece flexibilidade em como fazer, com base no seu contexto.
Valor da certificação: A certificação ISO 27001 demonstra a clientes, reguladores e parceiros que um auditor independente verificou que sua organização segue práticas de segurança reconhecidas internacionalmente. É frequentemente exigida em contratos governamentais e em processos de aquisição empresarial.
Principais mudanças em relação à ISO 27001:2013
Reestruturação dos controles do Anexo A
A mudança mais significativa foi uma reorganização completa dos controles de segurança:
- Versão 2013: 114 controles em 14 domínios
- Versão 2022: 93 controles em 4 temas (Organizacional, Pessoas, Físico, Tecnológico)
- Resultado: 11 novos controles adicionados, 24 controles mesclados, estrutura simplificada
Novos controles para ameaças modernas
A ISO 27001:2022 introduziu controles para desafios de segurança atuais:
- A.5.7 Inteligência de ameaças - Monitoramento e resposta a ameaças emergentes
- A.5.23 Segurança em nuvem - Gestão da segurança da informação em serviços em nuvem
- A.8.9 Gestão de configuração - Controle de configurações de segurança
- A.8.10 Exclusão de informações - Procedimentos de descarte seguro de dados
- A.8.11 Mascaramento de dados - Proteção de dados sensíveis em ambientes não produtivos
- A.8.12 Prevenção contra vazamento de dados - Detecção e prevenção de transferências não autorizadas de dados
- A.8.16 Monitoramento de atividades - Detecção de comportamento anômalo
- A.8.23 Filtragem da web - Controle de acesso à web
- A.8.28 Codificação segura - Integração de segurança no desenvolvimento de software
Alinhamento com a ISO 27002:2022
Os atributos de controle na ISO 27002:2022 (o guia de implementação complementar) agora incluem propriedades como tipo de controle, domínios de segurança e capacidades operacionais, facilitando o mapeamento de controles para casos de uso específicos.
Prazo de transição: O prazo de transição foi 31 de outubro de 2025. As organizações devem agora estar certificadas pela versão 2022. Certificações emitidas após maio de 2024 devem ser pela versão 2022.
Estrutura da ISO 27001:2022
Cláusulas 1-3: Introdução e escopo
Define o propósito da norma, sua aplicabilidade e faz referência a normas relacionadas, como a ISO 27000, para terminologia.
Cláusula 4: Contexto da organização
Exige a compreensão do contexto da sua organização, das partes interessadas (stakeholders) e a determinação do escopo do SGSI. Você deve identificar questões internas e externas que afetam a segurança da informação.
Cláusula 5: Liderança
A alta direção deve demonstrar liderança e comprometimento ao estabelecer a política de segurança, atribuir funções e responsabilidades e garantir a integração do SGSI aos processos de negócio.
Cláusula 6: Planejamento
Exige processos de avaliação e tratamento de riscos, definindo como você identificará riscos, os avaliará e selecionará controles para abordá-los. Você também deve estabelecer objetivos mensuráveis de segurança da informação.
Cláusula 7: Suporte
Abrange recursos, competência, conscientização, comunicação e informação documentada. Você deve garantir recursos adequados, treinar a equipe, aumentar a conscientização sobre segurança e criar a documentação necessária.
Cláusula 8: Operação
Implementar e operar os processos planejados, incluindo avaliação de riscos, tratamento de riscos e controles operacionais de segurança.
Cláusula 9: Avaliação de desempenho
Monitorar, medir, analisar e avaliar o desempenho da segurança por meio de auditorias internas e revisões pela direção. Acompanhar se os objetivos estão sendo alcançados.
Cláusula 10: Melhoria
Abordar não conformidades por meio de ações corretivas e melhorar continuamente a eficácia do SGSI.
Anexo A: Controles de segurança
Lista 93 controles de segurança em quatro temas, dos quais as organizações selecionam com base nos resultados da avaliação de riscos. Este é o "menu" de implementação para abordar os riscos identificados.
Os quatro temas de controle no Anexo A
Controles organizacionais (37 controles, A.5.1-A.5.37)
Governança, políticas, gestão de riscos, gestão de ativos, controle de acesso, gestão de fornecedores, gestão de incidentes, continuidade de negócios e conformidade. São controles de nível gerencial que definem como a organização opera.
Controles de pessoas (8 controles, A.6.1-A.6.8)
Triagem de funcionários, termos de emprego, treinamento em segurança, processos disciplinares, procedimentos de desligamento, NDAs, trabalho remoto e relatórios de incidentes. Esses controles gerenciam riscos relacionados a pessoas.
Controles físicos (14 controles, A.7.1-A.7.14)
Segurança de instalações, controle de acesso físico, proteção de equipamentos, proteção ambiental (energia, clima), segurança de cabos, descarte seguro, políticas de mesa limpa, remoção de ativos, mídia de armazenamento, utilidades, cabeamento, manutenção e monitoramento. Protegem o ambiente físico.
Controles tecnológicos (34 controles, A.8.1-A.8.34)
Segurança de endpoints, acesso privilegiado, restrição de acesso à informação, acesso ao código-fonte, autenticação, gestão de capacidade, proteção contra malware, registro (logging), monitoramento, sincronização de relógio, segurança de rede, criptografia, segurança no desenvolvimento, gestão de mudanças, testes, gestão de vulnerabilidades e mais. São controles técnicos e de TI.
Nem todos os controles se aplicam: Sua avaliação de riscos determina quais dos 93 controles são relevantes para sua organização. Pequenas organizações podem implementar 40-60 controles, enquanto empresas complexas podem precisar de todos os 93. Documente suas decisões na Declaração de Aplicabilidade.
Requisitos obrigatórios vs. opcionais
Requisitos obrigatórios (Cláusulas 4-10)
Toda organização que busca certificação deve implementar todos os requisitos das cláusulas 4 a 10. Estes são inegociáveis e incluem:
- Definir o escopo do SGSI
- Realizar avaliações de riscos
- Criar uma Declaração de Aplicabilidade
- Documentar a política de segurança
- Realizar auditorias internas
- Realizar revisões pela direção
- Gerenciar não conformidades
Seleção de controles baseada em riscos (Anexo A)
Os controles do Anexo A são selecionados com base na sua avaliação de riscos. Você pode excluir controles se eles não forem relevantes para seus riscos, mas deve justificar as exclusões na sua Declaração de Aplicabilidade.
Erro comum: As organizações assumem que devem implementar todos os 93 controles do Anexo A. A norma permite explicitamente exclusões quando os controles não abordam riscos identificados ou não são aplicáveis ao seu contexto. No entanto, você não pode excluir requisitos obrigatórios das cláusulas 4-10.
Como funciona a certificação
Etapa 1: Revisão de documentação
O auditor revisa a documentação do seu SGSI, incluindo escopo, políticas, avaliação de riscos, Declaração de Aplicabilidade e procedimentos. Eles verificam se você abordou todos os requisitos obrigatórios e documentou controles apropriados.
Etapa 2: Verificação de implementação
Auditoria presencial ou remota em que os auditores entrevistam funcionários, examinam evidências, testam controles e verificam se o SGSI opera conforme documentado. Eles farão amostragem em todos os temas de controle e áreas organizacionais dentro do escopo.
Decisão de certificação
Se não houver não conformidades graves, o órgão certificador emite um certificado válido por três anos. Não conformidades menores devem ser corrigidas dentro de prazos acordados.
Auditorias de vigilância
Auditorias de acompanhamento anuais verificam a conformidade e melhoria contínuas. São mais curtas que a auditoria inicial de certificação, mas amostram diferentes áreas.
Recertificação
A cada três anos, uma auditoria completa de recertificação, semelhante à etapa 2, renova seu certificado por mais um ciclo de três anos.
Manutenção necessária: A certificação não é "configure e esqueça". Você deve manter seu SGSI, abordar mudanças na sua organização ou riscos, coletar evidências contínuas da operação dos controles e demonstrar melhoria contínua. Negligenciar isso leva a não conformidades em auditorias de vigilância.
Quem deve buscar a certificação ISO 27001?
Indústrias reguladas
Serviços financeiros, saúde, telecomunicações e infraestrutura crítica frequentemente enfrentam requisitos regulatórios que a ISO 27001 ajuda a satisfazer (GDPR, NIS2, DORA, PCI DSS).
Fornecedores B2B
Empresas de SaaS, provedores de nuvem, provedores de serviços gerenciados e terceirizadores de processos de negócios usam a certificação para demonstrar maturidade em segurança a clientes empresariais.
Contratados do governo
Aquisições do setor público cada vez mais exigem ou favorecem a certificação ISO 27001 como prova de capacidade de segurança.
Organizações que lidam com dados sensíveis
Qualquer empresa que processe dados pessoais, propriedade intelectual ou informações confidenciais se beneficia de uma gestão sistemática de riscos.
Empresas que buscam vantagem competitiva
Em licitações competitivas, a certificação ISO 27001 diferencia fornecedores e pode ser um fator decisivo.
ISO 27001 vs. outros frameworks de segurança
SOC 2
O SOC 2 é uma atestação norte-americana focada em organizações de serviços. A ISO 27001 tem um escopo mais amplo e é reconhecida globalmente. Muitas organizações buscam ambas.
NIST Cybersecurity Framework
O NIST CSF é um guia, não uma norma certificável. A ISO 27001 oferece certificação. Os frameworks são compatíveis, e as organizações frequentemente fazem o mapeamento entre eles.
PCI DSS
O PCI DSS é específico para dados de cartões de pagamento. A ISO 27001 aborda toda a segurança da informação. Muitos requisitos do PCI DSS se sobrepõem aos controles da ISO 27001.
GDPR
O GDPR é um requisito legal para proteção de dados. A ISO 27001 ajuda a demonstrar conformidade com o GDPR por meio de controles de segurança (Artigo 32) e medidas de responsabilização.
Sinergia entre frameworks: A abordagem baseada em riscos da ISO 27001 permite que você aborde múltiplos requisitos de conformidade simultaneamente. Controles selecionados para a ISO 27001 frequentemente satisfazem o GDPR, SOC 2, PCI DSS e outros frameworks. Use o ISMS Copilot para mapear controles entre frameworks.
Benefícios da adoção da ISO 27001:2022
Redução de incidentes de segurança
A identificação sistemática de riscos e a implementação de controles reduzem de forma mensurável a probabilidade e o impacto de violações.
Conformidade regulatória
Muitos controles da ISO 27001 abordam diretamente o GDPR, NIS2, DORA e regulamentos setoriais, reduzindo a carga de conformidade.
Confiança do cliente
A certificação independente oferece garantia aos clientes, especialmente em processos de aquisição e negociações contratuais.
Eficiência operacional
Processos documentados, responsabilidades claras e melhoria sistemática reduzem erros e retrabalho.
Seguros e responsabilidade
Alguns provedores de seguro cibernético oferecem melhores condições para organizações certificadas, reconhecendo o risco reduzido.
Resiliência empresarial
Controles de resposta a incidentes e continuidade de negócios garantem recuperação mais rápida de eventos de segurança e interrupções.
Cronograma de implementação e custo
Prazo típico de implementação
- Pequena organização (10-50 funcionários): 6-9 meses
- Organização média (50-250 funcionários): 9-12 meses
- Grande organização (250+ funcionários): 12-18 meses
Fatores de custo
- Recursos internos: Gerente de projeto, equipe do SGSI, especialistas no assunto
- Suporte externo: Consultores (US$ 10 mil a US$ 100 mil+, dependendo do escopo e tamanho da organização)
- Ferramentas: Plataformas GRC, ferramentas de segurança, sistemas de documentação
- Auditoria de certificação: US$ 5 mil a US$ 50 mil+ para as auditorias de etapa 1 e etapa 2
- Vigilância anual: US$ 2 mil a US$ 15 mil+ por ano
- Implementação de controles: Variável com base na maturidade de segurança existente e nos controles necessários
Estratégias de redução de custos: Use ferramentas de IA como o ISMS Copilot para acelerar a documentação, avaliação de riscos e análise de lacunas. Aproveite os investimentos em segurança existentes e alinhe-se a outros esforços de conformidade. Considere uma implementação faseada, começando pelas áreas de maior risco.
Desafios comuns de implementação
Definição de escopo
As organizações têm dificuldade em definir um escopo apropriado para o SGSI — muito restrito deixa riscos de fora, muito amplo se torna ingerenciável. O escopo deve cobrir ativos críticos de informação e interfaces com terceiros.
Metodologia de avaliação de riscos
Desenvolver uma abordagem de avaliação de riscos que seja tanto compatível quanto prática requer equilíbrio entre rigor e pragmatismo. Metodologias excessivamente complexas podem paralisar a implementação.
Coleta de evidências
Os auditores precisam de provas de que os controles operam de forma eficaz. As organizações frequentemente implementam controles, mas falham em coletar sistematicamente evidências de sua operação.
Manutenção do ímpeto
A implementação do SGSI requer esforço sustentado ao longo de meses. O entusiasmo inicial diminui sem apoio visível da direção e vitórias rápidas.
Fator de sucesso: Trate a ISO 27001 como uma iniciativa de melhoria de negócios, não como um projeto de conformidade. Vincule-a a objetivos empresariais, como aquisição de clientes, eficiência operacional e redução de riscos. Celebre marcos e comunique o progresso amplamente.
Conceitos relacionados
- Sistema de Gestão de Segurança da Informação (SGSI) - O sistema definido pela ISO 27001
- Controles do Anexo A - Os 93 controles de segurança da ISO 27001:2022
- Declaração de Aplicabilidade - Documento que lista quais controles você implementa
- Avaliação de Riscos - Processo para identificar riscos de segurança
- Como começar a implementação da ISO 27001 usando IA
Obtendo ajuda
Pronto para implementar a ISO 27001:2022? Use o ISMS Copilot para acelerar sua implementação com avaliações de risco, geração de políticas e análise de lacunas com IA, personalizadas para a versão 2022.