O que é Revisão pela Gestão na ISO 27001?
A Revisão pela Gestão é uma avaliação obrigatória conduzida pela alta direção para verificar a contínua adequação, suficiência e eficácia do seu SGSI.…
Visão Geral
A Revisão pela Gestão é uma avaliação obrigatória conduzida pela alta direção para verificar a contínua adequação, suficiência e eficácia do seu SGSI. Exigida pela Cláusula 9.3 da ISO 27001:2022, ela garante que a liderança mantenha a supervisão e impulsione melhorias estratégicas na segurança da informação.
Esta não é uma reunião operacional — trata-se de uma revisão formal por executivos e tomadores de decisão que podem alocar recursos e tomar decisões estratégicas sobre o seu SGSI.
Revisão pela Gestão na Prática
A ISO 27001:2022 exige que a alta direção revise o SGSI em intervalos planejados (normalmente anuais ou semestrais) para garantir que ele continue apropriado às necessidades da organização e entregue os resultados pretendidos.
A revisão examina se o seu SGSI é:
- Adequado: Alinhado ao contexto, estratégia e objetivos de negócio da organização
- Suficiente: Com recursos e escopo apropriados para proteger os ativos de informação
- Eficaz: Alcançando os objetivos de segurança da informação e controlando os riscos
As revisões pela gestão devem ser documentadas com registros mantidos que mostrem as entradas consideradas, decisões tomadas e ações realizadas.
Entradas Obrigatórias (Cláusula 9.3)
A sua revisão pela gestão deve considerar:
Status das Ações de Revisões Anteriores
Acompanhe a conclusão das decisões e itens de ação da última revisão pela gestão.
Mudanças em Questões Externas e Internas
Revise atualizações na análise de contexto da Cláusula 4.1 (fatores externos como novas regulamentações, ameaças cibernéticas) e da Cláusula 4.2 (mudanças internas como fusões, novos sistemas).
Feedback sobre o Desempenho da Segurança da Informação
Examine:
- Tendências em não conformidades e ações corretivas
- Resultados de monitoramento e medição
- Alcance dos objetivos de segurança da informação
- Desempenho dos controles
Feedback das Partes Interessadas
Inclua preocupações de segurança dos clientes, feedback de reguladores, requisitos de parceiros e relatórios de segurança dos funcionários.
Resultados da Avaliação de Riscos e Status do Plano de Tratamento de Riscos
Revise novos ou alterados riscos, eficácia dos tratamentos de risco e progresso na implementação de controles.
Oportunidades de Melhoria Contínua
Identifique áreas onde o SGSI pode ser aprimorado com base em lições aprendidas, tecnologias emergentes ou melhores práticas.
A ausência de qualquer entrada obrigatória pode resultar em uma não conformidade durante auditorias de certificação. Certifique-se de que todas as entradas da Cláusula 9.3 estejam documentadas e consideradas.
Saídas Obrigatórias
As saídas da revisão pela gestão devem incluir decisões e ações relacionadas a:
- Oportunidades de melhoria contínua: Iniciativas estratégicas para aprimorar o SGSI
- Necessidade de mudanças no SGSI: Atualizações no escopo, políticas, objetivos ou controles
- Necessidades de recursos: Orçamento, pessoal, ferramentas ou treinamento requeridos
Exemplo de saída: "Aprovar orçamento de €50.000 para implementar autenticação multifator (MFA) em todos os sistemas até o terceiro trimestre para enfrentar o aumento de riscos de phishing."
Quem Participa
A ISO 27001:2022 exige que a "alta direção" conduza a revisão. Isso normalmente inclui:
- CEO, COO ou executivos equivalentes
- CISO ou Gerente de Segurança da Informação (apresenta os resultados)
- Chefes de departamentos relevantes (TI, Jurídico, Conformidade, RH)
- Donos de riscos para ativos críticos
Delegue a preparação à equipe do SGSI, mas garanta que os reais tomadores de decisão estejam presentes. A revisão perde valor se os executivos não comparecerem para tomar decisões estratégicas e de alocação de recursos.
Em organizações pequenas, muitas vezes o implementador do SGSI faz parte da alta direção, então a mesma pessoa pode conduzir a revisão pela gestão. A ISO 27001 não proíbe isso, mas cria um risco de segregação de funções. Registre o risco no seu registro de riscos, documente a decisão de aceitá-lo ou tratá-lo e defina ações de mitigação (por exemplo, delegação futura de propriedade de controles, contribuição externa ou verificações independentes periódicas).
Frequência e Periodicidade
Embora a ISO 27001:2022 exija revisões em "intervalos planejados", as melhores práticas recomendam:
- Revisões anuais como mínimo
- Revisões semestrais para organizações maduras ou de alto risco
- Revisões adicionais após incidentes graves ou mudanças organizacionais significativas
- Periodicidade antes de auditorias de certificação para abordar quaisquer lacunas
Requisitos de Documentação
A Cláusula 9.3 exige que você mantenha informações documentadas como evidência das revisões pela gestão. Seus registros devem incluir:
- Pauta da reunião mostrando que todas as entradas obrigatórias foram abordadas
- Lista de presença confirmando a participação da alta direção
- Resumo das entradas apresentadas (métricas, resultados de auditorias, mudanças de risco)
- Decisões tomadas e ações atribuídas com responsáveis e prazos
- Evidências de acompanhamento das ações anteriores
Use o ISMS Copilot para gerar pautas de revisão pela gestão, preparar resumos de entradas a partir dos dados do seu SGSI ou elaborar planos de ação com base nas decisões da revisão.
Erros Comuns a Evitar
- Delegar a revisão à média gerência em vez da alta direção
- Tratá-la como uma formalidade sem discussão significativa
- Omitir entradas obrigatórias da Cláusula 9.3
- Não documentar decisões e ações
- Não acompanhar os itens de ação de revisões anteriores
Termos Relacionados
- Internal Audit – Fornece entrada chave para a revisão pela gestão
- SGSI – O sistema que está sendo revisado
- Interested Parties – Fonte de entrada de feedback
- Risk Treatment – Status revisado nas reuniões de gestão