ISMS Copilot Docs

O que é Revisão pela Gestão na ISO 27001?

A Revisão pela Gestão é uma avaliação obrigatória conduzida pela alta direção para verificar a contínua adequação, suficiência e eficácia do seu SGSI.…

Visão Geral

A Revisão pela Gestão é uma avaliação obrigatória conduzida pela alta direção para verificar a contínua adequação, suficiência e eficácia do seu SGSI. Exigida pela Cláusula 9.3 da ISO 27001:2022, ela garante que a liderança mantenha a supervisão e impulsione melhorias estratégicas na segurança da informação.

Esta não é uma reunião operacional — trata-se de uma revisão formal por executivos e tomadores de decisão que podem alocar recursos e tomar decisões estratégicas sobre o seu SGSI.

Revisão pela Gestão na Prática

A ISO 27001:2022 exige que a alta direção revise o SGSI em intervalos planejados (normalmente anuais ou semestrais) para garantir que ele continue apropriado às necessidades da organização e entregue os resultados pretendidos.

A revisão examina se o seu SGSI é:

  • Adequado: Alinhado ao contexto, estratégia e objetivos de negócio da organização
  • Suficiente: Com recursos e escopo apropriados para proteger os ativos de informação
  • Eficaz: Alcançando os objetivos de segurança da informação e controlando os riscos

As revisões pela gestão devem ser documentadas com registros mantidos que mostrem as entradas consideradas, decisões tomadas e ações realizadas.

Entradas Obrigatórias (Cláusula 9.3)

A sua revisão pela gestão deve considerar:

Status das Ações de Revisões Anteriores

Acompanhe a conclusão das decisões e itens de ação da última revisão pela gestão.

Mudanças em Questões Externas e Internas

Revise atualizações na análise de contexto da Cláusula 4.1 (fatores externos como novas regulamentações, ameaças cibernéticas) e da Cláusula 4.2 (mudanças internas como fusões, novos sistemas).

Feedback sobre o Desempenho da Segurança da Informação

Examine:

  • Tendências em não conformidades e ações corretivas
  • Resultados de monitoramento e medição
  • Alcance dos objetivos de segurança da informação
  • Desempenho dos controles

Feedback das Partes Interessadas

Inclua preocupações de segurança dos clientes, feedback de reguladores, requisitos de parceiros e relatórios de segurança dos funcionários.

Resultados da Avaliação de Riscos e Status do Plano de Tratamento de Riscos

Revise novos ou alterados riscos, eficácia dos tratamentos de risco e progresso na implementação de controles.

Oportunidades de Melhoria Contínua

Identifique áreas onde o SGSI pode ser aprimorado com base em lições aprendidas, tecnologias emergentes ou melhores práticas.

A ausência de qualquer entrada obrigatória pode resultar em uma não conformidade durante auditorias de certificação. Certifique-se de que todas as entradas da Cláusula 9.3 estejam documentadas e consideradas.

Saídas Obrigatórias

As saídas da revisão pela gestão devem incluir decisões e ações relacionadas a:

  • Oportunidades de melhoria contínua: Iniciativas estratégicas para aprimorar o SGSI
  • Necessidade de mudanças no SGSI: Atualizações no escopo, políticas, objetivos ou controles
  • Necessidades de recursos: Orçamento, pessoal, ferramentas ou treinamento requeridos

Exemplo de saída: "Aprovar orçamento de €50.000 para implementar autenticação multifator (MFA) em todos os sistemas até o terceiro trimestre para enfrentar o aumento de riscos de phishing."

Quem Participa

A ISO 27001:2022 exige que a "alta direção" conduza a revisão. Isso normalmente inclui:

  • CEO, COO ou executivos equivalentes
  • CISO ou Gerente de Segurança da Informação (apresenta os resultados)
  • Chefes de departamentos relevantes (TI, Jurídico, Conformidade, RH)
  • Donos de riscos para ativos críticos

Delegue a preparação à equipe do SGSI, mas garanta que os reais tomadores de decisão estejam presentes. A revisão perde valor se os executivos não comparecerem para tomar decisões estratégicas e de alocação de recursos.

Em organizações pequenas, muitas vezes o implementador do SGSI faz parte da alta direção, então a mesma pessoa pode conduzir a revisão pela gestão. A ISO 27001 não proíbe isso, mas cria um risco de segregação de funções. Registre o risco no seu registro de riscos, documente a decisão de aceitá-lo ou tratá-lo e defina ações de mitigação (por exemplo, delegação futura de propriedade de controles, contribuição externa ou verificações independentes periódicas).

Frequência e Periodicidade

Embora a ISO 27001:2022 exija revisões em "intervalos planejados", as melhores práticas recomendam:

  • Revisões anuais como mínimo
  • Revisões semestrais para organizações maduras ou de alto risco
  • Revisões adicionais após incidentes graves ou mudanças organizacionais significativas
  • Periodicidade antes de auditorias de certificação para abordar quaisquer lacunas

Requisitos de Documentação

A Cláusula 9.3 exige que você mantenha informações documentadas como evidência das revisões pela gestão. Seus registros devem incluir:

  • Pauta da reunião mostrando que todas as entradas obrigatórias foram abordadas
  • Lista de presença confirmando a participação da alta direção
  • Resumo das entradas apresentadas (métricas, resultados de auditorias, mudanças de risco)
  • Decisões tomadas e ações atribuídas com responsáveis e prazos
  • Evidências de acompanhamento das ações anteriores

Use o ISMS Copilot para gerar pautas de revisão pela gestão, preparar resumos de entradas a partir dos dados do seu SGSI ou elaborar planos de ação com base nas decisões da revisão.

Erros Comuns a Evitar

  • Delegar a revisão à média gerência em vez da alta direção
  • Tratá-la como uma formalidade sem discussão significativa
  • Omitir entradas obrigatórias da Cláusula 9.3
  • Não documentar decisões e ações
  • Não acompanhar os itens de ação de revisões anteriores

Termos Relacionados

  • Internal Audit – Fornece entrada chave para a revisão pela gestão
  • SGSI – O sistema que está sendo revisado
  • Interested Parties – Fonte de entrada de feedback
  • Risk Treatment – Status revisado nas reuniões de gestão

On this page