ISMS Copilot Docs

O que é Tratamento de Riscos na ISO 27001?

Tratamento de Riscos é o processo de selecionar e implementar opções para lidar com os riscos de segurança da informação identificados durante a avaliação de riscos. É um…

Visão Geral

Tratamento de Riscos é o processo de selecionar e implementar opções para lidar com os riscos de segurança da informação identificados durante a avaliação de riscos. É um requisito obrigatório na ISO 27001:2022 (Cláusula 6.1.3 e Cláusula 8.3) que conecta a avaliação de riscos à implementação prática de controles de segurança.

O tratamento de riscos transforma os resultados da sua avaliação de riscos em decisões acionáveis sobre como lidar com cada risco identificado por meio de quatro abordagens padronizadas.

Tratamento de Riscos na Prática

Após concluir uma avaliação de riscos, você deve decidir como lidar com cada risco com base no apetite de risco e nos recursos da sua organização. A ISO 27001:2022 exige que você:

  • Selecione opções apropriadas de tratamento de riscos para cada risco identificado
  • Determine os controles necessários para implementar as opções escolhidas (normalmente do Anexo A)
  • Compare os controles selecionados com o Anexo A e justifique quaisquer exclusões
  • Documente as decisões em um Plano de Tratamento de Riscos
  • Obtenha aprovação dos proprietários dos riscos

O tratamento de riscos deve ser documentado na sua Declaração de Aplicabilidade (SoA), mostrando quais controles do Anexo A você selecionou e por quê.

As Quatro Opções de Tratamento de Riscos

A ISO 27001:2022 oferece quatro abordagens padronizadas para lidar com riscos:

1. Modificação de Risco (Mitigação)

Aplique controles de segurança para reduzir o risco a um nível aceitável. Esta é a abordagem mais comum e envolve a implementação de controles do Anexo A.

Exemplo: Implemente controles de acesso (A.5.15) e criptografia (A.8.24) para reduzir o risco de acesso não autorizado a dados.

2. Evitação de Risco

Elimine o risco ao descontinuar a atividade que o cria.

Exemplo: Pare de usar um sistema legado vulnerável migrando para uma plataforma em nuvem segura.

3. Compartilhamento de Risco (Transferência)

Compartilhe o risco com outra parte, normalmente por meio de seguros ou contratos de terceirização.

Exemplo: Contrate um seguro cibernético ou utilize um provedor de serviços de segurança gerenciados para monitoramento de ameaças.

4. Retenção de Risco (Aceitação)

Aceite o risco quando ele estiver dentro dos seus critérios de aceitação de risco e o custo do tratamento exceder o impacto potencial.

Exemplo: Aceite o baixo risco de furto físico em um prédio de escritórios seguro com controles existentes.

A aceitação de risco requer aprovação documentada dos proprietários dos riscos e deve estar alinhada com os critérios de aceitação de risco da sua organização, definidos na Cláusula 6.1.2.

Plano de Tratamento de Riscos

Seu Plano de Tratamento de Riscos é um documento obrigatório (Cláusula 6.1.3) que especifica:

  • As opções de tratamento de riscos escolhidas para cada risco
  • Quais controles serão implementados e por quê
  • Responsabilidades e prazos de implementação
  • Requisitos de recursos
  • Como a eficácia será medida

Conexão com os Controles do Anexo A

O tratamento de riscos determina diretamente quais dos 93 controles do Anexo A você implementará. Sua SoA deve mostrar:

  • Controles selecionados com base nas decisões de tratamento de riscos
  • Controles já implementados
  • Justificativa para a exclusão de quaisquer controles do Anexo A

Utilize o ISMS Copilot para gerar opções de tratamento de riscos para cenários específicos ou criar um Plano de Tratamento de Riscos personalizado com base nos resultados da sua avaliação.

Termos Relacionados

On this page