ISMS Copilot Docs

Como verificar a consistência da documentação do SGSI e a prontidão para auditoria usando o ISMS Copilot

Este guia ajuda implementadores da ISO 27001 a realizar verificações abrangentes de consistência na documentação do SGSI, desafiar seu trabalho de preparação e verificar a prontidão para auditoria antes da certificação inicial ou auditorias de vigilância.

Este guia ajuda implementadores da ISO 27001 a realizar verificações abrangentes de consistência na documentação do SGSI, desafiar seu trabalho de preparação e verificar a prontidão para auditoria antes da certificação inicial ou auditorias de vigilância.

Para quem é este guia

Implementadores da ISO 27001, gestores de segurança da informação e responsáveis pela conformidade encarregados de construir e manter um SGSI e preparar-se para auditorias de certificação.

O que você irá realizar

Você irá carregar sua documentação completa do SGSI no ISMS Copilot, identificar inconsistências entre políticas e procedimentos, verificar o alinhamento com os requisitos da ISO 27001 e receber uma avaliação realista da prontidão para certificação com áreas específicas de melhoria.

O desafio da consistência

A documentação do SGSI é criada ao longo de meses por diferentes pessoas, referenciando requisitos em evolução. O resultado: políticas contradizem procedimentos, a Declaração de Aplicabilidade não corresponde aos controles implementados, os tratamentos de risco referenciam procedimentos inexistentes e ninguém percebe até que o auditor aponte.

O ISMS Copilot analisa todo o conjunto de documentação para identificar lacunas, contradições e desalinhamentos antes que os auditores os encontrem.

Pré-requisitos

  • Documentação do SGSI concluída, incluindo políticas, procedimentos, Declaração de Aplicabilidade, avaliação de riscos e plano de tratamento de riscos
  • Conta no ISMS Copilot com um plano pago (recomendado para limites maiores de upload de arquivos — 50 a 500 por mês, dependendo do plano)
  • Todos os documentos em formato PDF ou DOC

Passo 1: Criar um espaço de trabalho dedicado à prontidão para auditoria

Configure um espaço de trabalho especificamente para revisão abrangente do SGSI e preparação para auditoria.

  1. Crie um novo espaço de trabalho com o nome "Prontidão para Auditoria [Data]" ou "Preparação para Certificação [Ano]"
  2. Selecione a persona Implementer para análise focada na implementação
  3. Mantenha este espaço de trabalho separado do trabalho operacional diário do SGSI

Crie espaços de trabalho separados para prontidão de certificação inicial, auditorias de vigilância e recertificação para acompanhar a evolução da maturidade do seu SGSI ao longo do tempo.

Passo 2: Carregar toda a documentação do SGSI

Carregue todos os documentos do SGSI para permitir uma análise abrangente entre documentos.

Documentos críticos para carregar:

  • Documentos obrigatórios: Política de Segurança da Informação, Declaração de Aplicabilidade, Avaliação de Riscos, Plano de Tratamento de Riscos
  • Procedimentos principais: Controle de acesso, gestão de mudanças, resposta a incidentes, continuidade de negócios, backup e recuperação
  • Documentos de suporte: Inventário de ativos, contratos com cláusulas de segurança, registros de treinamento, logs de auditoria
  • Relatórios de auditorias anteriores: Se disponíveis, para acompanhamento de ações corretivas

Certifique-se de que os documentos carregados representam suas versões atuais e aprovadas. Carregar documentos em rascunho ou desatualizados resultará em uma análise de consistência imprecisa.

Passo 3: Verificar o alinhamento da Declaração de Aplicabilidade

Verifique se sua DA reflete com precisão o que está realmente implementado no seu SGSI.

Solicitações de verificação da DA:

  • "Compare minha Declaração de Aplicabilidade com meus procedimentos carregados. Quais controles estão marcados como 'aplicáveis' mas não possuem procedimento correspondente?"
  • "Existem controles marcados como 'não aplicáveis' na minha DA, mas referenciados no meu plano de tratamento de riscos?"
  • "Revise minhas justificativas para exclusões na DA. Elas são adequadas conforme a ISO 27001:2022?"
  • "Quais controles do Anexo A são mencionados nos procedimentos, mas estão ausentes na minha DA?"

Resolva todas as inconsistências da DA antes da auditoria. A DA é o roteiro do auditor — erros aqui criam primeiras impressões negativas e focos de auditoria.

Passo 4: Identificar inconsistências entre documentos

Encontre contradições, lacunas e desalinhamentos na documentação do seu SGSI.

Solicitações de verificação de consistência:

  • "Minha política de controle de acesso diz revisões trimestrais, mas meu procedimento diz anuais. Quais documentos se contradizem sobre a frequência de revisão?"
  • "Meu plano de tratamento de riscos referencia algum procedimento que não existe nos documentos carregados?"
  • "Compare os níveis de classificação de dados entre minha política e o procedimento de backup. Eles são consistentes?"
  • "Meu procedimento de resposta a incidentes menciona uma 'Equipe de Resposta a Incidentes'. Essa equipe está definida em algum lugar na minha documentação?"
  • "Verifique se todas as funções e responsabilidades mencionadas nos documentos estão definidas nos meus documentos organizacionais."

Passo 5: Verificar a cobertura dos requisitos da ISO 27001

Garanta que sua documentação aborda todas as cláusulas obrigatórias da ISO 27001:2022 e os controles aplicáveis do Anexo A.

Solicitações de verificação de cobertura:

  • "Verifique meus documentos carregados em relação à Cláusula 6 (Planejamento) da ISO 27001:2022. O que está faltando?"
  • "Meus documentos demonstram como determinamos e abordamos riscos e oportunidades conforme a Cláusula 6.1?"
  • "Verifique a cobertura dos requisitos de auditoria interna da Cláusula 9.2 nos meus procedimentos"
  • "Para cada controle marcado como 'aplicável' na minha DA, existe evidência documentada de implementação?"
  • "Quais requisitos da Cláusula 7 (Suporte) não estão adequadamente documentados?"

Concentre-se primeiro nos requisitos obrigatórios das Cláusulas 4-10, depois verifique os controles do Anexo A marcados como aplicáveis na sua DA. Não perca tempo com controles excluídos.

Passo 6: Desafiar sua avaliação e tratamento de riscos

Valide se sua abordagem de gestão de riscos atende aos requisitos da ISO 27001 e faz sentido na prática.

Solicitações para desafiar a avaliação de riscos:

  • "Revise minha avaliação de riscos. Os critérios para aceitação de riscos estão claramente definidos e aplicados de forma consistente?"
  • "Os riscos identificados estão alinhados com o escopo do SGSI e o inventário de ativos?"
  • "As opções de tratamento de riscos (evitar, transferir, aceitar, reduzir) estão devidamente justificadas?"
  • "Verifique se meu plano de tratamento de riscos inclui responsáveis, prazos e status para cada risco. O que está faltando?"
  • "Existem riscos residuais que não foram formalmente aceitos pela gestão?"

Passo 7: Avaliar evidências de operação

Determine se você possui evidências suficientes de que seu SGSI está realmente em operação, e não apenas documentado.

Solicitações de avaliação de evidências:

  • "Que evidências operacionais um auditor esperaria para o meu procedimento de controle de acesso? Eu as possuo?"
  • "Com base no meu procedimento de resposta a incidentes, que registros eu deveria ter? Eles são mencionados nos meus documentos?"
  • "Revise meu plano de continuidade de negócios. Que evidências de teste os auditores esperarão?"
  • "Meus procedimentos especificam períodos e formatos de retenção de registros? Isso é consistente?"

A documentação por si só não prova conformidade. Os auditores solicitarão evidências de operação: logs, registros, atas de reuniões, resultados de testes, presença em treinamentos, etc.

Passo 8: Obter uma avaliação de prontidão

Solicite uma avaliação geral da prontidão para certificação com prioridades específicas de melhoria.

Solicitações de avaliação de prontidão:

  • "Com base em todos os documentos carregados, avalie minha prontidão para a certificação inicial da ISO 27001:2022. Quais são os 5 principais riscos para a certificação?"
  • "O que provavelmente resultaria em não conformidades maiores se eu fosse para a auditoria hoje?"
  • "Quais áreas do meu SGSI são as mais fracas com base na documentação?"
  • "Crie uma lista de verificação pré-auditoria priorizada por nível de risco"
  • "Se você fosse um auditor revisando esses documentos, o que questionaria ou desafiaria?"

Passo 9: Preparar-se para auditorias de vigilância

Para auditorias de vigilância, verifique se as mudanças desde a certificação não introduziram inconsistências.

Solicitações específicas para auditorias de vigilância:

  • "Compare meus procedimentos atuais com o relatório de auditoria anterior. Todas as não conformidades foram abordadas?"
  • "Que mudanças foram feitas na minha documentação do SGSI desde a última auditoria? Elas estão refletidas de forma consistente?"
  • "Revise as atas das reuniões de análise crítica pela direção. Elas demonstram melhoria contínua?"
  • "Existem novos riscos ou controles que deveriam estar na minha DA, mas não estão?"

Inconsistências comuns identificadas pelo ISMS Copilot

  • Descompassos de terminologia: Dados "Sensíveis" vs. "Confidenciais" usados de forma intercambiável sem definição
  • Conflitos de frequência de revisão: Política diz trimestral, procedimento diz anual
  • Referências órfãs: Documentos citam procedimentos, equipes ou sistemas que não existem
  • Expansão do escopo: Procedimentos referenciam locais ou sistemas fora do escopo definido do SGSI
  • Problemas de controle de versão: Documentos referenciam versões desatualizadas de outros documentos
  • Lacunas de responsabilidade: Procedimentos atribuem tarefas a funções indefinidas ou cargos vagos
  • Desalinhamento da DA: Controles marcados como "não aplicáveis" mas claramente necessários com base na avaliação de riscos

Melhores práticas para verificação de consistência

  • Carregue tudo de uma vez: O ISMS Copilot analisa relações entre todos os documentos simultaneamente
  • Corrija de forma sistemática: Resolva questões fundamentais (terminologia, funções, escopo) antes de inconsistências detalhadas
  • Verifique as correções: Após corrigir problemas, recarregue os documentos atualizados e verifique novamente
  • Documente a revisão: Salve o histórico do chat como evidência de diligência devida para os auditores
  • Envolva os responsáveis pelos documentos: Compartilhe as descobertas do ISMS Copilot com as pessoas responsáveis por cada documento
  • Não dependa excessivamente da IA: A revisão manual por pessoas competentes continua essencial; o ISMS Copilot auxilia, mas não substitui a expertise

Preparando-se para as perguntas do auditor

Use o ISMS Copilot para antecipar perguntas do auditor e preparar evidências:

  • "Que perguntas um auditor faria sobre meu procedimento de gestão de mudanças?"
  • "Se um auditor amostrar minhas revisões de acesso, que evidências eu deveria ter prontas?"
  • "Quais documentos o auditor solicitará durante a revisão de documentação da Etapa 1?"
  • "Gere uma lista de prováveis perguntas para entrevista com nosso gerente de TI com base nos controles documentados"

Realizar sua própria pré-auditoria usando o ISMS Copilot ajuda a identificar áreas fracas, dando tempo para fortalecer evidências e documentação antes da auditoria real.

O que o ISMS Copilot não pode verificar

Limitações importantes a entender:

  • Implementação real: O ISMS Copilot revisa documentos, não seus sistemas, processos ou registros reais
  • Eficácia: A IA não pode determinar se seus controles realmente funcionam na prática
  • Fatores culturais: Os auditores avaliam a cultura de segurança, o comprometimento da gestão e a conscientização dos funcionários — não apenas documentos
  • Configurações técnicas: O ISMS Copilot não audita regras de firewall, configurações de servidores ou segurança de aplicações

Recursos relacionados

  • ISMS Copilot para CISOs de Startups e Implementadores de Segurança - Fluxos de trabalho de implementação e análise de lacunas
  • Como conduzir análise de lacunas da ISO 27001 usando o ISMS Copilot - Técnicas de identificação inicial de lacunas
  • Como se preparar para auditorias internas da ISO 27001 usando IA - Preparação para auditorias internas para conformidade contínua

Próximos passos

Após resolver questões de consistência e verificar a prontidão para auditoria, conduza uma auditoria interna formal usando sua documentação corrigida para validar se seu SGSI opera conforme documentado antes de agendar a auditoria de certificação.

On this page