ISMS Copilot Docs

Por que ainda não somos certificados pela ISO 27001

No ISMS Copilot, nos comprometemos a "praticar o que pregamos". Como uma ferramenta desenvolvida por e para profissionais de segurança da informação, implementamos muitos dos controles que ajudamos nossos clientes a alcançar—como MFA obrigatório, segurança em nível de linha para isolamento de dados, verificação automatizada de código e monitoramento em tempo real. Nossa arquitetura já está alinhada com os principais requisitos da ISO 27001:2022 Anexo A e dos Critérios de Serviços de Confiança do SOC 2.

No ISMS Copilot, nos comprometemos a "praticar o que pregamos". Como uma ferramenta desenvolvida por e para profissionais de segurança da informação, implementamos muitos dos controles que ajudamos nossos clientes a alcançar—como MFA obrigatório, segurança em nível de linha para isolamento de dados, verificação automatizada de código e monitoramento em tempo real. Nossa arquitetura já está alinhada com os principais requisitos da ISO 27001:2022 Anexo A e dos Critérios de Serviços de Confiança do SOC 2.

Dito isso, somos transparentes: o ISMS Copilot ainda não é certificado pela ISO 27001 nem possui atestação SOC 2. Aqui está o motivo e nosso plano pragmático para avançar.

Por que ainda não somos certificados

Somos uma startup bootstrapped, sem investidores ou financiamento externo. Nossa pequena equipe é liderada pelo fundador/CEO, que gerencia muitos processos, desde o desenvolvimento do produto até a conformidade, atuando simultaneamente como CEO, CISO, DPO, responsável pela conformidade, product owner e líder financeiro.

Essa realidade cria desafios tangíveis que tornam a certificação ISO 27001 difícil de alcançar em nossa estrutura de gestão atual:

Estrutura de gestão

A ISO 27001 pressupõe estruturas organizacionais com segregação de funções e supervisão independente. Em nossa configuração atual:

  • Eu escrevo e aprovo minha própria documentação – Desde políticas de segurança até avaliações de risco, não há um revisor independente porque estou desempenhando a maioria das funções. Mesmo que a engenharia seja uma função separada, eu seria o aprovador da maioria das políticas que escrevo.
  • Revisões de gestão = reflexão individual – Quando a "revisão de gestão" significa eu revisando meu próprio trabalho, trata-se de uma autoavaliação sem as diversas perspectivas que os auditores esperam. Mesmo que possamos ter consultores externos realizando auditorias internas para trazer outros olhares ao SGSI, a revisão de gestão não pode ser terceirizada.
  • Liderança e implementação se sobrepõem – Atuo simultaneamente como CEO, comprometendo-me com a segurança, e como CISO, implementando-a, o que não oferece a separação de funções que a ISO 27001 recomenda para garantir camadas distintas de responsabilidade (Cláusula 5.1 e 5.3). Como fundador, sou totalmente responsável por todos os aspectos, mas a intenção da norma exige uma divisão mais estruturada para a certificação formal.

Podemos terceirizar auditorias internas para atender aos requisitos de independência e usamos nossa própria ferramenta para gerar documentação de forma eficiente. O desafio não é a capacidade, mas sim ter a estrutura organizacional que a intenção por trás dos requisitos da ISO 27001 literalmente exige.

Priorização de recursos

Como uma empresa bootstrapped, crescemos ao deixar nossos clientes satisfeitos - consultores de cibersegurança, auditores e equipes de conformidade que dependem de nós para suas implementações da ISO 27001. Priorizamos:

  • Controles de segurança tangíveis que protegem diretamente os usuários (criptografia, controles de acesso, monitoramento) em vez de processos de certificação formais
  • Recursos do produto que ajudam nossos colegas profissionais de ISO 27001 e GRC a terem sucesso em suas próprias jornadas de conformidade
  • Valor para o cliente por meio de geração de documentos com IA, mapeamento de frameworks e automação de conformidade

Reinvestimos a receita de usuários satisfeitos em melhorias contínuas, em vez de desviar recursos significativos para a certificação enquanto ainda somos uma equipe pequena.

Contamos com subprocessadores certificados (Mistral AI com ISO 27001:2022, Stripe com PCI-DSS Nível 1, AWS/Supabase com ISO 27001 e SOC 2 Tipo II) para estender nossa postura de segurança, mantendo transparência sobre nosso próprio status de certificação.

Quando planejamos certificar

Buscaremos a certificação ISO 27001 e a atestação SOC 2 à medida que expandirmos nossa equipe - adicionando funções como um especialista em conformidade dedicado e engenheiros adicionais. Esse crescimento virá organicamente do sucesso dos clientes: ao ajudar profissionais de ISO 27001 e GRC a otimizar seu trabalho, construímos a receita para escalar de forma responsável.

Quando a equipe for maior, formalizaremos os requisitos organizacionais restantes:

  • Revisões de gestão independentes com múltiplos stakeholders
  • Planos de tratamento de riscos documentados com fluxos de aprovação separados
  • Procedimentos de continuidade de negócios com designação de funções
  • Programas de auditoria interna com verdadeira independência

Utilizaremos nosso próprio produto para acelerar esse processo - praticando o que pregamos ao usar o ISMS Copilot para atualizar nossas políticas, mapear controles e manter evidências.

Enquanto isso, estamos implementando um SGSI alinhado à ISO 27001: realizando avaliações e tratamentos de riscos, estabelecendo medidas de continuidade de negócios e recuperação de desastres, conduzindo gestão de incidentes e monitoramento de ameaças, e coletando evidências por meio de ferramentas como logs e dashboards. Quando a expansão da equipe acontecer, a certificação irá aprimorar nossas forças existentes, em vez de começarmos do zero.

Nossa postura de segurança atual

Embora ainda não sejamos certificados, implementamos controles de segurança robustos que estão alinhados com os padrões do setor:

  • Autenticação multifator obrigatória
  • Segurança em nível de linha para isolamento completo de dados entre workspaces
  • Verificação automatizada de código com triagem de achados
  • Recuperação pontual no tempo para maior resiliência
  • Rastreamento de erros e monitoramento em tempo real
  • Criptografia em repouso e em trânsito
  • Proteção contra DDoS e limitação de taxa
  • Conformidade com o GDPR por design, com retenção de dados controlada pelo usuário

Para mais detalhes sobre nossos controles implementados, consulte nossa Visão Geral de Segurança e Proteção de Dados e Políticas de Segurança.

Dúvidas sobre nossa segurança?

Estamos aqui para discutir como nossa postura de segurança atual atende às suas necessidades. Se você é um cliente ou prospect com dúvidas sobre nossos controles, status de conformidade ou roteiro de certificação, entre em contato. Além disso, quando tivermos recursos suficientes para implementar um controle, ficaremos felizes em fazê-lo ou, pelo menos, planejá-lo, então não hesite em perguntar.

On this page