ISO 27001: o que a plataforma cobre

A ISO 27001 é a norma internacional de gestão de segurança da informação, e é o framework mais habilitado na plataforma. Se a sua empresa vai seguir apenas uma norma, quase sempre é esta.

AT
Written By Anderson TorresLast updated 21 minutes ago

A ISO 27001 é a norma internacional de gestão de segurança da informação, e é o framework mais habilitado na plataforma. Se a sua empresa vai seguir apenas uma norma, quase sempre é esta.

Para quem serve

Para praticamente qualquer empresa que precise demonstrar segurança da informação a clientes, parceiros ou reguladores. Ela é reconhecida internacionalmente e aceita como referência na maior parte dos mercados.

Os sinais de que ela é o caminho:

  • Clientes pedem certificação de segurança em contratos ou questionários.
  • A empresa vende para outras empresas, especialmente maiores.
  • A empresa quer uma base sólida antes de partir para normas mais específicas.

O que ela cobra, em linhas gerais

A ISO 27001 tem duas naturezas, e entender a diferença ajuda muito no planejamento.

Um sistema de gestão. A norma exige que a segurança seja gerida como um processo contínuo: com escopo definido, papéis atribuídos, riscos avaliados, objetivos acompanhados, auditoria interna e análise pela direção. Essa parte é organizacional e não se resolve com ferramenta.

Um conjunto de controles. Além do sistema de gestão, a norma traz um catálogo extenso de controles sobre pessoas, processos, tecnologia e ambiente físico.

Na plataforma, as duas partes aparecem como controles, agrupados por domínio. O trabalho de sistema de gestão tende a ser resolvido por documentação; o catálogo de controles é onde as integrações e as evidências fazem a diferença.


O que é comprovado automaticamente e o que não é

Uma expectativa realista poupa frustração:

Área

Como costuma ser comprovada

Controle de acesso, autenticação, privilégio mínimo

Integrações, com verificação automática

Configuração de nuvem, backup, criptografia, registro de logs

Integrações

Desenvolvimento seguro, revisão de código

Integração com o repositório

Políticas, procedimentos e escopo do sistema de gestão

Documentos publicados e vinculados

Treinamento, conscientização, contratos, análise pela direção

Evidência enviada por você

Segurança física do ambiente

Evidência, ou exclusão de escopo quando a operação é toda em nuvem

A parte organizacional é a que mais surpreende quem esperava resolver tudo conectando ferramentas. Ela é obrigatória e não tem atalho.

Por onde começar

Uma ordem que funciona:

  1. Defina o escopo antes de tudo. Quais unidades, produtos e sistemas estão dentro. Escopo mal definido gera retrabalho no meio do caminho.
  2. Conecte as integrações do provedor de nuvem e do provedor de identidade. É o que destrava mais controles de uma vez.
  3. Publique a Política de Segurança da Informação e vincule aos controles correspondentes. Ela é a política guarda-chuva.
  4. Trabalhe os controles não conformes, usando o painel que explica o que falta em cada um.
  5. Cuide da parte de gestão por último em termos de ferramenta, e cedo em termos de calendário: avaliação de riscos, auditoria interna e análise pela direção dependem de tempo e de agenda de pessoas.

O que costuma dar ressalva

Quatro pontos que aparecem com frequência em auditoria:

  • Escopo vago. Se o documento de escopo não diz claramente o que está dentro e o que está fora, tudo fica ambíguo.
  • Políticas genéricas. Texto que descreve uma empresa que não é a sua.
  • Avaliação de riscos desconectada dos controles. O risco registrado precisa apontar para o tratamento.
  • Exclusões de escopo sem justificativa boa. O auditor lê cada uma.

O caminho para a segunda norma

Depois da ISO 27001, quase toda outra norma fica mais barata. Boa parte das exigências se repete, e a plataforma mostra isso: no catálogo, o percentual já coberto; dentro do framework, os controles marcados como cobertos por outra norma.

Os caminhos mais comuns a partir daqui são a ISO 27701, para privacidade, a ISO 22301, para continuidade, e o SOC 2, quando o mercado pede relatório em vez de certificado.

⚠️ Esta página descreve, em linguagem própria, o propósito e a estrutura geral da norma. Ela não reproduz o texto normativo. Para o conteúdo oficial, consulte a norma publicada pelo organismo responsável.

Was this helpful?

Your feedback shapes what we write next.