ISO 27001 e Gestão de Segurança da Informação
A ISO/IEC 27001 é o padrão internacional mais reconhecido para um Sistema de Gestão de Segurança da Informação (SGSI) — e é diferente dos frameworks da aula anterior por um motivo importante: organizações podem ser certificadas nela por um auditor externo independente.
🎯 O que você vai aprender
- O que é um SGSI e por que ele é um "sistema de gestão", não uma lista de controles
- O ciclo PDCA (Plan-Do-Check-Act) por trás da norma
- O que é a Declaração de Aplicabilidade (SoA) e o Anexo A
- Como funciona o processo de certificação
SGSI: um sistema, não uma lista
Um erro comum é pensar na ISO 27001 como "uma lista de 93 controles técnicos para implementar". Na verdade, o núcleo da norma é o SGSI — um sistema de gestão contínuo: identificar riscos, decidir como tratá-los, implementar controles, monitorar a eficácia, e melhorar continuamente. Os controles técnicos existem para apoiar esse sistema, não são o sistema em si.
O ciclo PDCA
- Plan (Planejar): avaliar riscos de segurança da informação e definir controles para tratá-los.
- Do (Fazer): implementar e operar os controles definidos.
- Check (Verificar): monitorar e revisar a eficácia do SGSI (auditorias internas, métricas).
- Act (Agir): corrigir desvios e melhorar continuamente com base no que foi observado.
Esse ciclo se repete indefinidamente — a certificação não é um evento único, é um compromisso contínuo, reavaliado em auditorias de manutenção anuais e recertificação a cada poucos anos.
Anexo A e Declaração de Aplicabilidade (SoA)
O Anexo A da norma lista controles de referência organizados em temas (organizacionais, de pessoas, físicos e tecnológicos). Nem toda organização precisa aplicar todos — a Declaração de Aplicabilidade (Statement of Applicability, SoA) é o documento onde a empresa justifica, controle por controle, se ele é aplicável ao seu contexto e, se não for, por quê. Esse documento é central em qualquer auditoria: ele mostra que a decisão de incluir ou excluir cada controle foi consciente e baseada em análise de risco, não em omissão.
Como funciona a certificação
Uma organização de certificação acreditada realiza uma auditoria em duas etapas: primeiro revisa a documentação do SGSI (políticas, SoA, avaliação de risco); depois verifica na prática se os controles descritos estão realmente implementados e funcionando. Se aprovada, o certificado é válido por três anos, com auditorias de manutenção anuais para confirmar que o sistema continua ativo — não é uma foto única no tempo.
💡 Exemplo prático
Durante a etapa de "Plan", uma empresa identifica que o risco de vazamento de dados de clientes via e-mail é alto. Ela decide implementar controles do Anexo A relacionados a classificação de informação e prevenção de vazamento de dados (DLP), documentando essa decisão na SoA. Na etapa "Check", uma auditoria interna descobre que o DLP não está capturando anexos grandes corretamente — isso vira uma ação corretiva na etapa "Act".
⚠️ Erro comum
Tratar a certificação como destino final ("já temos o certificado, terminamos"). Na prática, a certificação é o início formal de um ciclo contínuo de melhoria — empresas que "implementam e esquecem" costumam falhar nas auditorias de manutenção seguintes.
✅ Pontos-chave
- ISO 27001 certifica um sistema de gestão (SGSI), não apenas controles técnicos isolados.
- PDCA: Planejar, Fazer, Verificar, Agir — um ciclo contínuo, não um projeto com fim definido.
- A SoA documenta e justifica quais controles do Anexo A se aplicam à organização.
- Certificação válida por 3 anos, com auditorias de manutenção anuais.
🔗 Para se aprofundar
- ISO/IEC 27001 (site oficial da ISO)em inglês
- ISO/IEC 27001 — Wikipédia
- (ISC)²governança e gestão de segurança são domínios centrais do CISSP