← Voltar ao Material de Estudo
Avançado · Aula 16

ISO 27001 e Gestão de Segurança da Informação

⏱️ 30-35 minutos · 📚 Trilha Avançada

A ISO/IEC 27001 é o padrão internacional mais reconhecido para um Sistema de Gestão de Segurança da Informação (SGSI) — e é diferente dos frameworks da aula anterior por um motivo importante: organizações podem ser certificadas nela por um auditor externo independente.

🎯 O que você vai aprender

  • O que é um SGSI e por que ele é um "sistema de gestão", não uma lista de controles
  • O ciclo PDCA (Plan-Do-Check-Act) por trás da norma
  • O que é a Declaração de Aplicabilidade (SoA) e o Anexo A
  • Como funciona o processo de certificação

SGSI: um sistema, não uma lista

Um erro comum é pensar na ISO 27001 como "uma lista de 93 controles técnicos para implementar". Na verdade, o núcleo da norma é o SGSI — um sistema de gestão contínuo: identificar riscos, decidir como tratá-los, implementar controles, monitorar a eficácia, e melhorar continuamente. Os controles técnicos existem para apoiar esse sistema, não são o sistema em si.

O ciclo PDCA

  • Plan (Planejar): avaliar riscos de segurança da informação e definir controles para tratá-los.
  • Do (Fazer): implementar e operar os controles definidos.
  • Check (Verificar): monitorar e revisar a eficácia do SGSI (auditorias internas, métricas).
  • Act (Agir): corrigir desvios e melhorar continuamente com base no que foi observado.

Esse ciclo se repete indefinidamente — a certificação não é um evento único, é um compromisso contínuo, reavaliado em auditorias de manutenção anuais e recertificação a cada poucos anos.

Anexo A e Declaração de Aplicabilidade (SoA)

O Anexo A da norma lista controles de referência organizados em temas (organizacionais, de pessoas, físicos e tecnológicos). Nem toda organização precisa aplicar todos — a Declaração de Aplicabilidade (Statement of Applicability, SoA) é o documento onde a empresa justifica, controle por controle, se ele é aplicável ao seu contexto e, se não for, por quê. Esse documento é central em qualquer auditoria: ele mostra que a decisão de incluir ou excluir cada controle foi consciente e baseada em análise de risco, não em omissão.

Como funciona a certificação

Uma organização de certificação acreditada realiza uma auditoria em duas etapas: primeiro revisa a documentação do SGSI (políticas, SoA, avaliação de risco); depois verifica na prática se os controles descritos estão realmente implementados e funcionando. Se aprovada, o certificado é válido por três anos, com auditorias de manutenção anuais para confirmar que o sistema continua ativo — não é uma foto única no tempo.

💡 Exemplo prático

Durante a etapa de "Plan", uma empresa identifica que o risco de vazamento de dados de clientes via e-mail é alto. Ela decide implementar controles do Anexo A relacionados a classificação de informação e prevenção de vazamento de dados (DLP), documentando essa decisão na SoA. Na etapa "Check", uma auditoria interna descobre que o DLP não está capturando anexos grandes corretamente — isso vira uma ação corretiva na etapa "Act".

⚠️ Erro comum

Tratar a certificação como destino final ("já temos o certificado, terminamos"). Na prática, a certificação é o início formal de um ciclo contínuo de melhoria — empresas que "implementam e esquecem" costumam falhar nas auditorias de manutenção seguintes.

✅ Pontos-chave

  • ISO 27001 certifica um sistema de gestão (SGSI), não apenas controles técnicos isolados.
  • PDCA: Planejar, Fazer, Verificar, Agir — um ciclo contínuo, não um projeto com fim definido.
  • A SoA documenta e justifica quais controles do Anexo A se aplicam à organização.
  • Certificação válida por 3 anos, com auditorias de manutenção anuais.

🔗 Para se aprofundar