
O refúgio de Governança, GRC & TI
Glossário · Templates · Fontes Oficiais · Comunidade · Kit grátis
GRC & SEGURANÇA
O que é ISO/IEC 27001?
A ISO/IEC 27001 é a norma internacional que define os requisitos para criar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação, o SGSI. É a principal referência de segurança da informação no mundo e pode ser certificada.
Conceito
A ideia central é proteger a informação pelo tripé CID: Confidencialidade (só quem deve acessa), Integridade (a informação não é alterada indevidamente) e Disponibilidade (está acessível quando precisa).
A versão atual é a ISO/IEC 27001:2022. Ela tem duas partes:
• Cláusulas 4 a 10: os requisitos do sistema de gestão (contexto, liderança, planejamento, suporte, operação, avaliação de desempenho e melhoria);
• Anexo A: 93 controles de segurança, organizados em quatro temas: organizacionais, pessoas, físicos e tecnológicos.
A ISO/IEC 27002 é a norma “irmã”: ela não é certificável, mas explica em detalhe como implementar cada controle.
Na prática
Implantar a 27001 costuma seguir este caminho:
1. Definir o escopo do SGSI (quais áreas, sistemas e locais);
2. Fazer a análise e o tratamento de riscos;
3. Elaborar a Declaração de Aplicabilidade (SoA), que diz quais controles do Anexo A se aplicam e por quê;
4. Criar políticas e procedimentos e treinar as pessoas;
5. Medir, fazer auditoria interna e análise crítica pela direção;
6. Corrigir e melhorar, em ciclo contínuo (PDCA).
⚠️ Erros comuns
• Tratar a norma como um projeto pontual de TI, e não como um processo contínuo da empresa.
• Copiar políticas prontas da internet que não refletem a realidade da empresa.
• Definir um escopo grande demais logo no início.
• Achar que segurança é só tecnologia e esquecer pessoas e processos.
Perguntas frequentes
Qual a diferença entre ISO 27001 e ISO 27002?
A 27001 traz os requisitos e é certificável. A 27002 é um guia de boas práticas para implementar os controles; não é certificável.
A ISO 27001 garante conformidade com a LGPD?
Não sozinha, mas ajuda muito: os controles de segurança apoiam a proteção de dados pessoais. Para privacidade, existe ainda a ISO/IEC 27701, uma extensão da 27001.
Como funciona a certificação?
Um organismo certificador acreditado faz a auditoria. O certificado vale por 3 anos, com auditorias de manutenção anuais.
📚 Onde se aprofundar
Página oficial da norma: ISO/IEC 27001 (ISO).
Organize quem cuida de cada controle
Uma Matriz RACI ajuda a definir o dono de cada controle e processo do SGSI. Baixe o modelo grátis.
Veja também: ISO/IEC 42001 · Matriz RACI · ITIL 4