ISO 27001
ISO 27001 é a norma internacional que define como montar e manter um sistema de gestão de segurança da informação (SGSI). A empresa pode ser certificada nela por organismo acreditado e independente, após auditoria.
A norma não é uma lista de ferramentas. Ela exige um sistema de gestão: escopo definido, riscos avaliados, controles escolhidos com justificativa, responsáveis nomeados, indicadores e melhoria contínua. O foco é a empresa saber o que protege, por que e como prova que protege.
A certificação é emitida por organismo acreditado e independente, depois de auditoria. Quem ajuda a empresa a se preparar não pode ser quem certifica, e isso é deliberado: garante que o auditor não está avaliando o próprio trabalho. A Composto Web prepara; não certifica ninguém.
O mal-entendido mais caro é achar que se trata de produzir documentos. Política bonita sem prática por trás aparece na auditoria, porque o auditor pede evidência: o registro de acesso revisado, o incidente tratado, a análise de risco atualizada. A certificação também é mantida com auditorias periódicas, então a rotina precisa durar.
O que decide o sucesso é o escopo. Querer certificar a empresa inteira de primeira costuma travar o projeto. Começar pelo serviço que o cliente exige, com fronteira clara, torna o trabalho viável e dá base para ampliar depois.
Quando se aplica
- Cliente grande ou contrato público passou a exigir a certificação como condição.
- A empresa presta serviço que guarda ou processa dado de outras empresas.
- Questionários de segurança de clientes consomem tempo e cada um pede evidência diferente.
- Existem controles espalhados, sem gestão de risco que os conecte.
Quando não se aplica
- Como selo de marketing sem ninguém para manter a rotina. A certificação cai na auditoria seguinte.
- Quando o básico de segurança ainda não existe. Primeiro se arruma a casa, depois se organiza a gestão.
- Quando nenhum cliente pede e a empresa só precisa de controles bem feitos. Um programa de segurança sem certificação pode bastar.
Preparação para a auditoria de certificação: escopo, análise de risco, controles e evidências.
Termos relacionados
A certificação é consequência de uma rotina que já funciona.
O diagnóstico mede a distância entre o que a empresa faz hoje e o que a auditoria vai pedir, e sugere um escopo inicial viável.
Agendar diagnóstico
