Pular para o conteúdo
Glossário

ISO 27001

ISO 27001 é a norma internacional que define como montar e manter um sistema de gestão de segurança da informação (SGSI). A empresa pode ser certificada nela por organismo acreditado e independente, após auditoria.

A norma não é uma lista de ferramentas. Ela exige um sistema de gestão: escopo definido, riscos avaliados, controles escolhidos com justificativa, responsáveis nomeados, indicadores e melhoria contínua. O foco é a empresa saber o que protege, por que e como prova que protege.

A certificação é emitida por organismo acreditado e independente, depois de auditoria. Quem ajuda a empresa a se preparar não pode ser quem certifica, e isso é deliberado: garante que o auditor não está avaliando o próprio trabalho. A Composto Web prepara; não certifica ninguém.

O mal-entendido mais caro é achar que se trata de produzir documentos. Política bonita sem prática por trás aparece na auditoria, porque o auditor pede evidência: o registro de acesso revisado, o incidente tratado, a análise de risco atualizada. A certificação também é mantida com auditorias periódicas, então a rotina precisa durar.

O que decide o sucesso é o escopo. Querer certificar a empresa inteira de primeira costuma travar o projeto. Começar pelo serviço que o cliente exige, com fronteira clara, torna o trabalho viável e dá base para ampliar depois.

Quando se aplica

  • Cliente grande ou contrato público passou a exigir a certificação como condição.
  • A empresa presta serviço que guarda ou processa dado de outras empresas.
  • Questionários de segurança de clientes consomem tempo e cada um pede evidência diferente.
  • Existem controles espalhados, sem gestão de risco que os conecte.

Quando não se aplica

  • Como selo de marketing sem ninguém para manter a rotina. A certificação cai na auditoria seguinte.
  • Quando o básico de segurança ainda não existe. Primeiro se arruma a casa, depois se organiza a gestão.
  • Quando nenhum cliente pede e a empresa só precisa de controles bem feitos. Um programa de segurança sem certificação pode bastar.
Frente relacionada
GRC e preparação para auditoria na Composto Web

Preparação para a auditoria de certificação: escopo, análise de risco, controles e evidências.

A certificação é consequência de uma rotina que já funciona.

O diagnóstico mede a distância entre o que a empresa faz hoje e o que a auditoria vai pedir, e sugere um escopo inicial viável.

Agendar diagnóstico