A política foi escrita num fim de semana. O auditor vai pedir a prova de que ela é cumprida há meses.
Preparamos a empresa para a auditoria da ISO 27001 do jeito que o auditor olha: sistema de gestão funcionando, controles aplicados e registro acumulado. A certificação é emitida por organismo acreditado, que a própria empresa contrata. Nosso papel termina antes da porta da sala de auditoria.
Onde a preparação costuma falhar
Documento a empresa consegue comprar pronto. O que ela não compra é o histórico de cumprir o documento.
A ISO 27001 é uma norma de sistema de gestão de segurança da informação. O auditor não verifica só se a política existe; verifica se o risco foi avaliado, se os controles escolhidos estão em uso, se alguém revisa o resultado e se a direção participa. Isso só se demonstra com tempo e com registro.
A empresa comprou um pacote de modelos de política, trocou o logotipo e descobriu que nenhum deles descreve o que ela faz de verdade.
O inventário de ativos e a análise de risco foram feitos uma vez, para o projeto, e já não batem com os sistemas que a empresa usa hoje.
Os controles técnicos existem, como cópia de segurança e antivírus, mas não há registro de revisão, e o auditor pede evidência do último trimestre.
A auditoria interna e a análise crítica pela direção, que a norma exige antes da certificação, ficaram para a última semana e viraram formalidade.
A área comercial prometeu a certificação ao cliente com data, sem saber quanto tempo de operação o auditor precisa ver antes de recomendar.
O que conduzimos até a auditoria
Preparação em quatro frentes, com a empresa como dona do sistema de gestão desde o primeiro dia. O que entregamos precisa continuar funcionando quando a gente não estiver na sala.
Levantamento de lacunas contra a norma
Comparamos o que a empresa faz hoje com o que a norma pede, requisito a requisito e controle a controle, e separamos o que já existe e só precisa de registro, o que existe pela metade e o que falta. O escopo da certificação é definido aqui, junto com a diretoria.
Avaliação de risco e declaração de aplicabilidade
Conduzimos com as áreas a identificação dos riscos à informação, a escolha do tratamento e a justificativa de cada controle aplicado ou excluído. É o documento que o auditor mais interroga, e precisa refletir a empresa, e não um modelo.
Controles técnicos colocados em operação
O que falta no ambiente é implantado e passa a gerar registro: gestão de acesso, cópia de segurança testada, proteção dos computadores, tratamento de incidente, gestão de fornecedor. Onde a Composto Web já opera parte do ambiente, o registro sai da própria operação.
Ciclo de gestão rodando antes da visita
Organizamos a auditoria interna, conduzida por quem não implantou o controle auditado, e a análise crítica pela direção com pauta real. Os achados internos são tratados antes da auditoria externa, e o tratamento fica documentado.
Onde este trabalho termina
Não certificamos, não auditamos a certificação e não emitimos selo. Preparamos a empresa para quem faz isso.
Preparação para ISO 27001 (esta página)
- Levantar a distância entre o que a empresa faz e o que a norma pede.
- Implantar os controles que faltam e deixá-los gerando registro.
- Pôr o ciclo de gestão para rodar antes da auditoria de certificação.
O papel do organismo certificador
- Auditar a empresa de forma independente e decidir pela certificação.
- Conduzir as auditorias de manutenção nos anos seguintes.
- Ser contratado diretamente pela empresa, sem relação com quem a preparou.
Quem prepara não pode ser quem audita, e essa separação protege a própria certificação. Depois da auditoria, o sistema de gestão precisa continuar vivo até a próxima visita, e esse papel contínuo fica com o vCISO ou com a governança conduzida em GRC.
Quando faz sentido conversar
Faz sentido quando a certificação tem motivo de negócio, e não só de vitrine.
Se nenhum cliente, contrato ou mercado pede a certificação, pode ser melhor aplicar os controles sem o custo de manter um sistema certificado. O levantamento aponta quando é o caso.
Um cliente relevante pôs a ISO 27001 como condição de contrato ou de renovação.
A empresa vende tecnologia ou serviço que guarda dado de terceiros e quer disputar clientes maiores.
Já existe algum controle, mas ninguém sabe dizer a distância até a norma.
Houve uma tentativa anterior que parou na documentação e nunca virou rotina.
A diretoria aceita participar do ciclo de gestão, e não só assinar a política.
Como a preparação vira sistema de gestão
O prazo realista é o que o auditor precisa ver: controles funcionando e registro acumulado. Data prometida antes do levantamento é chute.
ETAPA 01
Levantamento
Definimos o escopo com a diretoria, comparamos a operação com a norma e entregamos a lista de lacunas por prioridade e esforço, com uma estimativa honesta de quando a empresa terá evidência suficiente para chamar o auditor.
ETAPA 02
Implantação
Conduzimos a avaliação de risco, escrevemos com as áreas as políticas e procedimentos que descrevem o que elas fazem e implantamos os controles técnicos que faltam, cada um com a forma de registro definida.
ETAPA 03
Operação
Os controles rodam e acumulam evidência: revisões de acesso, testes de restauração, incidentes tratados, fornecedores avaliados, treinamentos dados. Acompanhamos o registro para que nada precise ser reconstruído na véspera.
ETAPA 04
Revisão
Organizamos a auditoria interna e a análise crítica pela direção, tratamos o que elas apontarem e, com a empresa pronta, ela contrata o organismo acreditado. Depois da certificação, o ciclo segue até a auditoria de manutenção.
O que muda quando a empresa chega preparada à auditoria
O auditor encontra histórico, e não véspera
Cada controle tem meses de registro, e a pergunta sobre o último trimestre tem resposta em documento, e não em promessa.
A empresa sabe explicar o que faz
Como as políticas descrevem a operação real, quem é entrevistado pelo auditor responde com o próprio trabalho, sem decorar texto.
Segurança que sobrevive à certificação
O ciclo de gestão já roda por dentro, e a auditoria de manutenção do ano seguinte não vira um segundo projeto do zero.
Dúvidas mais comuns
O que perguntam sobre preparar a ISO 27001
“A Composto Web emite o certificado?”
Não. Não certificamos ninguém. O certificado é emitido por organismo de certificação acreditado, contratado pela própria empresa, que audita de forma independente de quem preparou. Separar os dois papéis é o que dá valor ao selo.
“Em quanto tempo a gente certifica?”
Depende da distância levantada e de quanto tempo de operação o auditor vai querer ver. Só damos estimativa depois do levantamento de lacunas, e ela inclui o período em que os controles precisam rodar gerando registro.
“Não dá para comprar as políticas prontas?”
Dá para usar modelo como ponto de partida. O problema é que o auditor entrevista as pessoas e confere o que o documento diz contra o que elas fazem, e política genérica aparece nessa conversa.
“A diretoria precisa se envolver?”
Precisa. A norma exige liderança da direção, com análise crítica do sistema de gestão e decisão sobre riscos. Sem isso, a certificação fica frágil, e o auditor percebe.
“Vocês operam o monitoramento que a norma pede?”
Operamos parte dos controles técnicos, e o monitoramento contínuo de segurança é feito por analistas de parceiro de MDR, sem SOC próprio. Para a norma, o que conta é o controle funcionar e gerar evidência, e isso fica documentado.
Frentes relacionadas
Voltar para Segurança GerenciadaOutros casos desta frente
Separação entre a rede administrativa e a rede operacional
O que a rede corporativa alcança da operação passa a ser definido, filtrado e registrado. Trabalho do lado da TI, sem mexer em CLP nem em supervisório.
Resposta a incidente de sequestro de dados
Plano de resposta a sequestro de dados combinado antes do ataque: quem isola, quem decide, como a operação volta e o que comunicar à ANPD. Com parceiro de MDR.
Revogação de acesso de quem sai da empresa
Quem sai da empresa perde e-mail, sistemas, pastas e VPN no mesmo dia, com registro. O desligamento de acessos operado como rotina, e não como lembrete.
Proteção de estação de trabalho fora do escritório
Notebook fora da rede da empresa protegido, atualizado e vigiado onde estiver: EDR gerenciado, disco cifrado, bloqueio remoto e alerta lido por alguém.
Programa de conscientização contra golpe por e-mail e mensagem
Programa contínuo contra golpe por e-mail e por mensagem: simulação recorrente, treino no momento do erro, canal de reporte e regra para pagamento fora do padrão.
Adequação à LGPD de base de clientes e colaboradores
Cadastro de clientes e ficha de colaboradores mapeados, com base legal, prazo de guarda, acesso restrito e resposta ao titular. Adequação que vira rotina.
Próximo passo
Antes de prometer data ao cliente, meça a distância até a norma.
O levantamento de lacunas mostra o que já existe, o que falta e quanto tempo de operação a empresa precisa acumular antes de chamar o organismo certificador.
- Escopo da certificação proposto
- Lacunas por requisito e por controle
- Estimativa de quando a evidência será suficiente

