Pular para o conteúdo
Segurança Gerenciada · Caso de uso

A política foi escrita num fim de semana. O auditor vai pedir a prova de que ela é cumprida há meses.

Preparamos a empresa para a auditoria da ISO 27001 do jeito que o auditor olha: sistema de gestão funcionando, controles aplicados e registro acumulado. A certificação é emitida por organismo acreditado, que a própria empresa contrata. Nosso papel termina antes da porta da sala de auditoria.

Lacunas levantadas
Controles em operação
Registro acumulado

Onde a preparação costuma falhar

Documento a empresa consegue comprar pronto. O que ela não compra é o histórico de cumprir o documento.

A ISO 27001 é uma norma de sistema de gestão de segurança da informação. O auditor não verifica só se a política existe; verifica se o risco foi avaliado, se os controles escolhidos estão em uso, se alguém revisa o resultado e se a direção participa. Isso só se demonstra com tempo e com registro.

A empresa comprou um pacote de modelos de política, trocou o logotipo e descobriu que nenhum deles descreve o que ela faz de verdade.

O inventário de ativos e a análise de risco foram feitos uma vez, para o projeto, e já não batem com os sistemas que a empresa usa hoje.

Os controles técnicos existem, como cópia de segurança e antivírus, mas não há registro de revisão, e o auditor pede evidência do último trimestre.

A auditoria interna e a análise crítica pela direção, que a norma exige antes da certificação, ficaram para a última semana e viraram formalidade.

A área comercial prometeu a certificação ao cliente com data, sem saber quanto tempo de operação o auditor precisa ver antes de recomendar.

O que conduzimos até a auditoria

Preparação em quatro frentes, com a empresa como dona do sistema de gestão desde o primeiro dia. O que entregamos precisa continuar funcionando quando a gente não estiver na sala.

Levantamento de lacunas contra a norma

Comparamos o que a empresa faz hoje com o que a norma pede, requisito a requisito e controle a controle, e separamos o que já existe e só precisa de registro, o que existe pela metade e o que falta. O escopo da certificação é definido aqui, junto com a diretoria.

Escopo definidoRequisito por requisitoPrioridade por esforço

Avaliação de risco e declaração de aplicabilidade

Conduzimos com as áreas a identificação dos riscos à informação, a escolha do tratamento e a justificativa de cada controle aplicado ou excluído. É o documento que o auditor mais interroga, e precisa refletir a empresa, e não um modelo.

Risco por processoTratamento escolhidoExclusão justificada

Controles técnicos colocados em operação

O que falta no ambiente é implantado e passa a gerar registro: gestão de acesso, cópia de segurança testada, proteção dos computadores, tratamento de incidente, gestão de fornecedor. Onde a Composto Web já opera parte do ambiente, o registro sai da própria operação.

Controle com evidênciaRegistro contínuoFornecedor avaliado

Ciclo de gestão rodando antes da visita

Organizamos a auditoria interna, conduzida por quem não implantou o controle auditado, e a análise crítica pela direção com pauta real. Os achados internos são tratados antes da auditoria externa, e o tratamento fica documentado.

Auditoria internaDireção envolvidaNão conformidade tratada

Onde este trabalho termina

Não certificamos, não auditamos a certificação e não emitimos selo. Preparamos a empresa para quem faz isso.

Preparação para ISO 27001 (esta página)

  • Levantar a distância entre o que a empresa faz e o que a norma pede.
  • Implantar os controles que faltam e deixá-los gerando registro.
  • Pôr o ciclo de gestão para rodar antes da auditoria de certificação.

O papel do organismo certificador

  • Auditar a empresa de forma independente e decidir pela certificação.
  • Conduzir as auditorias de manutenção nos anos seguintes.
  • Ser contratado diretamente pela empresa, sem relação com quem a preparou.
Ver essa frente

Quem prepara não pode ser quem audita, e essa separação protege a própria certificação. Depois da auditoria, o sistema de gestão precisa continuar vivo até a próxima visita, e esse papel contínuo fica com o vCISO ou com a governança conduzida em GRC.

Quando faz sentido conversar

Faz sentido quando a certificação tem motivo de negócio, e não só de vitrine.

Se nenhum cliente, contrato ou mercado pede a certificação, pode ser melhor aplicar os controles sem o custo de manter um sistema certificado. O levantamento aponta quando é o caso.

Um cliente relevante pôs a ISO 27001 como condição de contrato ou de renovação.

A empresa vende tecnologia ou serviço que guarda dado de terceiros e quer disputar clientes maiores.

Já existe algum controle, mas ninguém sabe dizer a distância até a norma.

Houve uma tentativa anterior que parou na documentação e nunca virou rotina.

A diretoria aceita participar do ciclo de gestão, e não só assinar a política.

Como a preparação vira sistema de gestão

O prazo realista é o que o auditor precisa ver: controles funcionando e registro acumulado. Data prometida antes do levantamento é chute.

01

ETAPA 01

Levantamento

Definimos o escopo com a diretoria, comparamos a operação com a norma e entregamos a lista de lacunas por prioridade e esforço, com uma estimativa honesta de quando a empresa terá evidência suficiente para chamar o auditor.

02

ETAPA 02

Implantação

Conduzimos a avaliação de risco, escrevemos com as áreas as políticas e procedimentos que descrevem o que elas fazem e implantamos os controles técnicos que faltam, cada um com a forma de registro definida.

03

ETAPA 03

Operação

Os controles rodam e acumulam evidência: revisões de acesso, testes de restauração, incidentes tratados, fornecedores avaliados, treinamentos dados. Acompanhamos o registro para que nada precise ser reconstruído na véspera.

04

ETAPA 04

Revisão

Organizamos a auditoria interna e a análise crítica pela direção, tratamos o que elas apontarem e, com a empresa pronta, ela contrata o organismo acreditado. Depois da certificação, o ciclo segue até a auditoria de manutenção.

O que muda quando a empresa chega preparada à auditoria

O auditor encontra histórico, e não véspera

Cada controle tem meses de registro, e a pergunta sobre o último trimestre tem resposta em documento, e não em promessa.

A empresa sabe explicar o que faz

Como as políticas descrevem a operação real, quem é entrevistado pelo auditor responde com o próprio trabalho, sem decorar texto.

Segurança que sobrevive à certificação

O ciclo de gestão já roda por dentro, e a auditoria de manutenção do ano seguinte não vira um segundo projeto do zero.

Dúvidas mais comuns

O que perguntam sobre preparar a ISO 27001

“A Composto Web emite o certificado?”

Não. Não certificamos ninguém. O certificado é emitido por organismo de certificação acreditado, contratado pela própria empresa, que audita de forma independente de quem preparou. Separar os dois papéis é o que dá valor ao selo.

“Em quanto tempo a gente certifica?”

Depende da distância levantada e de quanto tempo de operação o auditor vai querer ver. Só damos estimativa depois do levantamento de lacunas, e ela inclui o período em que os controles precisam rodar gerando registro.

“Não dá para comprar as políticas prontas?”

Dá para usar modelo como ponto de partida. O problema é que o auditor entrevista as pessoas e confere o que o documento diz contra o que elas fazem, e política genérica aparece nessa conversa.

“A diretoria precisa se envolver?”

Precisa. A norma exige liderança da direção, com análise crítica do sistema de gestão e decisão sobre riscos. Sem isso, a certificação fica frágil, e o auditor percebe.

“Vocês operam o monitoramento que a norma pede?”

Operamos parte dos controles técnicos, e o monitoramento contínuo de segurança é feito por analistas de parceiro de MDR, sem SOC próprio. Para a norma, o que conta é o controle funcionar e gerar evidência, e isso fica documentado.

Próximo passo

Antes de prometer data ao cliente, meça a distância até a norma.

O levantamento de lacunas mostra o que já existe, o que falta e quanto tempo de operação a empresa precisa acumular antes de chamar o organismo certificador.

  • Escopo da certificação proposto
  • Lacunas por requisito e por controle
  • Estimativa de quando a evidência será suficiente