Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 623

ISO/IEC 27001

Revisado porCybersecurity entrepreneur & security researcher

O que é ISO/IEC 27001?

ISO/IEC 27001Norma internacional que define os requisitos de um Sistema de Gestão de Segurança da Informação (SGSI) e permite certificação formal das organizações.


A ISO/IEC 27001 é a principal norma internacional de gestão da segurança da informação, publicada conjuntamente pela ISO e pela IEC. A edição em vigor de 2022 especifica os requisitos para estabelecer, operar, monitorizar e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI), assente na avaliação de riscos, numa Declaração de Aplicabilidade e na revisão periódica pela gestão. As cláusulas do sistema de gestão (4 a 10) são obrigatórias; o Anexo A lista 93 controlos de referência alinhados com a ISO/IEC 27002, face aos 114 da revisão de 2013, agora agrupados em quatro temas: Organizacionais (37), Pessoas (8), Físicos (14) e Tecnológicos (34).

Uma alteração recente relevante é a Emenda 1:2024 (publicada em fevereiro de 2024), que acrescentou considerações sobre alterações climáticas às cláusulas 4.1 e 4.2: as organizações têm agora de determinar se as alterações climáticas são uma questão relevante para o SGSI e se as partes interessadas têm requisitos climáticos. Não foram introduzidos novos controlos do Anexo A.

A certificação é emitida por um organismo terceiro acreditado, e não pela própria ISO, após uma auditoria de Fase 1 (documentação) e Fase 2 (implementação), com auditorias de acompanhamento anuais e recertificação a cada três anos. Difere da atestação norte-americana SOC 2: a 27001 certifica que existe e funciona um sistema de gestão, enquanto a SOC 2 reporta a eficácia dos controlos face aos Trust Services Criteria. A certificação é frequentemente exigida em contratos B2B, contratação pública e due diligence da cadeia de fornecimento.

flowchart TD
  A[Definir ambito e contexto do SGSI] --> B[Avaliacao e tratamento de riscos]
  B --> C[Selecionar controlos do Anexo A]
  C --> D[Declaracao de Aplicabilidade]
  D --> E[Implementar e operar os controlos]
  E --> F[Auditoria interna + revisao pela gestao]
  F --> G[Auditoria de certificacao Fase 1 e 2]
  G --> H[Certificado emitido - ciclo de 3 anos]
  H --> I[Auditorias de acompanhamento anuais]
  I --> F

Exemplos

  1. 01

    Um fornecedor SaaS que obtém a certificação ISO/IEC 27001 para vencer contratos empresariais na Europa.

  2. 02

    Um banco que utiliza um SGSI para gerir riscos regulatórios e operacionais.

Perguntas frequentes

O que é ISO/IEC 27001?

Norma internacional que define os requisitos de um Sistema de Gestão de Segurança da Informação (SGSI) e permite certificação formal das organizações. Pertence à categoria Conformidade e frameworks da cibersegurança.

O que significa ISO/IEC 27001?

Norma internacional que define os requisitos de um Sistema de Gestão de Segurança da Informação (SGSI) e permite certificação formal das organizações.

Como se defender contra ISO/IEC 27001?

As defesas contra ISO/IEC 27001 costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para ISO/IEC 27001?

Nomes alternativos comuns: ISO 27001, 27001.

Termos relacionados

Ver também