ISO/IEC 27001
O que é ISO/IEC 27001?
ISO/IEC 27001Norma internacional que define os requisitos de um Sistema de Gestão de Segurança da Informação (SGSI) e permite certificação formal das organizações.
A ISO/IEC 27001 é a principal norma internacional de gestão da segurança da informação, publicada conjuntamente pela ISO e pela IEC. A edição em vigor de 2022 especifica os requisitos para estabelecer, operar, monitorizar e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI), assente na avaliação de riscos, numa Declaração de Aplicabilidade e na revisão periódica pela gestão. As cláusulas do sistema de gestão (4 a 10) são obrigatórias; o Anexo A lista 93 controlos de referência alinhados com a ISO/IEC 27002, face aos 114 da revisão de 2013, agora agrupados em quatro temas: Organizacionais (37), Pessoas (8), Físicos (14) e Tecnológicos (34).
Uma alteração recente relevante é a Emenda 1:2024 (publicada em fevereiro de 2024), que acrescentou considerações sobre alterações climáticas às cláusulas 4.1 e 4.2: as organizações têm agora de determinar se as alterações climáticas são uma questão relevante para o SGSI e se as partes interessadas têm requisitos climáticos. Não foram introduzidos novos controlos do Anexo A.
A certificação é emitida por um organismo terceiro acreditado, e não pela própria ISO, após uma auditoria de Fase 1 (documentação) e Fase 2 (implementação), com auditorias de acompanhamento anuais e recertificação a cada três anos. Difere da atestação norte-americana SOC 2: a 27001 certifica que existe e funciona um sistema de gestão, enquanto a SOC 2 reporta a eficácia dos controlos face aos Trust Services Criteria. A certificação é frequentemente exigida em contratos B2B, contratação pública e due diligence da cadeia de fornecimento.
flowchart TD A[Definir ambito e contexto do SGSI] --> B[Avaliacao e tratamento de riscos] B --> C[Selecionar controlos do Anexo A] C --> D[Declaracao de Aplicabilidade] D --> E[Implementar e operar os controlos] E --> F[Auditoria interna + revisao pela gestao] F --> G[Auditoria de certificacao Fase 1 e 2] G --> H[Certificado emitido - ciclo de 3 anos] H --> I[Auditorias de acompanhamento anuais] I --> F
● Exemplos
- 01
Um fornecedor SaaS que obtém a certificação ISO/IEC 27001 para vencer contratos empresariais na Europa.
- 02
Um banco que utiliza um SGSI para gerir riscos regulatórios e operacionais.
● Perguntas frequentes
O que é ISO/IEC 27001?
Norma internacional que define os requisitos de um Sistema de Gestão de Segurança da Informação (SGSI) e permite certificação formal das organizações. Pertence à categoria Conformidade e frameworks da cibersegurança.
O que significa ISO/IEC 27001?
Norma internacional que define os requisitos de um Sistema de Gestão de Segurança da Informação (SGSI) e permite certificação formal das organizações.
Como se defender contra ISO/IEC 27001?
As defesas contra ISO/IEC 27001 costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para ISO/IEC 27001?
Nomes alternativos comuns: ISO 27001, 27001.