Implementação

Checklist ISO 27001: os 93 controles do Anexo A

· 3 min de leitura · Futture.ai

Um aviso antes do checklist: percorrer os 93 controles do Anexo A não certifica ninguém. A certificação se dá contra as cláusulas 4 a 10 da ISO 27001 — os controles do Anexo A entram como referência de verificação, aplicados de acordo com o risco que você identificou. Um checklist é útil como mapa, não como rota.

A estrutura em quatro temas

A revisão de 2022 substituiu as 14 seções da versão 2013 por quatro temas:

TemaControlesDo que trata
A.5 — Organizacionais37Políticas, papéis, fornecedores, continuidade, conformidade, classificação da informação
A.6 — Pessoas8Triagem, termos de contratação, conscientização, processo disciplinar, trabalho remoto
A.7 — Físicos14Perímetro, controle de entrada, equipamentos, mídias, descarte seguro
A.8 — Tecnológicos34Acesso, criptografia, registro, rede, desenvolvimento seguro, gestão de vulnerabilidades

Os onze controles novos da versão 2022

Se você está migrando de um SGSI construído sobre a versão 2013, estes são os que não têm equivalente anterior — e, na prática, os que mais geram não conformidade em auditoria de transição:

  • Inteligência de ameaças — coletar e analisar informação sobre ameaças e transformá-la em ação.
  • Segurança da informação para uso de serviços em nuvem — critérios de seleção, uso e saída de provedores.
  • Prontidão de TIC para continuidade de negócios — a continuidade deixa de ser um plano em papel.
  • Monitoramento de segurança física — detecção de acesso físico não autorizado.
  • Gestão de configuração — configurações-padrão definidas, aplicadas e verificadas.
  • Exclusão de informações — apagar o que não precisa mais existir, com comprovação.
  • Mascaramento de dados — limitar exposição de dados sensíveis em ambientes não produtivos.
  • Prevenção de vazamento de dados — controles sobre saída de informação.
  • Atividades de monitoramento — monitorar redes e sistemas para detectar comportamento anômalo.
  • Filtragem web — restringir acesso a sites externos maliciosos.
  • Codificação segura — princípios de desenvolvimento seguro aplicados ao ciclo de vida.

A Declaração de Aplicabilidade é o documento central

A SoA (Statement of Applicability) é onde o checklist vira compromisso. Para cada um dos 93 controles ela precisa registrar quatro coisas:

  • Se o controle é aplicável ao escopo
  • A justificativa da inclusão — ou da exclusão
  • Se está implementado, e em que grau
  • A referência à evidência que comprova isso

Excluir controle é permitido e, em muitos escopos, correto. O que não é aceito é excluir sem justificativa ligada à avaliação de risco. "Não se aplica porque não temos" costuma ser rejeitado; "não se aplica porque o escopo não contempla desenvolvimento de software, conforme item 2 do escopo" é aceito.

O que conta como evidência

Este é o ponto em que a maioria dos projetos descobre que está atrasada. Auditor trabalha com três tipos de prova, em ordem crescente de peso:

  • Documento — a política existe, está aprovada e tem data.
  • Registro — a atividade aconteceu: ata, log, ticket, relatório assinado.
  • Demonstração — o controle funciona agora, verificado na frente do auditor.

Política sem registro de aplicação vale pouco. Um controle de gestão de acessos com procedimento impecável e nenhuma revisão de acesso registrada nos últimos doze meses é não conformidade, não observação.

Como usar esse checklist sem se enganar

A sequência que funciona é o inverso da intuitiva. Não comece pelos controles: comece pelo escopo, faça a avaliação de risco e só então use o Anexo A para verificar se o tratamento que você escolheu tem cobertura. Percorrer os 93 controles antes de saber o que você protege produz um SGSI que é caro de manter e não reduz o risco que importa.

Leia também

← Voltar para o blog