Um aviso antes do checklist: percorrer os 93 controles do Anexo A não certifica ninguém. A certificação se dá contra as cláusulas 4 a 10 da ISO 27001 — os controles do Anexo A entram como referência de verificação, aplicados de acordo com o risco que você identificou. Um checklist é útil como mapa, não como rota.
A estrutura em quatro temas
A revisão de 2022 substituiu as 14 seções da versão 2013 por quatro temas:
| Tema | Controles | Do que trata |
|---|---|---|
| A.5 — Organizacionais | 37 | Políticas, papéis, fornecedores, continuidade, conformidade, classificação da informação |
| A.6 — Pessoas | 8 | Triagem, termos de contratação, conscientização, processo disciplinar, trabalho remoto |
| A.7 — Físicos | 14 | Perímetro, controle de entrada, equipamentos, mídias, descarte seguro |
| A.8 — Tecnológicos | 34 | Acesso, criptografia, registro, rede, desenvolvimento seguro, gestão de vulnerabilidades |
Os onze controles novos da versão 2022
Se você está migrando de um SGSI construído sobre a versão 2013, estes são os que não têm equivalente anterior — e, na prática, os que mais geram não conformidade em auditoria de transição:
- Inteligência de ameaças — coletar e analisar informação sobre ameaças e transformá-la em ação.
- Segurança da informação para uso de serviços em nuvem — critérios de seleção, uso e saída de provedores.
- Prontidão de TIC para continuidade de negócios — a continuidade deixa de ser um plano em papel.
- Monitoramento de segurança física — detecção de acesso físico não autorizado.
- Gestão de configuração — configurações-padrão definidas, aplicadas e verificadas.
- Exclusão de informações — apagar o que não precisa mais existir, com comprovação.
- Mascaramento de dados — limitar exposição de dados sensíveis em ambientes não produtivos.
- Prevenção de vazamento de dados — controles sobre saída de informação.
- Atividades de monitoramento — monitorar redes e sistemas para detectar comportamento anômalo.
- Filtragem web — restringir acesso a sites externos maliciosos.
- Codificação segura — princípios de desenvolvimento seguro aplicados ao ciclo de vida.
A Declaração de Aplicabilidade é o documento central
A SoA (Statement of Applicability) é onde o checklist vira compromisso. Para cada um dos 93 controles ela precisa registrar quatro coisas:
- Se o controle é aplicável ao escopo
- A justificativa da inclusão — ou da exclusão
- Se está implementado, e em que grau
- A referência à evidência que comprova isso
Excluir controle é permitido e, em muitos escopos, correto. O que não é aceito é excluir sem justificativa ligada à avaliação de risco. "Não se aplica porque não temos" costuma ser rejeitado; "não se aplica porque o escopo não contempla desenvolvimento de software, conforme item 2 do escopo" é aceito.
O que conta como evidência
Este é o ponto em que a maioria dos projetos descobre que está atrasada. Auditor trabalha com três tipos de prova, em ordem crescente de peso:
- Documento — a política existe, está aprovada e tem data.
- Registro — a atividade aconteceu: ata, log, ticket, relatório assinado.
- Demonstração — o controle funciona agora, verificado na frente do auditor.
Política sem registro de aplicação vale pouco. Um controle de gestão de acessos com procedimento impecável e nenhuma revisão de acesso registrada nos últimos doze meses é não conformidade, não observação.
Como usar esse checklist sem se enganar
A sequência que funciona é o inverso da intuitiva. Não comece pelos controles: comece pelo escopo, faça a avaliação de risco e só então use o Anexo A para verificar se o tratamento que você escolheu tem cobertura. Percorrer os 93 controles antes de saber o que você protege produz um SGSI que é caro de manter e não reduz o risco que importa.