Fundamentos

ISO 27000, 27001 e 27002: qual é a diferença

· 3 min de leitura · Futture.ai

Quase toda conversa sobre segurança da informação esbarra em três números parecidos: 27000, 27001 e 27002. Eles não são versões diferentes da mesma coisa, nem níveis de uma escada. São documentos com funções distintas, e trocá-los custa tempo e dinheiro.

A separação essencial

Só uma norma da família é certificável: a ISO/IEC 27001. As demais são de apoio. Isso já resolve metade das dúvidas — quando alguém pede "certificação ISO 27002", o pedido não existe.

NormaO que éCertificável?
ISO/IEC 27000Vocabulário e visão geral da família. Define os termos usados pelas outras.Não
ISO/IEC 27001Requisitos do SGSI. É contra ela que se audita.Sim
ISO/IEC 27002Guia de implementação dos controles do Anexo A. Explica o "como".Não
ISO/IEC 27005Orientação para gestão de riscos de segurança da informação.Não
ISO/IEC 27701Extensão do SGSI para privacidade (gestão de informações de privacidade).Sim, como extensão

27000: o dicionário

A ISO/IEC 27000 é a mais ignorada e a mais barata de consultar — ela é distribuída gratuitamente. Seu papel é definir os termos que as outras normas usam. Quando duas áreas da empresa discutem por meia hora se determinado item é um "ativo", um "risco" ou uma "vulnerabilidade", normalmente o problema é que ninguém abriu a 27000.

27001: o que você precisa cumprir

É a norma dos requisitos. Ela diz o que precisa existir — política, avaliação de risco, Declaração de Aplicabilidade, auditoria interna, análise crítica — mas é deliberadamente econômica em dizer como. Essa é uma escolha de projeto: a mesma norma precisa servir a um banco e a uma startup de dez pessoas.

O Anexo A da 27001 lista os 93 controles em uma linha cada. É uma referência de verificação, não um manual.

27002: o manual dos controles

É aqui que cada um daqueles 93 controles ganha várias páginas de orientação: propósito, diretrizes de implementação, considerações. Se a 27001 diz "controle de acesso deve ser gerenciado conforme a política de negócio", é a 27002 que discute o que isso significa na prática.

Na revisão de 2022 as duas foram alinhadas: os controles da 27002 usam a mesma numeração e a mesma organização em quatro temas do Anexo A da 27001. A 27002 também introduziu atributos — tipo de controle, propriedades de segurança, conceitos de cibersegurança, capacidades operacionais — que ajudam a filtrar e mapear os controles para outros frameworks.

27005 e 27701: quando entram

A 27005 vira necessária no momento em que você precisa defender o método de avaliação de risco perante um auditor. A 27001 exige que exista um método consistente e repetível, mas não prescreve qual — e a 27005 oferece o repertório.

A 27701 só faz sentido depois que o SGSI existe. Ela estende o sistema para tratar dados pessoais, o que a torna o caminho natural para quem precisa demonstrar maturidade em LGPD com uma estrutura auditável. Sem um SGSI implantado, não há o que estender.

Qual você precisa comprar

Se o objetivo é certificar: a 27001 é obrigatória e a 27002 é praticamente indispensável na prática — implementar os controles só com a linha única do Anexo A é possível, mas caro em retrabalho. A 27000 é gratuita. A 27005 vale a partir do momento em que a avaliação de risco deixa de ser um exercício de planilha.

Cuidado com versões. Ao comprar, confira o ano: ISO/IEC 27001:2022 e ISO/IEC 27002:2022. Ainda circulam cópias das edições de 2013 em revendas e material de treinamento, e a numeração dos controles é incompatível entre as duas.

Leia também

← Voltar para o blog