Quase toda conversa sobre segurança da informação esbarra em três números parecidos: 27000, 27001 e 27002. Eles não são versões diferentes da mesma coisa, nem níveis de uma escada. São documentos com funções distintas, e trocá-los custa tempo e dinheiro.
A separação essencial
Só uma norma da família é certificável: a ISO/IEC 27001. As demais são de apoio. Isso já resolve metade das dúvidas — quando alguém pede "certificação ISO 27002", o pedido não existe.
| Norma | O que é | Certificável? |
|---|---|---|
| ISO/IEC 27000 | Vocabulário e visão geral da família. Define os termos usados pelas outras. | Não |
| ISO/IEC 27001 | Requisitos do SGSI. É contra ela que se audita. | Sim |
| ISO/IEC 27002 | Guia de implementação dos controles do Anexo A. Explica o "como". | Não |
| ISO/IEC 27005 | Orientação para gestão de riscos de segurança da informação. | Não |
| ISO/IEC 27701 | Extensão do SGSI para privacidade (gestão de informações de privacidade). | Sim, como extensão |
27000: o dicionário
A ISO/IEC 27000 é a mais ignorada e a mais barata de consultar — ela é distribuída gratuitamente. Seu papel é definir os termos que as outras normas usam. Quando duas áreas da empresa discutem por meia hora se determinado item é um "ativo", um "risco" ou uma "vulnerabilidade", normalmente o problema é que ninguém abriu a 27000.
27001: o que você precisa cumprir
É a norma dos requisitos. Ela diz o que precisa existir — política, avaliação de risco, Declaração de Aplicabilidade, auditoria interna, análise crítica — mas é deliberadamente econômica em dizer como. Essa é uma escolha de projeto: a mesma norma precisa servir a um banco e a uma startup de dez pessoas.
O Anexo A da 27001 lista os 93 controles em uma linha cada. É uma referência de verificação, não um manual.
27002: o manual dos controles
É aqui que cada um daqueles 93 controles ganha várias páginas de orientação: propósito, diretrizes de implementação, considerações. Se a 27001 diz "controle de acesso deve ser gerenciado conforme a política de negócio", é a 27002 que discute o que isso significa na prática.
Na revisão de 2022 as duas foram alinhadas: os controles da 27002 usam a mesma numeração e a mesma organização em quatro temas do Anexo A da 27001. A 27002 também introduziu atributos — tipo de controle, propriedades de segurança, conceitos de cibersegurança, capacidades operacionais — que ajudam a filtrar e mapear os controles para outros frameworks.
27005 e 27701: quando entram
A 27005 vira necessária no momento em que você precisa defender o método de avaliação de risco perante um auditor. A 27001 exige que exista um método consistente e repetível, mas não prescreve qual — e a 27005 oferece o repertório.
A 27701 só faz sentido depois que o SGSI existe. Ela estende o sistema para tratar dados pessoais, o que a torna o caminho natural para quem precisa demonstrar maturidade em LGPD com uma estrutura auditável. Sem um SGSI implantado, não há o que estender.
Qual você precisa comprar
Se o objetivo é certificar: a 27001 é obrigatória e a 27002 é praticamente indispensável na prática — implementar os controles só com a linha única do Anexo A é possível, mas caro em retrabalho. A 27000 é gratuita. A 27005 vale a partir do momento em que a avaliação de risco deixa de ser um exercício de planilha.
Cuidado com versões. Ao comprar, confira o ano: ISO/IEC 27001:2022 e ISO/IEC 27002:2022. Ainda circulam cópias das edições de 2013 em revendas e material de treinamento, e a numeração dos controles é incompatível entre as duas.