Riscos

ISO 27005: a análise de risco que a 27001 pede

· 5 min de leitura · Futture.ai

Quem implementa a ISO 27001 costuma travar no mesmo ponto: as cláusulas 6.1.2 e 6.1.3 exigem um processo de avaliação e de tratamento de riscos, com critérios definidos e resultados repetíveis — e não explicam como construir esse processo. Quem explica é a ISO/IEC 27005.

Essa divisão é proposital. A 27001 é norma de requisitos: diz o que precisa existir para haver certificação. A 27005 é norma de orientação: descreve um caminho possível para cumprir o requisito. Você não se certifica na 27005, e nenhum auditor vai exigir que a sua metodologia seja exatamente a dela. Mas vai exigir que exista uma metodologia, documentada, aplicada e capaz de produzir o mesmo resultado quando repetida.

O que a 27001 realmente pede

Antes de olhar para a 27005, vale separar o que é obrigatório do que é escolha sua:

  • Critérios definidos antes. Critério de aceitação de risco e critério para executar as avaliações precisam estar escritos antes de você avaliar o primeiro risco. Definir o critério depois de ver o resultado é como escolher a meta depois de bater a bola.
  • Resultados consistentes e comparáveis. Duas pessoas aplicando o mesmo método aos mesmos fatos devem chegar perto. Se o resultado muda conforme quem preenche, não é método, é opinião formatada.
  • Riscos com dono. Cada risco identificado precisa de um responsável — e o responsável tem de ter autoridade para aceitar aquele risco. Analista não aceita risco de negócio.
  • Rastreabilidade até o Anexo A. O tratamento escolhido vira controle, e o controle aparece na Declaração de Aplicabilidade. É aí que a análise de risco encontra o checklist do Anexo A.

Repare no que não está na lista: matriz 5×5, escala de 1 a 5, mapa de calor. Nada disso é exigido pela norma. São convenções de mercado que muita gente confunde com requisito.

O que mudou na edição de 2022

A revisão de 2022 não foi cosmética. O título passou a ser Information security, cybersecurity and privacy protection — Guidance on managing information security risks, refletindo um escopo mais largo que segurança da informação no sentido estrito.

  • Alinhamento com a ISO 31000. O vocabulário foi harmonizado com a norma-mãe de gestão de riscos. O termo impacto deu lugar a consequência — não é troca de sinônimo, é alinhamento com a linguagem que o resto da organização já usa para risco financeiro e operacional.
  • Cenário de risco. Entrou o conceito de cenário como sequência ou combinação de eventos que leva da causa inicial à consequência indesejada, no lugar do antigo cenário de incidente.
  • Aceitação deixou de ser fase. Aceitar um risco passou a ser uma decisão tomada depois do tratamento, e não uma etapa separada do processo.

Confira o ano da sua cópia. Boa parte do material disponível em português ainda descreve a edição anterior, e os dois textos divergem em terminologia e em estrutura de processo. Se a sua metodologia foi escrita a partir de um resumo antigo, ela provavelmente usa palavras que o auditor vai cobrar em outra forma.

As duas abordagens de identificação

É aqui que a 27005 é mais útil, e é a parte que quase ninguém lê antes de montar a planilha. A norma descreve duas maneiras de identificar risco, e elas exigem insumos muito diferentes.

Baseada em eventosBaseada em ativos
Ponto de partidaO que pode dar errado para o negócioO que temos e como pode ser atacado
ProfundidadeAvaliação de alto nívelAvaliação aprofundada
ExigeEntendimento do negócio e das partes interessadasInventário confiável de ativos, ameaças e vulnerabilidades
Boa paraComeçar, priorizar, conversar com a direçãoDetalhar o que já foi priorizado
Falha quandoVira lista de medos genéricos sem donoO inventário está incompleto ou desatualizado

A abordagem baseada em eventos parte da consequência: interrupção do faturamento, vazamento de base de clientes, indisponibilidade de um serviço regulado. Ela produz poucos riscos, todos ligados a algo que o negócio reconhece. A baseada em ativos parte do inventário e desce até ameaça e vulnerabilidade por ativo. Produz muito mais linhas e muito mais detalhe.

Qual escolher

As duas não são concorrentes, são sequência. O erro mais comum em primeira implementação é começar pela abordagem baseada em ativos porque ela parece mais técnica e mais completa — e travar três meses depois, com uma planilha de oitocentas linhas que ninguém revisa e que já está desatualizada no dia em que foi terminada.

O caminho que funciona é o inverso: comece por eventos, chegue a uma lista curta de cenários que a direção reconhece como relevantes, e só então desça ao nível de ativo nos cenários que sobreviveram à priorização. O detalhe custa caro; gaste onde ele muda decisão.

Há um pré-requisito escondido nisso. A abordagem baseada em ativos só funciona sobre um inventário confiável. Se a organização não sabe quais sistemas existem, quem é o dono de cada um e que informação cada um trata, a avaliação aprofundada vai medir com precisão um universo que não corresponde à realidade — e precisão sobre dado errado é o pior dos dois mundos, porque parece rigor.

O que o auditor vai pedir

No fim, a análise de risco precisa deixar quatro evidências. Nenhuma delas é a planilha em si:

  • O documento de metodologia, com critérios de avaliação e de aceitação definidos antes da primeira rodada.
  • O resultado da avaliação, com riscos identificados, analisados e priorizados segundo aqueles critérios.
  • O plano de tratamento, com controle escolhido, responsável e prazo para cada risco tratado.
  • O aceite formal dos riscos residuais, assinado por quem tem autoridade para aceitá-los.

Quem tem esses quatro documentos coerentes entre si passa na auditoria mesmo com uma metodologia simples. Quem tem uma planilha sofisticada e nenhum aceite formal não passa.

Fontes consultadas: ISO/IEC 27005:2022, Information security, cybersecurity and privacy protection — Guidance on managing information security risks. Este artigo tem finalidade informativa; consulte o texto oficial da norma antes de definir a sua metodologia.

Leia também

← Voltar para o blog