Quem implementa a ISO 27001 costuma travar no mesmo ponto: as cláusulas 6.1.2 e 6.1.3 exigem um processo de avaliação e de tratamento de riscos, com critérios definidos e resultados repetíveis — e não explicam como construir esse processo. Quem explica é a ISO/IEC 27005.
Essa divisão é proposital. A 27001 é norma de requisitos: diz o que precisa existir para haver certificação. A 27005 é norma de orientação: descreve um caminho possível para cumprir o requisito. Você não se certifica na 27005, e nenhum auditor vai exigir que a sua metodologia seja exatamente a dela. Mas vai exigir que exista uma metodologia, documentada, aplicada e capaz de produzir o mesmo resultado quando repetida.
O que a 27001 realmente pede
Antes de olhar para a 27005, vale separar o que é obrigatório do que é escolha sua:
- Critérios definidos antes. Critério de aceitação de risco e critério para executar as avaliações precisam estar escritos antes de você avaliar o primeiro risco. Definir o critério depois de ver o resultado é como escolher a meta depois de bater a bola.
- Resultados consistentes e comparáveis. Duas pessoas aplicando o mesmo método aos mesmos fatos devem chegar perto. Se o resultado muda conforme quem preenche, não é método, é opinião formatada.
- Riscos com dono. Cada risco identificado precisa de um responsável — e o responsável tem de ter autoridade para aceitar aquele risco. Analista não aceita risco de negócio.
- Rastreabilidade até o Anexo A. O tratamento escolhido vira controle, e o controle aparece na Declaração de Aplicabilidade. É aí que a análise de risco encontra o checklist do Anexo A.
Repare no que não está na lista: matriz 5×5, escala de 1 a 5, mapa de calor. Nada disso é exigido pela norma. São convenções de mercado que muita gente confunde com requisito.
O que mudou na edição de 2022
A revisão de 2022 não foi cosmética. O título passou a ser Information security, cybersecurity and privacy protection — Guidance on managing information security risks, refletindo um escopo mais largo que segurança da informação no sentido estrito.
- Alinhamento com a ISO 31000. O vocabulário foi harmonizado com a norma-mãe de gestão de riscos. O termo impacto deu lugar a consequência — não é troca de sinônimo, é alinhamento com a linguagem que o resto da organização já usa para risco financeiro e operacional.
- Cenário de risco. Entrou o conceito de cenário como sequência ou combinação de eventos que leva da causa inicial à consequência indesejada, no lugar do antigo cenário de incidente.
- Aceitação deixou de ser fase. Aceitar um risco passou a ser uma decisão tomada depois do tratamento, e não uma etapa separada do processo.
Confira o ano da sua cópia. Boa parte do material disponível em português ainda descreve a edição anterior, e os dois textos divergem em terminologia e em estrutura de processo. Se a sua metodologia foi escrita a partir de um resumo antigo, ela provavelmente usa palavras que o auditor vai cobrar em outra forma.
As duas abordagens de identificação
É aqui que a 27005 é mais útil, e é a parte que quase ninguém lê antes de montar a planilha. A norma descreve duas maneiras de identificar risco, e elas exigem insumos muito diferentes.
| Baseada em eventos | Baseada em ativos | |
|---|---|---|
| Ponto de partida | O que pode dar errado para o negócio | O que temos e como pode ser atacado |
| Profundidade | Avaliação de alto nível | Avaliação aprofundada |
| Exige | Entendimento do negócio e das partes interessadas | Inventário confiável de ativos, ameaças e vulnerabilidades |
| Boa para | Começar, priorizar, conversar com a direção | Detalhar o que já foi priorizado |
| Falha quando | Vira lista de medos genéricos sem dono | O inventário está incompleto ou desatualizado |
A abordagem baseada em eventos parte da consequência: interrupção do faturamento, vazamento de base de clientes, indisponibilidade de um serviço regulado. Ela produz poucos riscos, todos ligados a algo que o negócio reconhece. A baseada em ativos parte do inventário e desce até ameaça e vulnerabilidade por ativo. Produz muito mais linhas e muito mais detalhe.
Qual escolher
As duas não são concorrentes, são sequência. O erro mais comum em primeira implementação é começar pela abordagem baseada em ativos porque ela parece mais técnica e mais completa — e travar três meses depois, com uma planilha de oitocentas linhas que ninguém revisa e que já está desatualizada no dia em que foi terminada.
O caminho que funciona é o inverso: comece por eventos, chegue a uma lista curta de cenários que a direção reconhece como relevantes, e só então desça ao nível de ativo nos cenários que sobreviveram à priorização. O detalhe custa caro; gaste onde ele muda decisão.
Há um pré-requisito escondido nisso. A abordagem baseada em ativos só funciona sobre um inventário confiável. Se a organização não sabe quais sistemas existem, quem é o dono de cada um e que informação cada um trata, a avaliação aprofundada vai medir com precisão um universo que não corresponde à realidade — e precisão sobre dado errado é o pior dos dois mundos, porque parece rigor.
O que o auditor vai pedir
No fim, a análise de risco precisa deixar quatro evidências. Nenhuma delas é a planilha em si:
- O documento de metodologia, com critérios de avaliação e de aceitação definidos antes da primeira rodada.
- O resultado da avaliação, com riscos identificados, analisados e priorizados segundo aqueles critérios.
- O plano de tratamento, com controle escolhido, responsável e prazo para cada risco tratado.
- O aceite formal dos riscos residuais, assinado por quem tem autoridade para aceitá-los.
Quem tem esses quatro documentos coerentes entre si passa na auditoria mesmo com uma metodologia simples. Quem tem uma planilha sofisticada e nenhum aceite formal não passa.
Fontes consultadas: ISO/IEC 27005:2022, Information security, cybersecurity and privacy protection — Guidance on managing information security risks. Este artigo tem finalidade informativa; consulte o texto oficial da norma antes de definir a sua metodologia.