Fundamentos

O que é a ISO 27001 e para que ela serve

· 4 min de leitura · Futture.ai

A ISO/IEC 27001 é a norma internacional que especifica os requisitos de um SGSI — Sistema de Gestão de Segurança da Informação. Ela é a única norma da família 27000 que permite certificação, e é por isso que o nome dela aparece em contrato, em edital e em due diligence.

A confusão mais comum começa aqui: muita gente procura a ISO 27001 esperando encontrar uma lista de configurações de firewall, regras de senha e requisitos de criptografia. Não é isso. A norma trata de gestão: como a organização decide o que proteger, com base em quê, quem responde por isso e como comprova que o sistema continua funcionando ao longo do tempo.

O que a norma exige de fato

O corpo obrigatório da ISO 27001 está nas cláusulas 4 a 10. São elas que o auditor verifica, e nenhuma pode ser dispensada:

  • 4 — Contexto da organização. Definir o escopo do SGSI e identificar as partes interessadas e o que elas exigem.
  • 5 — Liderança. A alta direção precisa assumir a política de segurança e atribuir papéis formalmente. Não é delegável para a TI.
  • 6 — Planejamento. Avaliação e tratamento de riscos, objetivos de segurança mensuráveis.
  • 7 — Apoio. Competência das pessoas, conscientização, comunicação e controle da informação documentada.
  • 8 — Operação. Executar o que foi planejado e manter registro disso.
  • 9 — Avaliação de desempenho. Monitoramento, auditoria interna e análise crítica pela direção.
  • 10 — Melhoria. Tratamento de não conformidades e melhoria contínua.

O Anexo A, que é onde estão os controles de segurança propriamente ditos, funciona como uma referência de verificação: você precisa justificar, na Declaração de Aplicabilidade, por que cada controle se aplica ou não ao seu escopo.

O que mudou na versão 2022

A revisão publicada em 2022 reorganizou completamente o Anexo A. Os 114 controles distribuídos em 14 seções da versão 2013 deram lugar a 93 controles agrupados em quatro temas: organizacionais, de pessoas, físicos e tecnológicos.

A redução não significa que a norma ficou mais leve. Boa parte veio de fusões de controles que se sobrepunham, e onze controles são inteiramente novos — entre eles inteligência de ameaças, segurança no uso de serviços em nuvem, mascaramento de dados, prevenção de vazamento e codificação segura. São temas que praticamente não existiam no vocabulário de 2013.

Atenção ao prazo. O período de transição para as organizações certificadas na versão 2013 encerrou em 31 de outubro de 2025. Certificados emitidos sob a versão antiga não têm mais validade. Se a sua organização não concluiu a migração, o certificado precisa ser reconquistado na versão 2022.

Para que ela serve, na prática

Vale separar os motivos reais dos motivos declarados. Na maioria dos projetos que chegam até nós, o gatilho é um destes:

  • Exigência comercial. Um cliente grande — ou um processo de compra internacional — colocou a certificação como condição. Este é, de longe, o motivo mais frequente.
  • Exigência regulatória indireta. O regulador não pede a ISO 27001 nominalmente, mas pede um conjunto de práticas que a norma organiza bem.
  • Redução real de risco. A organização já teve um incidente, ou percebeu que não sabe responder à pergunta "o que exatamente nós protegemos?".

Os três são legítimos. Mas eles levam a projetos diferentes: o primeiro tende a produzir um escopo estreito e rápido; o terceiro exige um escopo mais amplo e um cronograma mais longo. Definir qual é o seu antes de começar evita a frustração de um projeto que entrega o certificado sem reduzir exposição — ou que reduz exposição, mas atrasa o contrato.

Quanto tempo leva

Para uma organização de porte médio, sem SGSI prévio, o intervalo típico entre o início do projeto e a auditoria de certificação fica entre 6 e 12 meses. O que puxa esse prazo para cima quase nunca é a parte técnica — é a necessidade de acumular evidência. A auditoria de estágio 2 exige que o sistema esteja operando, com registros de monitoramento, ao menos um ciclo de auditoria interna e uma análise crítica da direção já realizada.

O erro que mais custa caro

Tratar a ISO 27001 como um projeto de TI. Quando o SGSI fica sob responsabilidade exclusiva da infraestrutura, três coisas costumam acontecer: o escopo é definido por sistema em vez de por processo de negócio, a avaliação de risco vira um inventário de vulnerabilidades técnicas, e a cláusula 5 — liderança — não tem como ser evidenciada, porque a direção nunca esteve envolvida.

Auditor não pede print de console. Pede ata de reunião, decisão registrada, critério de aceitação de risco assinado por quem tem autoridade para aceitar risco.

Por onde começar

Antes de contratar consultoria ou comprar ferramenta, faça um diagnóstico de distância: quais dos requisitos das cláusulas 4 a 10 você já cumpre de alguma forma, mesmo que informalmente, e quais não existem. Organizações que já têm gestão de mudanças, controle de acesso documentado e algum processo de resposta a incidentes costumam estar mais perto do que imaginam — o que falta é formalização e evidência, não capacidade.

Leia também

← Voltar para o blog