ISO/IEC 27001
É a norma internacional que mais aparece em edital, contrato e questionário de fornecedor, e a única desta lista que certifica a forma como a empresa gerencia risco em vez de uma tecnologia. A DM11 conduz do escopo à auditoria, com um especialista sênior na frente e o seu time aprendendo a operar o que fica.
A DM11 prepara a sua empresa e conduz a implementação. Quem audita e emite o certificado é um organismo de certificação acreditado, contratado por você. Essa separação não é escolha nossa: quem prepara não pode certificar, e é assim em qualquer esquema sério.
Quem conduz a implementação
ISO/IEC 27001 Lead Auditor certificado pela BSI
ISO/IEC 27002 Foundation
17 anos de governança, riscos e conformidades
Experiência em auditorias de bancos e das Big Four
O QUE É, DE VERDADE
A ISO/IEC 27001 define os requisitos de um sistema de gestão de segurança da informação. Ela não lista ferramenta e não exige fabricante: exige que a empresa saiba quais são os seus riscos, decida o que fazer com cada um, execute o que decidiu e prove isso ao longo do tempo. É por isso que vale para uma fintech de trinta pessoas e para uma indústria de três mil, e é por isso que o certificado atravessa setores.
Diferente do TISAX e do TPN, aqui existe certificado mesmo, emitido por organismo acreditado. Ele vale três anos, com auditorias de manutenção no meio do caminho. Perder a manutenção derruba o certificado, então a norma cobra rotina e não esforço concentrado.
A revisão de 2022 reorganizou o Anexo A de 114 para 93 controles, agrupados em quatro temas em vez de quatorze seções. Quem se certificou pela versão de 2013 já precisou migrar. Proposta que ainda fala em 114 controles está desatualizada.
A norma deixa você definir o que entra: uma unidade, um produto, a empresa inteira. Escopo grande demais multiplica evidência, prazo e custo; pequeno demais faz o cliente perguntar por que a área dele ficou de fora. A primeira coisa que fazemos é essa conversa, antes de qualquer projeto.
Os 93 controles são referência, não obrigação em bloco. A Declaração de Aplicabilidade é onde a empresa registra o que aplica, o que não aplica e por quê. Uma justificativa bem escrita de exclusão vale mais numa auditoria do que um controle implantado sem propósito.
QUANDO A EXIGÊNCIA CHEGA
Em dezessete anos, quase todo projeto começou por um destes três caminhos. Reconhecer o seu ajuda a definir prazo e escopo com a cabeça certa.
Uma cláusula pede a certificação, ou o questionário de segurança do cliente reprovou. Aqui o prazo é do cliente, não seu, e a conversa começa por o que dá para mostrar já na semana que vem enquanto o programa anda.
Editais e RFPs colocam a 27001 como pré-requisito de habilitação. Sem ela, a proposta nem é lida. O escopo aqui precisa cobrir exatamente o que o edital cita, e nada além, para não pagar por certificação que ninguém pediu.
Rodada de investimento, entrada em mercado regulado, ou um incidente que deu susto. Neste caminho o prazo é seu, e é o cenário em que a certificação sai mais barata: dá para fazer na ordem certa em vez de na ordem urgente.
HISTÓRIAS
Trocamos os nomes dos clientes com o mesmo sigilo que vai proteger a sua empresa depois. Os nomes mudam, o padrão dos problemas se repete. Quando o cliente autoriza, mostramos referências com nome numa conversa.
Tecnologia, software como serviço
Um cliente grande condicionou a renovação à apresentação do certificado ISO 27001, com prazo de doze meses. A empresa tinha boa prática técnica e nenhum sistema de gestão: as decisões de segurança existiam na cabeça de duas pessoas e em nenhum documento.
Começamos pelo escopo, limitado à plataforma que o cliente usava, e não à empresa inteira. Nos dois primeiros meses subimos a higiene técnica junto: MFA em todos os acessos críticos e política de backup, coisas que já melhoram a postura antes de qualquer papel. Depois vieram a análise de riscos, a Declaração de Aplicabilidade e a coleta de evidência.
Certificação obtida dentro do prazo do contrato. O que a diretoria não esperava foi o efeito colateral: o mesmo conjunto de evidências respondeu, meses depois, o questionário de segurança de outros dois clientes, sem projeto novo.
Indústria, três unidades
A empresa ia certificar as três plantas de uma vez, porque parecia mais simples e mais impressionante. Só uma delas tratava informação do cliente que gerou a exigência; as outras duas rodavam produção com desenho próprio.
Paramos o projeto antes de começar e escrevemos, junto com a diretoria, o que o cliente realmente pedia. O escopo ficou em uma planta e nos processos corporativos que a sustentam. As outras duas entraram no programa de gestão, sem entrar no certificado.
A certificação saiu com esforço muito menor. As outras duas plantas foram incorporadas na auditoria de manutenção do ano seguinte, no ritmo delas, e o custo se diluiu em dois exercícios em vez de concentrar em um.
Serviços financeiros
A empresa havia comprado um pacote de políticas prontas de um fornecedor e achava que estava a um passo da certificação. As políticas eram boas e não descreviam nada do que a empresa fazia de verdade. Na primeira entrevista de ensaio, ninguém da operação reconheceu o processo escrito.
Reescrevemos as políticas a partir do que a empresa fazia, mantendo o que já funcionava e corrigindo o que não sobrevivia a uma pergunta. Depois simulamos a auditoria com entrevistas, incluindo quem executa o processo, e não só quem o assinou.
O ensaio encontrou o que a auditoria encontraria, com tempo de corrigir. Na auditoria de certificação, a distância entre o processo escrito e o praticado já tinha sumido, que é exatamente o que o auditor testa.
COMO CONDUZIMOS
A maioria dos projetos de certificação passa meses produzindo documento antes de mudar qualquer coisa no ambiente. O nosso acelera a higiene técnica em paralelo com a governança, então a empresa fica mais segura desde o segundo mês, e não só no décimo segundo. Conduzido por especialista externo, com um ponto focal do seu time. A avaliação de cada requisito é binária: atende, não atende, atende parcialmente ou não se aplica, sem nota subjetiva que ninguém sabe defender na auditoria.
Definimos e homologamos o escopo e os limites do sistema de gestão (cláusula 4), engajamos a alta direção e constituímos o comitê de segurança (cláusula 5). Em paralelo, mapeamos e catalogamos os ativos de informação críticos e implantamos a higiene técnica básica.
Escopo e limites do sistema de gestão homologados
Comitê de segurança constituído, com a direção engajada
Inventário dos ativos de informação críticos
Política de segurança da informação aprovada
Marco de entregaEscopo homologado, política aprovada e MFA ativo em 100% dos acessos críticos.
Definimos a metodologia de risco e executamos a análise de lacunas frente às cláusulas 6 e 7, com workshops de identificação e avaliação junto das áreas. Daí saem o plano de tratamento de riscos e a primeira versão da Declaração de Aplicabilidade.
Metodologia de gestão de riscos definida e aprovada
Análise de lacunas das cláusulas 6 e 7
Plano de tratamento de riscos
Declaração de Aplicabilidade inicial
Marco de entregaDeclaração de Aplicabilidade assinada e matriz de riscos homologada pela diretoria.
Documentamos e aplicamos o planejamento operacional de segurança (cláusula 8) e formalizamos as políticas complementares. É a fase em que os controles avançados entram: continuidade de negócios, recuperação de desastre e testes técnicos que produzem evidência de que o controle funciona.
Planejamento operacional documentado e em uso
Políticas organizacionais complementares publicadas
Plano de continuidade de negócios e de recuperação de desastre
Varredura de vulnerabilidades e testes preventivos
Marco de entregaPolíticas publicadas, simulação de continuidade executada e primeira varredura concluída.
Executamos a auditoria interna (cláusula 9) com consultor independente de quem implantou, conduzimos a análise crítica pela direção e tratamos os desvios (cláusula 10). Consolidamos o repositório de evidências e acompanhamos você durante as duas fases da auditoria externa.
Auditoria interna conduzida por consultor independente
Análise crítica pela direção, com desvios tratados
Repositório centralizado de evidências técnicas
Acompanhamento nas fases 1 e 2 da auditoria externa
Marco de entregaAuditoria de certificação concluída e certificado emitido pelo organismo acreditado.
QUANTO TEMPO LEVA
Não publicamos um prazo padrão porque prazo publicado vira promessa, e essa é uma promessa que depende mais de você do que de nós. Nossos clientes se certificaram em nove, em doze e em dezoito meses. O que separou os três está abaixo, e a primeira conversa já dá para estimar com honestidade.
Uma unidade e um produto andam muito mais rápido que a empresa inteira. É a variável que mais mexe no prazo, e a única que dá para decidir logo no começo.
Quem já tem inventário de ativos, backup testado e controle de acesso organizado começa da fase dois na prática. Quem não tem passa os dois primeiros meses construindo a base.
É a variável que mais surpreende. Comitê que se reúne e decide encurta meses; comitê que existe no papel estica o projeto sem que ninguém consiga apontar onde. A norma cobra participação da direção justamente por isso.
OS PAPÉIS SÃO SEPARADOS
A separação aparece duas vezes nesta jornada, e nas duas ela protege você. Na auditoria externa, quem emite o certificado é um organismo acreditado contratado por você, nunca a DM11. Na auditoria interna, exigida pela cláusula 9, quem conduz precisa ser independente de quem implantou: quando a DM11 faz a implantação, a auditoria interna é conduzida por um consultor que não participou dela.
A DM11 prepara, implanta e acompanha. Não audita para certificar e não emite certificado
Você contrata o organismo de certificação, e a escolha é sua
A auditoria interna da cláusula 9 é feita por quem não implantou
Ajudamos a comparar organismos acreditados, sem indicação interessada
PERGUNTAS FREQUENTES
As dúvidas que aparecem em quase toda primeira reunião, respondidas sem rodeio.
Não, e ninguém que implanta pode emitir. O certificado é emitido por um organismo de certificação acreditado, contratado por você. A DM11 prepara a empresa, implanta o sistema de gestão junto do seu time e acompanha as duas fases da auditoria externa. Essa separação é regra do esquema de acreditação, não escolha nossa, e é ela que dá valor ao certificado.
Com a cláusula do contrato ou o questionário em mãos, definimos o escopo certo, o que já existe na sua casa que aproveita e uma estimativa de prazo que se sustenta.
Comparativos sobre este assunto
Ver os 13 comparativos