Sistema de Gestão de Segurança da Informação
Sistema de Gestão de Segurança da Informação — Progresso do roadmap de certificação
3 de 10 fases documentadas
93
Controles Anexo A
4
Categorias de Controle
6
Documentos Obrigatórios
10
Fases até Certificação
Definir Escopo e Política
Escopo do SGSI, Política de Segurança (A.5.1), Responsabilidades (A.5.2)
Análise de Riscos
Inventário de ativos, identificação de ameaças, matriz de risco (cláusula 6.1.2)
Declaração de Aplicabilidade (SOA)
93 controles Anexo A — aplicáveis ou justificadamente excluídos (cláusula 6.1.3d)
Implementar Controles Técnicos
RLS, logs de auditoria, criptografia, controle de acesso, backup, DLP
Treinamento e Conscientização
Toda a equipe deve receber treinamento em segurança (A.6.3)
Auditoria Interna
Realizar auditoria interna antes da externa (cláusula 9.2)
Revisão pela Direção
A alta direção deve revisar o SGSI formalmente (cláusula 9.3)
Auditoria Externa — Fase 1 (Documentação)
Organismo certificador revisa documentação e SGSI
Auditoria Externa — Fase 2 (Implementação)
Auditores verificam implementação real dos controles in loco
Certificação ISO 27001
Emissão do certificado + revisões de manutenção anuais
A certificação ISO 27001 DEVE ser concedida por um organismo credenciado pelo INMETRO. Nenhum sistema ou ferramenta pode certificar — apenas esses organismos podem emitir o certificado.