ISO 27001:2022 — SGSI

Sistema de Gestão de Segurança da Informação

ISO 27001:2022 — SGSI

Em preparação

Sistema de Gestão de Segurança da Informação — Progresso do roadmap de certificação

30%

3 de 10 fases documentadas

93

Controles Anexo A

4

Categorias de Controle

6

Documentos Obrigatórios

10

Fases até Certificação

Roadmap de Certificação — 10 Fases

1

Definir Escopo e Política

Escopo do SGSI, Política de Segurança (A.5.1), Responsabilidades (A.5.2)

Documentado
2

Análise de Riscos

Inventário de ativos, identificação de ameaças, matriz de risco (cláusula 6.1.2)

Documentado
3

Declaração de Aplicabilidade (SOA)

93 controles Anexo A — aplicáveis ou justificadamente excluídos (cláusula 6.1.3d)

Documentado
4

Implementar Controles Técnicos

RLS, logs de auditoria, criptografia, controle de acesso, backup, DLP

Em andamento
5

Treinamento e Conscientização

Toda a equipe deve receber treinamento em segurança (A.6.3)

Pendente
6

Auditoria Interna

Realizar auditoria interna antes da externa (cláusula 9.2)

Pendente
7

Revisão pela Direção

A alta direção deve revisar o SGSI formalmente (cláusula 9.3)

Pendente
8

Auditoria Externa — Fase 1 (Documentação)

Organismo certificador revisa documentação e SGSI

Pendente
9

Auditoria Externa — Fase 2 (Implementação)

Auditores verificam implementação real dos controles in loco

Pendente
10

Certificação ISO 27001

Emissão do certificado + revisões de manutenção anuais

Pendente

Organismos Certificadores Credenciados no Brasil

A certificação ISO 27001 DEVE ser concedida por um organismo credenciado pelo INMETRO. Nenhum sistema ou ferramenta pode certificar — apenas esses organismos podem emitir o certificado.