Início › ISO/IEC 27001: o certificado que a Europa entende
Norma

ISO/IEC 27001: o certificado que a Europa entende

A ISO 27001 é a norma internacional para sistemas de gestão de segurança da informação (SGSI). Se o SOC 2 abre o mercado dos EUA, a ISO 27001 abre a Europa, o Reino Unido e a Ásia. Em conjunto, cobrem quase todos os requisitos de segurança em concursos e processos de due diligence.

O que é a ISO 27001:2022

A norma define os requisitos de um sistema de gestão: contexto da organização, liderança, avaliação e tratamento de riscos, os 93 controlos do Anexo A (organizacionais, de pessoas, físicos, tecnológicos), auditorias internas e melhoria contínua. O certificado é emitido por um organismo de certificação acreditado após uma auditoria em duas fases e é válido por 3 anos, com auditorias de acompanhamento anuais.

Porquê fazer a ISO 27001 em conjunto com o SOC 2

Os controlos do Anexo A da ISO 27001 e os TSC do SOC 2 sobrepõem-se em cerca de 70–80 %: políticas, gestão de acessos, criptografia, registos, gestão de incidentes, fornecedores e continuidade. Construímos um sistema de controlos único e um único conjunto de evidências, e depois mapeamo-lo para ambas as normas. O segundo exame acrescenta, na maior parte dos casos, apenas a avaliação de riscos, a Declaração de Aplicabilidade (Statement of Applicability, SoA), a auditoria interna e a revisão pela gestão.

Resultado: dois documentos para dois mercados, um projeto, uma equipa, cerca de 30–40 % mais barato do que dois projetos separados. Veja SOC 2 vs ISO 27001.

Quem emite o certificado

O grupo BALTUM inclui um organismo de certificação ISO/IEC 27001 acreditado, pelo que passa pela certificação sem procurar um organismo terceiro — com um calendário e um preço transparentes. A equipa de consultoria e o organismo de certificação são entidades jurídicas distintas, com pessoal distinto, como exige a ISO/IEC 17021: quem ajudou a implementar não audita. A pedido, apoiamos também a certificação com outro organismo.

O que recebe

  • Definição do âmbito e do contexto do SGSI
  • Metodologia e registo de riscos, plano de tratamento de riscos
  • Declaração de Aplicabilidade para os 93 controlos
  • Conjunto completo de políticas e procedimentos
  • Formação dos colaboradores e auditoria interna
  • Apoio durante a auditoria de certificação (fases 1 e 2)

Como decorre o projeto

Análise de lacunas1–2 semanas
Riscos e documentos4–8 semanas
Implementação4–8 semanas
Auditoria interna1–2 semanas
Certificação3–6 semanas

Perguntas frequentes

Quanto tempo demora a implementação da ISO 27001?
Normalmente 3–6 meses para uma empresa de 20–200 pessoas. Em conjunto com o SOC 2, sensivelmente o mesmo, uma vez que o trabalho é combinado.
Qual é a versão em vigor?
ISO/IEC 27001:2022. Já não são emitidos certificados segundo a versão de 2013.
A ISO 27001 é obrigatória para trabalhar com a UE?
Legalmente não, mas nos concursos e contratos da UE tornou-se um requisito habitual, sobretudo a par do RGPD.

Receba um orçamento em um dia útil

Pedir orçamento