ISO/IEC 27001: o certificado que a Europa entende
A ISO 27001 é a norma internacional para sistemas de gestão de segurança da informação (SGSI). Se o SOC 2 abre o mercado dos EUA, a ISO 27001 abre a Europa, o Reino Unido e a Ásia. Em conjunto, cobrem quase todos os requisitos de segurança em concursos e processos de due diligence.
O que é a ISO 27001:2022
A norma define os requisitos de um sistema de gestão: contexto da organização, liderança, avaliação e tratamento de riscos, os 93 controlos do Anexo A (organizacionais, de pessoas, físicos, tecnológicos), auditorias internas e melhoria contínua. O certificado é emitido por um organismo de certificação acreditado após uma auditoria em duas fases e é válido por 3 anos, com auditorias de acompanhamento anuais.
Porquê fazer a ISO 27001 em conjunto com o SOC 2
Os controlos do Anexo A da ISO 27001 e os TSC do SOC 2 sobrepõem-se em cerca de 70–80 %: políticas, gestão de acessos, criptografia, registos, gestão de incidentes, fornecedores e continuidade. Construímos um sistema de controlos único e um único conjunto de evidências, e depois mapeamo-lo para ambas as normas. O segundo exame acrescenta, na maior parte dos casos, apenas a avaliação de riscos, a Declaração de Aplicabilidade (Statement of Applicability, SoA), a auditoria interna e a revisão pela gestão.
Resultado: dois documentos para dois mercados, um projeto, uma equipa, cerca de 30–40 % mais barato do que dois projetos separados. Veja SOC 2 vs ISO 27001.
Quem emite o certificado
O grupo BALTUM inclui um organismo de certificação ISO/IEC 27001 acreditado, pelo que passa pela certificação sem procurar um organismo terceiro — com um calendário e um preço transparentes. A equipa de consultoria e o organismo de certificação são entidades jurídicas distintas, com pessoal distinto, como exige a ISO/IEC 17021: quem ajudou a implementar não audita. A pedido, apoiamos também a certificação com outro organismo.
O que recebe
- Definição do âmbito e do contexto do SGSI
- Metodologia e registo de riscos, plano de tratamento de riscos
- Declaração de Aplicabilidade para os 93 controlos
- Conjunto completo de políticas e procedimentos
- Formação dos colaboradores e auditoria interna
- Apoio durante a auditoria de certificação (fases 1 e 2)