ISO/IEC 27001:2022
Segurança da Informação
-
Análise de lacunas Diagnóstico de lacunas
-
Implementação normativa Fechamento de lacunas e evidências
-
Análise de lacunas + implementação Os dois serviços, juntos−15%
Implementamos sistemas de gestão certificáveis sobre normas ISO/IEC para organizações da América Latina, dos Estados Unidos e da Europa. Uma ISO/IEC 27001 implementada em São Paulo, na Cidade do México ou em Madri é exatamente a mesma norma, com as mesmas cláusulas e os mesmos controles.
Este catálogo é o das normas internacionais, e apenas dele. Não inclui a legislação de nenhum país em particular, nem a nossa nem a sua: quem conhece a sua regulação local é você ou o seu jurídico, e não vamos fingir o contrário de outro continente.
O que construímos é o sistema de gestão sobre o qual essa regulação se apoia depois. É a parte que não muda de um país para outro: a análise do contexto, o escopo, o inventário de ativos, a avaliação de riscos, os controles e a sua evidência, a auditoria interna e a análise crítica pela direção. Um regulador que lhe exigir medidas técnicas e organizacionais apropriadas encontra ali a resposta, seja qual for o nome da norma que faz a exigência.
Essa separação é regra das próprias normas de acreditação, e desconfie de quem oferecer as duas coisas: um consultor que também certifica estaria auditando o próprio trabalho. Nós deixamos o sistema de pé, formamos os seus auditores internos e estamos presentes no dia da auditoria; o certificado é emitido por quem tem competência para emiti-lo.
Perú · Colombia · Ecuador · México · Argentina · Bolivia · Brasil · Uruguay · Paraguay · Panamá · Costa Rica · Estados Unidos · España
De onde
Santiago do Chile, à distância. O horário chileno cobre o dia útil inteiro do continente americano e alcança a tarde europeia, então as reuniões caem dentro do expediente das duas partes sem madrugada para ninguém.
O seu país não está na lista? Escreva assim mesmo. A lista é onde já trabalhamos, não uma fronteira.
Apresentado como se apresenta qualquer ativo dentro de um sistema de gestão: com o seu identificador, a sua norma de referência, quem verifica que ele existe e quem vai exigi-lo de você. Clique numa linha para ver do que ela trata.
O sistema de gestão de segurança da informação. Cláusulas 4 a 10 e os 93 controles do Anexo A, agrupados em quatro temas: organizacionais, de pessoas, físicos e tecnológicos. É a norma que clientes corporativos e licitações pedem quando querem prova de que o fornecedor gerencia risco.
Auditoria inicial em duas etapas, manutenção anual e recertificação no terceiro ano.
Estende o sistema de segurança ao tratamento de dados pessoais: papéis de controlador e operador, registro das operações de tratamento, relatórios de impacto, direitos dos titulares e contratos com fornecedores. Traz um mapeamento explícito para o Regulamento Geral de Proteção de Dados europeu.
Implanta-se sobre o SG-01, não no lugar dele.
A primeira norma certificável de gestão de IA. Inventário de sistemas de IA, avaliação de impacto, controle do ciclo de vida do modelo, governança dos dados de treinamento e supervisão humana. Responde à pergunta que todo comitê de auditoria faz hoje: quem responde pelo que o modelo decide.
Compartilha com o SG-02 o registro de tratamentos e a avaliação de impacto.
A norma de sistemas de gestão mais exigida do mundo em licitações e em contratos com grandes compradores. Abordagem de processo e mentalidade de risco: a empresa entendida como processos que se conectam, cada um com o seu dono, os seus indicadores e o que pode dar errado nele.
É a porta de entrada habitual: quem a tem implanta as demais muito mais rápido.
O que acontece quando algo cai e por quanto tempo você pode suportar. Análise de impacto nos negócios, tempos objetivados de recuperação, estratégias de continuidade, planos de resposta e — a parte que quase ninguém faz — o exercício que prova que o plano funciona antes de você precisar dele.
É também o que o SG-01 espera encontrar por trás dos seus controles de continuidade.
O sistema de gestão de serviços: catálogo e acordos de nível, gestão de incidentes e problemas, mudanças e liberações, capacidade e disponibilidade. Para prestadores de serviços gerenciados a quem o cliente exige demonstrar como operam, não apenas prometer.
Alinhável com o ITIL, que é conjunto de boas práticas e não norma auditável.
Os seis compartilham a mesma estrutura de alto nível: se você já tem um implantado, o contexto, os papéis, o controle de documentos e a auditoria interna são reaproveitados em vez de duplicados. É por isso que o segundo sistema sempre custa menos que o primeiro.
O mesmo inventário, para o que não se certifica. Não existe «certificado NIST» nem «certificado RGPD», por mais que sejam vendidos, e por isso nenhum aparece abaixo como um programa que se possa contratar por conta própria. A última coluna é o que realmente fazemos: apoiá-los sobre o sistema de gestão já montado, porque um controle implementado uma vez responde a vários ao mesmo tempo.
A versão 2.0, de 2024, acrescentou Govern às cinco funções originais: governar, identificar, proteger, detectar, responder e recuperar. Mapeia-se de forma limpa contra o Anexo A da ISO/IEC 27001, então serve para reportar na linguagem que um conselho ou um cliente norte-americano espera sem montar um segundo sistema.
Não se certifica: não existe organismo que o audite.
O catálogo de controles de segurança e privacidade do governo federal norte-americano, e a base sobre a qual o FedRAMP é construído. Relevante se você vende para uma agência federal ou para um contratado que repassa esses requisitos por contrato.
Usa-se para ampliar a Declaração de Aplicabilidade, não para substituí-la.
Alcança quem oferece bens ou serviços a pessoas na União Europeia, mesmo sem estabelecimento lá. Registro das operações de tratamento, relatórios de impacto, notificação de incidentes em 72 horas e encarregado de proteção de dados quando cabível. A ISO/IEC 27701 foi escrita para deixar tudo isso montado e evidenciado.
É lei, não norma técnica: cumpre-se, não se certifica. O seu jurídico dá a palavra final.
Não é certificação: é um relatório emitido por uma firma de auditores contábeis, do Tipo I sobre o desenho dos controles ou do Tipo II sobre como operaram ao longo de um período. Quase todo comprador de SaaS dos Estados Unidos pede.
Preparamos a evidência; o relatório é assinado pelo auditor, nunca pelo consultor.
Dezoito controles ordenados por prioridade real e distribuídos em três grupos de implementação, do mais básico ao mais exigente. É o item mais concreto desta lista: onde a ISO 27001 diz o que deve ser coberto, o CIS diz por onde começar na segunda-feira.
Útil sobretudo no primeiro trimestre, quando há lacunas a fechar e o tempo é curto.
Não se certifica nem se audita contra ela: é a diretriz de onde sai o método com que se identifica, analisa e trata o risco. É o que faz a avaliação de riscos da ISO/IEC 27001 ser mais do que uma planilha colorida, e a mesma metodologia serve depois para os demais sistemas.
Atravessa o inventário inteiro: os seis sistemas exigem avaliar risco.
Um sistema certificado no ano passado e abandonado desde então não passa na auditoria de manutenção. Estes dois papéis são quem o mantém vivo: a mesma função de um cargo interno, com as horas mensais acordadas e sem o salário de um executivo em tempo integral.
A função de direção de segurança como serviço, para organizações que precisam dela mas não comportam um cargo em tempo integral. Mantém o sistema vivo entre auditorias: revisão do risco, acompanhamento do plano de tratamento, comitê de segurança, análise crítica pela direção, e a interlocução técnica quando um cliente manda o seu questionário de fornecedores ou quando há um incidente.
Não transfere a propriedade do risco: ela continua sendo da direção, e nenhuma norma permite delegá-la.
A função de proteção de dados, para quem é obrigado a designá-la ou simplesmente precisa de alguém que responda por ela. Mantém o registro das operações de tratamento, conduz os relatórios de impacto, atende os direitos dos titulares, revisa os contratos com operadores e atua como ponto de contato perante a autoridade competente.
A designação formal é feita pela sua organização perante a sua autoridade; nós assumimos a função e o trabalho.
Os dois papéis juntos saem 10% mais baratos do que separados: o contexto, o inventário de ativos e a avaliação de riscos são levantados uma única vez e servem para ambos. O contrato é fechado por 3, 6, 12 ou 24 meses, e faturado mês a mês.
Consultoria de sistemas de gestão é entrevista, documento e evidência. Quase nada disso melhora por estar na mesma sala, e o pouco que melhora se concentra e se planeja.
As entrevistas de levantamento são agendadas dentro do expediente da sua equipe, não do nosso. Ficam gravadas e resumidas, porque a pessoa que faltou à sessão de riscos é sempre a que tinha o dado.
Toda a documentação vive num espaço compartilhado com controle de versão e de acesso. Nada de políticas circulando por e-mail na terceira versão, que é como aparecem duas verdades diferentes no dia da auditoria.
Se o seu escopo inclui instalações que precisam ser vistas — um data center, uma planta — a visita é planejada e cotada à parte, com os custos à vista. Não vai escondida no preço de quem não precisa dela.
Acordo de confidencialidade antes da primeira entrevista, e um contrato que fixa escopo, entregas, marcos e moeda de pagamento. A legislação aplicável ao contrato é acordada com você; não é imposta.
Um painel com o percentual de fechamento de cada lacuna e o responsável por cada ação. A direção deveria conseguir responder «como estamos?» sem pedir relatório a ninguém.
Na última fase formamos auditores dentro da sua organização. É requisito da norma, e é também o que decide se o sistema sobrevive ao segundo ano: se a auditoria interna depende sempre de um externo, acontece uma vez e é abandonada.
A análise de lacunas pode ser contratada sozinha: é um diagnóstico útil por si só e não obriga a nada. O escopo e as entregas são definidos na proposta.
Segurança da Informação
Como o valor é determinado
As propostas internacionais são expressas em dólares americanos (USD), líquidos. O valor de cada projeto vem de quatro fatores:
Monte seu escopo no orçamentador e receba a proposta com os valores em dólares em até 24 horas úteis. Sem reunião prévia e sem deixar seus dados até o final.
O último painel combina privacidade e governança de IA num único projeto: eles compartilham o registro de tratamentos e a avaliação de impacto, e por isso saem mais baratos juntos do que separados.
ISO 27701
ISO 42001
ISO 9001
ISO 22301
ISO 20000-1
Um único projeto, não 2 por separado
Como o valor é determinado
As propostas internacionais são expressas em dólares americanos (USD), líquidos. O valor de cada projeto vem de quatro fatores:
Monte seu escopo no orçamentador e receba a proposta com os valores em dólares em até 24 horas úteis. Sem reunião prévia e sem deixar seus dados até o final.
Sem custo e sem apresentação comercial. Diga em que país você opera, qual norma estão exigindo e quem está exigindo — um cliente, um investidor, um regulador —, porque isso muda o escopo e o prazo mais do que o tamanho da empresa. Se já existe uma data de auditoria assumida, diga logo no começo: muda a ordem das fases.
Seu carrinho está vazio
Adicione pacotes ou planos de documentação normativa