אַתָּה חוֹתֵם תָּכְנִית מָלֵא חָכְמָה atah chotem tochnit male chochmah · tu és o selo da perfeição, cheio de sabedoria · Yechezkel 28:12

Blog/Artigos · Governança

ISO 27001: o selo que só vale quando o sistema por trás dele é vivo

O ISMS, a avaliação de risco, a Declaração de Aplicabilidade, os controles do Anexo A e o ciclo que sustenta o certificado, com ISO 27002.

Por Juliano Vince de Campos · · 6 min de leitura · 4 seções · 4 figuras

חוֹתָם ATAH · YECHEZKEL 28:12

Um selo, na antiguidade, não era enfeite: era a prova de que algo foi verificado por uma autoridade e podia ser confiado. Yechezkel usa o chotam como imagem de perfeição selada. A ISO 27001 é o selo da segurança da informação, e aqui mora o mal-entendido mais caro do mercado: muita empresa quer o selo na parede e esquece que ele só vale enquanto existe um sistema vivo por trás. O certificado não é o objetivo; é a consequência de um ISMS que de fato funciona.

O ISMS: um sistema, não um documento

A ISO 27001 não certifica que você tem os controles certos; certifica que você tem um Sistema de Gestão de Segurança da Informação, o ISMS, um processo vivo que identifica riscos, decide tratamentos, implementa, mede e melhora continuamente. A palavra sistema é o coração da norma. Um monte de controles sem o sistema que os governa não passa numa auditoria séria, porque o auditor não pergunta só se o controle existe, pergunta como você decidiu que ele era necessário e como você sabe que continua funcionando.

Por isso o ISMS segue a lógica do ciclo PDCA, comum a todas as normas de gestão ISO: planejar, executar, verificar e agir, para sempre. Segurança não é projeto que termina; é um sistema que respira. O erro fatal é tratar a certificação como um sprint que acaba na auditoria: monta-se tudo às pressas, tira-se o selo, e no ano seguinte o sistema está morto porque ninguém manteve o ciclo girando. O selo continua na parede, mas não vale mais nada.

Figura 1O ciclo PDCA que mantém o ISMS vivo
melhoriacontínua 1234PlanDoCheckAct
  1. Plan avaliar risco, definir escopo, política e controles
  2. Do implementar os controles e operar o sistema
  3. Check auditoria interna, indicadores, análise crítica
  4. Act corrigir não conformidades e melhorar o sistema
O ISMS respira no ciclo PDCA. Certificação tratada como sprint que acaba na auditoria produz um selo vivo por fora e morto por dentro no ano seguinte.

O risco no centro: nada de controle por moda

O que dirige toda a ISO 27001 é a avaliação de risco. Você não implementa um controle porque está na moda ou porque o concorrente tem; implementa porque identificou um risco que o justifica. Cada ativo de informação é analisado quanto a ameaças e vulnerabilidades, cada risco é avaliado por probabilidade e impacto, e então se decide o tratamento: mitigar com um controle, aceitar conscientemente, transferir ou evitar. É a mesma disciplina de risco do NIST CSF, aqui formalizada como requisito.

Essa lógica protege contra os dois erros opostos. Sem risco no centro, a empresa ou gasta em controle que não precisa, virando teatro de segurança caro, ou deixa descoberto o risco real porque ninguém o mapeou. A avaliação de risco é o que torna o programa defensável: diante do auditor e do board, você mostra não uma lista de controles, mas o raciocínio que levou a cada um, e a decisão explícita sobre cada risco que escolheu aceitar.

Figura 2Da avaliação de risco à decisão de tratamento
  1. 01Inventário de ativoso que precisa ser protegido, com dono
  2. 02IAAmeaça e vulnerabilidadeo que pode dar errado com cada ativo
  3. 03Avaliaçãoprobabilidade e impacto compõem o nível de risco
  4. 04Decisão de tratamentomitigar, aceitar, transferir ou evitar, com dono
  5. 05Controle justificadocada controle existe por causa de um risco, não por moda

A avaliação de risco se repete no ciclo. Controle sem risco que o justifique é teatro caro; risco sem controle que o trate é exposição.

O risco no centro é o que torna o programa defensável: você mostra o raciocínio por trás de cada controle, não uma lista de moda.

A SoA e os 93 controles do Anexo A

O Anexo A da ISO 27001 lista os controles de referência, detalhados na ISO 27002. A revisão de 2022 modernizou e enxugou para 93 controles, organizados em quatro temas: organizacional, pessoas, físico e tecnológico, e incluiu controles atuais como inteligência de ameaças, segurança em nuvem e prevenção de vazamento de dados. O Anexo A é um cardápio de referência, não uma obrigação de implementar tudo.

O documento que amarra isso é a Declaração de Aplicabilidade, a SoA. Para cada um dos 93 controles, você declara se ele se aplica, se está implementado e, crucialmente, justifica a exclusão dos que não usa. A SoA é o coração auditável do sistema: é onde a avaliação de risco encontra os controles, e onde o auditor lê a coerência entre o que você disse que precisava e o que de fato fez. SoA bem feita é o programa inteiro em uma tabela; SoA de fachada é o primeiro lugar onde a auditoria fura.

Figura 3Os quatro temas de controle do Anexo A (revisão 2022)
  • A5Organizacionalpolíticas, papéis, gestão de fornecedor, resposta a incidente
  • A6Pessoastriagem, conscientização, responsabilidade, trabalho remoto
  • A7Físicoperímetro, controle de entrada, mídia, descarte seguro
  • A8Tecnológicoacesso, criptografia, nuvem, prevenção de vazamento, log
93 controles em quatro temas, um cardápio de referência. A Declaração de Aplicabilidade diz quais se aplicam e justifica cada exclusão: é o coração auditável do sistema.

O selo que se mantém: cultura, não fachada

A certificação ISO 27001 tem valor real de mercado: abre portas comerciais, atende exigência de cliente e de regulador, e sinaliza maturidade. Mas o valor só existe se o sistema for vivo, e é aí que a maioria falha. A auditoria de certificação inicial é seguida por auditorias de manutenção anuais e por recertificação a cada três anos, exatamente para pegar quem tirou o selo e deixou o sistema morrer. O selo que se sustenta é o de quem incorporou a segurança na operação diária.

Na prática, isso conecta a ISO a tudo mais: o risco no centro é o mesmo do NIST CSF, os controles de acesso se implementam com IAM e IGA, a segurança de aplicação vem do SSDLC, e a gestão de incidentes alimenta a melhoria contínua. A ISO 27001 não é uma ilha de compliance; é a moldura que dá coerência e prova a tudo isso. Foi com essa leitura, tratando segurança como propriedade da arquitetura, que operei em ambientes regulados sob ISO 27001, PCI-DSS e LGPD ao mesmo tempo, com um sistema só sustentando as três.

Figura 4O que o selo significa, de verdade
O sistema por trás
Segurança realISMS vivo e certificado: o selo prova o que existe
Sistema sem seloopera bem, mas não certificou; perde porta comercial
Fachada certificadaselo tirado às pressas, sistema morto; fura na manutenção
Nadasem sistema e sem selo; risco e sem prova de maturidade
O selo na parede
O selo só vale no canto de cima à esquerda, onde há sistema vivo por trás. A fachada certificada é a mais perigosa: dá falsa confiança e fura na auditoria de manutenção.

Para levar

A ISO 27001 é o selo da segurança da informação, mas o selo só vale enquanto o ISMS por trás dele respira: risco no centro dirigindo cada controle, a Declaração de Aplicabilidade amarrando risco a controle de forma auditável, e o ciclo PDCA mantendo tudo vivo entre auditorias. Os 93 controles do Anexo A são o cardápio, não a obrigação. A IA mantém o sistema respirando e a evidência viva, mas incorporar a segurança na operação diária, e não tratá-la como sprint até a auditoria, continua sendo cultura de quem lidera. Certificado na parede sem sistema vivo é fachada que fura.

Tags

  • #julianovincedecampos
  • #Iso27001
  • #Governança
  • #ISMS
  • #Compliance
  • #Risco
  • #Segurança

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital