Voltar ao blogFrameworks & Normas

ISO 27001:2022 — Implemente o SGSI Passo a Passo

Aranis· Plataforma de inteligência de risco
6 de julho de 20267 min de leitura

A ISO/IEC 27001 é a norma internacional mais adotada para gestão da segurança da informação. A atualização de 2022 modernizou a estrutura de controles do Anexo A, reduzindo de 114 para 93 controles, agora organizados em 4 temas: Organizacional, Pessoas, Físico e Tecnológico.

O que mudou de fato

Foram incluídos 11 controles inéditos — inteligência de ameaças, segurança em nuvem, continuidade de serviços de TIC, monitoramento de atividades, entre outros —, 24 controles foram consolidados e 58 atualizados. Novos atributos (hashtags) de tipo de controle, conceito de segurança e capacidade operacional facilitam filtragem e mapeamento cruzado com outros frameworks.

Os 7 passos para implementar o SGSI

Definir o escopo (nem amplo demais, nem restrito a ponto de gerar lacunas); analisar o contexto (partes interessadas, requisitos legais como LGPD, BACEN, ANS); avaliar riscos com metodologia documentada e repetível; montar o plano de tratamento e a Declaração de Aplicabilidade (SoA); implementar os controles com evidência documentada; monitorar com KPIs e auditorias internas; e fechar o ciclo PDCA com melhoria contínua.

Certificação: dois estágios, não um evento único

O Estágio 1 avalia se a documentação do SGSI está pronta para auditoria de campo; o Estágio 2 verifica in loco se os controles funcionam como documentado. Depois da certificação, há auditorias de manutenção anuais e recertificação completa a cada 3 anos — a certificação é um estilo de gestão contínuo, não um projeto com data de encerramento.

Onde a ISO 27001 se conecta ao resto do seu programa

Os controles do Anexo A raramente vivem isolados: eles se sobrepõem de forma significativa com NIST CSF, CIS Controls e exigências específicas de TPRM e privacidade. É por isso que, no catálogo de controles da plataforma Aranis, cada um dos controles ISO 27001 já nasce com aplicabilidade documentada e crosswalk para os demais frameworks que sua empresa provavelmente também precisa atender — em vez de tratar cada certificação como um projeto isolado.

A ISO 27001 não é um projeto com data de encerramento — é um processo contínuo de gestão de riscos que evolui junto com o negócio e as ameaças.

ISO 27001SGSIcertificaçãoframeworks