ISO/IEC 27001
O padrão internacional para Sistemas de Gestão de Segurança da Informação (SGSI).
A ISO/IEC 27001:2022 é uma norma internacional publicada pela ISO/IEC que estabelece requisitos para implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI). A certificação demonstra a empresas, clientes e órgãos reguladores que sua organização gerencia riscos de segurança da informação de forma sistemática.
A ISO/IEC 27001 é a norma mais reconhecida mundialmente para gestão de segurança da informação. Define um Sistema de Gestão (SGSI) baseado em risco, com 93 controles no Anexo A (versão 2022).
Requisitos principais
Contexto e Liderança (Cl. 4-5)
Definir escopo do SGSI, partes interessadas e compromisso da alta direção com uma política de segurança.
Planejamento e Riscos (Cl. 6)
Avaliação e tratamento de riscos com critérios claros, declaração de aplicabilidade (SoA) e objetivos mensuráveis.
Operação (Cl. 8)
Implementar os controles selecionados do Anexo A e tratar riscos identificados.
Avaliação de Desempenho (Cl. 9)
Monitoramento, auditoria interna e análise crítica pela direção.
Melhoria (Cl. 10)
Tratamento de não conformidades e ciclo de melhoria contínua.
Anexo A (93 controles)
Organizacionais, de pessoas, físicos e tecnológicos. Cada controle pode ser aplicável ou justificadamente excluído na SoA.