Ir para o conteúdo

Respondemos depressa e ao ponto.

Checklist ISO 27001 ou cheat sheet — a certificação num relance

Na auditoria de certificação verifica-se se o seu ISMS cumpre os capítulos 4 a 10 da ISO/IEC 27001 e se os controlos do Anexo A foram selecionados de forma fundamentada. Esta cheat sheet resume o essencial — capítulo a capítulo, com as perguntas de verificação, os documentos que têm de existir e o decurso da auditoria.

ISOCHECK 01

A ISO/IEC 27001 é a norma internacionalmente reconhecida para sistemas de gestão da segurança da informação (ISMS). Um certificado segundo esta norma comprova que uma entidade independente verificou como uma organização planeia, implementa, monitoriza e melhora a sua segurança da informação — e é a prova que clientes, concursos e parceiros pedem com mais frequência.

Antes de o auditor chegar, a própria organização deve saber em que ponto está. É para isso que serve esta cheat sheet ISO 27001: reúne numa página o essencial da norma. O artigo apresenta as perguntas de verificação sobre cada capítulo, indica os documentos que têm de existir e descreve como avaliar o resultado e como decorre a auditoria de certificação.

Checklist ISO 27001 ou cheat sheet?

Uma checklist assinala-se ponto a ponto. Uma cheat sheet — uma cábula — reúne o que é preciso ter à mão sobre um assunto. Esta fá-lo para a certificação segundo a ISO 27001: traduz os requisitos da norma em perguntas de verificação a que se responde com «cumprido», «parcialmente» ou «não cumprido» — e que se comprovam com uma evidência. Quem as percorre obtém uma análise de lacunas: a lista do que ainda falta entre a situação atual e a prontidão para a certificação.

Há duas coisas que ela não substitui. Uma é a própria norma: a auditoria é feita face ao texto da ISO/IEC 27001:2022, não face a um resumo. A outra é a auditoria interna, que a norma exige no capítulo 9.2: as perguntas de verificação podem servir-lhe de base, mas uma auditoria interna precisa de um programa, de auditores imparciais e de um relatório.

O que é verificado na auditoria de certificação

A norma tem duas partes. Os capítulos 4 a 10 descrevem o sistema de gestão. Aplicam-se na íntegra: quem declara conformidade com a norma não pode excluir nenhum destes requisitos. O Anexo A enumera 93 controlos em quatro temas. Quais deles são aplicados resulta do tratamento do risco e consta da Declaração de aplicabilidade (Statement of Applicability, SoA).

CapítuloDe que trataEvidências principais
4 Contexto da organização Contexto, partes interessadas, âmbitoÂmbito (scope) do ISMS documentado
5 Liderança Compromisso da gestão de topo, política, funçõesPolítica de segurança da informação
6 Planeamento Apreciação do risco, tratamento do risco, objetivos, alteraçõesProcessos de risco, SoA, plano de tratamento de riscos, objetivos de segurança da informação
7 Suporte Recursos, competência, consciencialização, comunicação, documentosEvidências de competência, documentos controlados
8 Operação Controlo dos processos, realização da apreciação do risco e do tratamento do riscoResultados das apreciações do risco e do tratamento do risco
9 Avaliação do desempenho Monitorização e medição, auditoria interna, revisão pela gestãoResultados das medições, programa de auditoria e relatórios de auditoria, resultados da revisão pela gestão
10 Melhoria Melhoria contínua, não conformidades, ações corretivasRegistos das não conformidades e das ações corretivas

Cheat sheet ISO 27001: os sete capítulos

As perguntas seguem a edição ISO/IEC 27001:2022, incluindo a emenda Amd 1:2024. A cada pergunta corresponde uma evidência — um documento, um registo, uma ata. Uma resposta sem evidência não conta na auditoria.

Capítulo 4: Contexto da organização

O ISMS começa por perguntar a que se aplica. A organização determina as questões externas e internas que influenciam a sua segurança da informação — leis, contratos, mercado e tecnologia, por um lado, estrutura, recursos e cultura, por outro — e daí deriva o âmbito.

  • Estão determinadas as questões externas e internas relevantes para o propósito da organização e para o seu ISMS?
  • Foi verificado se as alterações climáticas são uma questão relevante? Desde a emenda Amd 1:2024, a norma exige expressamente essa verificação.
  • São conhecidas as partes interessadas — clientes, autoridades, proprietários, colaboradores, fornecedores — e os seus requisitos, incluindo os legais, regulamentares e contratuais?
  • Está definido quais desses requisitos são tratados através do ISMS?
  • O âmbito está documentado — com locais, unidades organizacionais e processos, bem como as interfaces e dependências em relação ao que é realizado por outras organizações?
  • Estão definidos os processos do ISMS e as suas interações?

Capítulo 5: Liderança

Um ISMS que a gestão de topo não sustenta não passa numa auditoria: os auditores falam com a administração e perguntam-lhe por objetivos, recursos e resultados. As tarefas do ISMS podem ser delegadas; a responsabilidade por elas, não.

  • A política de segurança da informação e os objetivos de segurança da informação estão estabelecidos e são compatíveis com a orientação estratégica da organização?
  • Os requisitos do ISMS estão integrados nos processos de negócio e os recursos necessários estão disponíveis?
  • A política inclui o compromisso de satisfazer os requisitos aplicáveis e de melhorar continuamente o ISMS?
  • A política está documentada, foi comunicada dentro da organização e — conforme apropriado — está disponível para as partes interessadas?
  • As responsabilidades e autoridades das funções de segurança da informação estão atribuídas e foram comunicadas?
  • Está definido quem reporta à gestão de topo o desempenho do ISMS?

Capítulo 6: Planeamento

O núcleo da norma. É a apreciação do risco que determina que controlos são necessários — e não o contrário. O respetivo procedimento tem de estar descrito de modo que apreciações repetidas produzam resultados consistentes, válidos e comparáveis.

  • Apreciação do risco. Existe um procedimento documentado com critérios de aceitação do risco? Os riscos para a confidencialidade, a integridade e a disponibilidade estão identificados, analisados e priorizados — e cada risco tem um dono do risco?
  • Tratamento do risco. Foi escolhida uma opção de tratamento para cada risco? Os controlos necessários estão determinados e foram comparados com o Anexo A, para que nenhum seja esquecido? Os donos do risco aprovaram o plano de tratamento de riscos e aceitaram os riscos residuais?
  • Declaração de aplicabilidade (SoA). Indica os controlos necessários, a justificação da sua inclusão, o seu estado de implementação e a justificação de cada exclusão de um controlo do Anexo A?
  • Objetivos de segurança da informação. Os objetivos são mensuráveis, na medida do praticável, e são monitorizados? Está planeado o que será feito, por quem, com que recursos, até quando — e como será avaliado o resultado?
  • Planeamento de alterações. As alterações ao ISMS são realizadas de forma planeada? Este requisito foi acrescentado com a edição de 2022.

Capítulo 7: Suporte

Aquilo de que o ISMS precisa para funcionar: pessoas, conhecimento, comunicação e documentos controlados.

  • Recursos. Estão determinados e disponibilizados os recursos necessários para estabelecer, operar e melhorar o ISMS?
  • Competência. Está definida a competência necessária das pessoas cujo trabalho afeta a segurança da informação — e está comprovada, por exemplo através de educação, formação ou experiência?
  • Consciencialização. Os colaboradores conhecem a política, o seu próprio contributo para o ISMS e as consequências do incumprimento dos requisitos?
  • Comunicação. Está definido o que se comunica, quando, com quem e como, interna e externamente?
  • Informação documentada. Os documentos são identificados, revistos e aprovados? Estão disponíveis onde são necessários e protegidos contra perda de confidencialidade, utilização indevida e perda de integridade?

Capítulo 8: Operação

O capítulo 6 planeia, o capítulo 8 executa. Aqui o auditor quer ver que os procedimentos não estão apenas descritos, mas são aplicados.

  • Os processos com que se cumprem os requisitos estão planeados, implementados e controlados — com critérios e com a evidência de que decorrem conforme planeado?
  • As alterações planeadas são controladas e as consequências das alterações não intencionais são analisadas?
  • Os processos, produtos e serviços fornecidos externamente que são relevantes para o ISMS são controlados?
  • As apreciações do risco são repetidas a intervalos planeados — e sempre que ocorrem alterações significativas? Os resultados estão documentados?
  • O plano de tratamento de riscos está implementado e o resultado documentado?

Capítulo 9: Avaliação do desempenho

Três instrumentos mostram se o ISMS é eficaz: a monitorização e medição, a auditoria interna e a revisão pela gestão. A auditoria externa do organismo de certificação não é um deles — pressupõe que a organização já se avaliou a si própria.

  • Está definido o que é monitorizado e medido, com que métodos, quando e por quem — e quem analisa os resultados?
  • Existe um programa de auditoria que define a frequência, os métodos, as responsabilidades e o reporte?
  • Os auditores internos são selecionados de modo a assegurar a objetividade e a imparcialidade — ou seja, ninguém audita o seu próprio trabalho?
  • Os resultados das auditorias são reportados à gestão relevante?
  • A gestão de topo revê o ISMS a intervalos planeados — e trata, nessa revisão, o que a norma determina: o estado das ações resultantes de anteriores revisões pela gestão, as alterações no contexto e nos requisitos das partes interessadas, as não conformidades, os resultados das medições e das auditorias, os resultados da apreciação do risco e o estado do plano de tratamento de riscos?
  • Os resultados da revisão pela gestão estão documentados — com as decisões sobre melhorias e sobre alterações ao ISMS?

Capítulo 10: Melhoria

Em qualquer ISMS há desvios. O que se verifica não é se existiram, mas como a organização lida com eles: se procura a causa, em vez de resolver apenas o caso isolado.

  • Reage-se a uma não conformidade — é corrigida e as suas consequências são tratadas?
  • A causa é determinada e verifica-se se existem, ou podem vir a ocorrer, não conformidades semelhantes?
  • As ações corretivas são implementadas e a sua eficácia é revista?
  • As não conformidades, as ações e os resultados estão documentados?
  • A pertinência, a adequação e a eficácia do ISMS são melhoradas continuamente?

Anexo A: 93 controlos e a Declaração de aplicabilidade

O Anexo A não é uma lista para cumprir ponto por ponto. É um catálogo de controlos possíveis, com o qual a organização compara o seu tratamento do risco. A edição de 2022 organiza 93 controlos em quatro temas; a ISO/IEC 27002:2022 dá orientações de implementação para cada controlo.

TemaNúmeroExemplos
A.5 Controlos organizacionais 37Políticas, relações com fornecedores, gestão de incidentes de segurança, utilização de serviços cloud
A.6 Controlos de pessoas 8Verificação de antecedentes, formação e sensibilização, trabalho remoto
A.7 Controlos físicos 14Controlo de acesso físico, proteção de equipamentos, eliminação segura
A.8 Controlos tecnológicos 34Direitos de acesso privilegiado, gestão de vulnerabilidades, cópias de segurança, registo de eventos, desenvolvimento seguro

As perguntas de verificação sobre o Anexo A:

  • Cada um dos 93 controlos está avaliado — como aplicável ou como excluído, em ambos os casos com justificação?
  • Cada controlo aplicável pode ser associado a um risco, a um requisito legal ou a um requisito contratual?
  • Cada controlo aplicável tem um estado de implementação, um responsável e uma evidência?
  • Foram também considerados controlos que não constam do Anexo A, mas que são necessários para os seus riscos? O catálogo não é exaustivo.
  • A SoA é coerente com o plano de tratamento de riscos — e com o que está efetivamente implementado?

Documentos obrigatórios: o que tem de existir

Nestes pontos, a norma exige expressamente informação documentada. Se faltar um destes documentos, isso é uma não conformidade na auditoria:

  • Âmbito do ISMS (4.3)
  • Política de segurança da informação (5.2)
  • Processo de apreciação do risco (6.1.2)
  • Processo de tratamento do risco, com o plano de tratamento de riscos (6.1.3)
  • Declaração de aplicabilidade (6.1.3)
  • Objetivos de segurança da informação (6.2)
  • Evidências da competência (7.2)
  • Evidências de que os processos foram realizados conforme planeado (8.1)
  • Resultados das apreciações do risco (8.2)
  • Resultados do tratamento do risco (8.3)
  • Resultados da monitorização e medição (9.1)
  • Programa de auditoria e resultados das auditorias (9.2)
  • Resultados da revisão pela gestão (9.3)
  • Não conformidades, ações corretivas e respetivos resultados (10.2)

A isto acresce o que a própria organização determina como necessário para a eficácia do seu ISMS (7.5.1) e o que os controlos aplicados do Anexo A exigem — por exemplo, um inventário da informação e dos ativos, regras de utilização aceitável ou procedimentos para a gestão de incidentes de segurança.

Como avaliar as respostas

Os vistos, por si só, dizem pouco. As respostas só se tornam úteis quando cada uma está avaliada, comprovada e traduzida numa medida:

  1. Avaliar. Cada pergunta recebe um estado: cumprido, parcialmente cumprido ou não cumprido. «Não aplicável» só existe para os controlos do Anexo A — e apenas com justificação.
  2. Comprovar. A cada resposta «cumprido» corresponde a evidência. Quem não a encontrar baixa a classificação da resposta.
  3. Ponderar. As lacunas nos capítulos 4 a 10 e os documentos obrigatórios em falta vêm primeiro: põem diretamente em causa o certificado. Nos controlos, decide o nível do risco que tratam.
  4. Planear. De cada lacuna resulta uma medida com um responsável e um prazo.
  5. Repetir. Depois da implementação, avalia-se de novo. O ciclo termina com a auditoria interna e a revisão pela gestão.

Da primeira vez, o resultado é difícil de interpretar: se um requisito está parcialmente cumprido ou não cumprido depende do que um auditor aceita como evidência. Aqui ajuda um olhar de fora — de alguém que conhece auditorias.

Da cheat sheet ao certificado: o decurso da auditoria

O certificado é emitido por um organismo de certificação. Em regra, só é reconhecido se esse organismo estiver acreditado — na Alemanha, pela Deutsche Akkreditierungsstelle (DAkkS). A auditoria inicial tem duas fases; depois começa um ciclo de três anos:

  1. Fase 1. O auditor verifica a documentação e a preparação para a auditoria: âmbito, apreciação do risco, SoA — e se as auditorias internas e a revisão pela gestão estão planeadas e a ser realizadas. O resultado indica os pontos a esclarecer até à segunda fase.
  2. Fase 2. O auditor verifica a implementação e a eficácia: fala com a gestão e com os colaboradores, consulta evidências e confirma se o que está documentado é praticado.
  3. Desvios. As não conformidades maiores têm de estar resolvidas antes de o certificado ser emitido. Para as menores basta, em regra, um plano com ações corretivas.
  4. Certificado. É válido por três anos.
  5. Auditorias de acompanhamento. Pelo menos uma vez por ano, o organismo de certificação verifica por amostragem se o ISMS continua a ser operado e melhorado.
  6. Recertificação. Antes de terminarem os três anos, todo o ISMS é novamente auditado.

Do início do projeto ao certificado decorrem tipicamente três a doze meses — consoante o âmbito, a documentação existente e os recursos disponíveis.

Já só se certifica segundo a ISO/IEC 27001:2022. O período de transição para os certificados segundo a edição de 2013 terminou em 31 de outubro de 2025; as checklists mais antigas, com 114 controlos em 14 domínios, estão ultrapassadas.

Pontos fracos frequentes antes da auditoria

  • Um âmbito que não corresponde ao negócio. Se for demasiado amplo, o projeto torna-se ingerível. Se for demasiado restrito, o cliente pergunta porque é que o serviço que utiliza não consta do certificado.
  • Uma apreciação do risco que ninguém consegue repetir. Sem critérios definidos, duas pessoas chegam a dois resultados para o mesmo risco.
  • Uma SoA sem justificações. «Não aplicável» é uma afirmação que o auditor verifica — por exemplo, quando o desenvolvimento seguro está excluído, mas a empresa desenvolve software.
  • Faltam a auditoria interna e a revisão pela gestão. Os organismos de certificação esperam, em regra, que ambas tenham sido realizadas antes da segunda fase. Uma data marcada no calendário não basta.
  • Documentos que ninguém conhece. Uma política que ninguém segue no seu trabalho nota-se na conversa com os colaboradores.
  • Evidências que só surgem para a auditoria. Um ISMS é operado ao longo de meses. Registos que têm todos a mesma data mostram o contrário.

O que se ganha com a certificação ISO 27001

A certificação não é exigida por lei. Na prática, exigem-na contratos e concursos. E quem é abrangido pela NIS2 pode utilizar o que está documentado para a ISO 27001 para os requisitos correspondentes — na medida em que seja adequado em termos de conteúdo.

  • Conhecer os riscos em vez de os supor. A apreciação do risco mostra onde um ataque ou uma falha causaria mais danos — e onde o orçamento deve ser aplicado primeiro.
  • Proteger a informação em qualquer forma. O ISMS aplica-se ao papel, aos sistemas próprios e à cloud: a dados financeiros, propriedade intelectual, dados dos colaboradores e àquilo que os clientes lhe confiaram.
  • Clarificar responsabilidades. Funções, procedimentos e canais de notificação estão definidos antes de ocorrer um incidente.
  • Comprovar a confiança. Um certificado responde, com um único documento, a muitas perguntas dos questionários de segurança de clientes e parceiros.
  • Aplicar o dinheiro de forma direcionada. As medidas seguem o risco. As despesas com proteção que não reduz nenhum risco tornam-se visíveis.

Um certificado não impede nenhum ataque. Comprova que a organização conhece os seus riscos, os trata e verifica a eficácia das suas medidas — e isso reduz a probabilidade de um incidente e limita as suas consequências.

Preparar a ISO 27001 com a Complaica

Numa folha de cálculo, as perguntas de verificação ficam respondidas uma vez. Até à auditoria, os ativos, os riscos e as medidas mudam — a folha de cálculo não. A Complaica é um software ISMS para ISO 27001 em que as respostas se tornam o estado corrente do ISMS:

  • Requisitos e controlos em catálogo. Os requisitos da ISO/IEC 27001:2022 e os 93 controlos do Anexo A estão incluídos, com orientações de implementação da ISO/IEC 27002:2022. Cada controlo recebe um estado de implementação, uma justificação e evidências.
  • Gestão de riscos. Riscos por ativo numa matriz de risco configurável, com opção de tratamento, medidas e risco residual — orientada pela ISO/IEC 27005.
  • SoA e plano de tratamento de riscos como relatório. Ambos são gerados a partir do conjunto de dados atual — na auditoria inicial e antes de cada auditoria de acompanhamento.
  • Medidas com responsáveis e prazos. Cada alteração de estado fica registada com autor e data.
  • Evidências no objeto. Documentos, ligações e avaliações ficam onde comprovam alguma coisa.
  • Integração de IA (MCP). Para perguntas sobre requisitos e controlos. A avaliação e a decisão continuam a ser suas.
  • Outros referenciais sobre o mesmo conjunto de dados. NIS2, TISAX, BSI IT-Grundschutz ou o RGPD usam os mesmos ativos, riscos e evidências.
Requisitos da ISO/IEC 27001:2022 em árvore na Complaica

Conhecer o software ISMS para ISO 27001 da Complaica

A isto junta-se a consultoria, na medida de que precisar: análise de lacunas, construção do ISMS, gestão de riscos, políticas, auditorias internas e a preparação para a auditoria de certificação. A certificação em si é realizada por um organismo de certificação independente.

Quer saber em que ponto está o seu ISMS? Peça o checkup gratuito de 20 minutos.

Conclusão

Uma cheat sheet ISO 27001 transforma a norma numa página que se lê num relance, e as respostas às perguntas de verificação num plano. Tem valor quando cada resposta está comprovada, cada lacuna tem um responsável e um prazo e a avaliação é repetida. Comece pelo âmbito e pela apreciação do risco — deles decorre tudo o resto — e planeie a auditoria interna e a revisão pela gestão de modo que ambas estejam concluídas antes da auditoria de certificação.

ISOCHECK 03

O que acha disto?

Escreva-nos — qual destas é a sua?

✓Quer mais artigos sobre este tema?
✓Quer partilhar materiais seus sobre o tema?
✓Deixa-nos os seus contactos?
✓Segue-nos nas redes sociais?
Solicitar lista de preços