Ir para o conteúdo

Respondemos depressa e ao ponto.

Software ISMS
para ISO 27001

A Complaica apoia a implementação, a operação e a melhoria contínua de um sistema de gestão da segurança da informação (ISMS) segundo a ISO/IEC 27001:2022. Ativos, riscos, controlos/medidas e evidências são mantidos de forma centralizada e as auditorias preparadas de forma sistemática — com integração de IA.

  • 01ISO 27001 do âmbito à auditoria — num só conjunto de dados
  • 02Implementação e operação guiadas do ISMS
  • 03Riscos, controlos e evidências geridos de forma centralizada
  • 04Integração de IA (MCP) mais consultoria especializada — Co-Intelligence
  • 05Conteúdos prontos para ISO/IEC 27001 (ISMS), Anexo A / ISO/IEC 27002 (controlos) e ISO/IEC 27005 (gestão de riscos)
01 Progresso ISO 27001
02 Estrutura da organização
03 Grafo de dependências
04 Matriz de risco configurável
05 Medidas no cronograma
ISO27001 01

Implementar e gerir a ISO 27001 com a Complaica

Funções com as quais o software ISMS da Complaica cobre o caminho dos requisitos da ISO/IEC 27001:2022 até à evidência de auditoria.

  • 01Avaliar os requisitos da ISO/IEC 27001:2022 — grau de implementação por requisito, acumulado até ao nível superior
  • 02Selecionar e avaliar os 93 controlos do Anexo A da ISO/IEC 27001:2022 e ligá-los a requisitos, ativos e riscos — com orientações de implementação da ISO/IEC 27002:2022
  • 03Representar o âmbito do ISMS e a estrutura de ativos — organização, processos de negócio, sistemas e as suas dependências
  • 04Identificar riscos por ativo e avaliá-los em matrizes de risco configuráveis
  • 05Planear o tratamento de riscos — opção de tratamento, medidas e risco residual documentados de forma rastreável
  • 06Acompanhar as medidas com responsáveis, prazos e estado
  • 07Guardar as evidências no objeto correspondente — documentos, ligações e avaliações com autor e data
  • 08Criar a Declaração de aplicabilidade (SoA) com base nos requisitos, no tratamento de riscos e nos controlos, e mantê-la atualizada
  • 09Relatórios e dashboards para a revisão pela gestão e a preparação de auditorias
  • 10Integração com Microsoft Azure, SAP, Jira e outros sistemas; vistas de resumo, tabela, matriz e grafo, importação e exportação de e para Excel
  • 11Integração de IA (MCP) para perguntas sobre a ISO 27001, requisitos e controlos, e sobre a utilização da ferramenta
01 Requisitos ISO 27001 em árvore
ISO27001 02

Módulos ISMS da Complaica para ISO 27001

Módulos, um conjunto de dados ligado: organização, ativos, requisitos, riscos, relatórios, tarefas e integrações trabalham sobre os mesmos objetos.

01 / 07 · Gestão da organização

Organização, locais e âmbito do ISMS

Represente a sua organização como uma árvore — entidades, locais, departamentos, unidades — e defina que partes pertencem ao âmbito do ISMS. As responsabilidades são atribuídas por unidade e por objeto; os direitos de acesso seguem a mesma estrutura.

01 Estrutura da organização

02 / 07 · Análise da estrutura de ativos

Ativos, dependências e processos de negócio

Registe ativos — aplicações, sistemas, dados, locais, fornecedores — com tipo e outros atributos e ligue-os aos processos de negócio que deles dependem. Os ativos podem ser importados da gestão de ativos, de CMDB, do Microsoft Azure e de outras fontes.

Os grafos e matrizes de dependências são a base das necessidades de proteção e da análise de riscos: a necessidade de proteção herda-se ao longo das dependências e um risco é atribuído ao ativo a que diz respeito.

02 Grafo de dependências
03 Matriz de dependências

03 / 07 · Gestão de compliance

Requisitos, controlos do Anexo A, estado de implementação, SoA

Avalie os requisitos da ISO/IEC 27001:2022 e os 93 controlos do Anexo A da norma — com orientações de implementação da ISO/IEC 27002:2022 — na sua árvore de ativos. Cada controlo recebe um estado de implementação, uma justificação e evidências; o estado acumula-se de baixo para cima até à organização.

A Declaração de aplicabilidade (SoA) é criada com base nos requisitos e nos controlos. Catálogos de requisitos próprios e outras normas são avaliados no mesmo modelo — os mesmos ativos, as mesmas evidências.

04 Progresso ISO 27001

04 / 07 · Gestão de riscos

Análise, avaliação e tratamento de riscos

Identifique ameaças por ativo — de catálogos padrão ou próprios — e avalie probabilidade e impacto numa matriz de risco configurável. Para cada risco define-se a opção de tratamento, liga-se a controlos e medidas e acompanha-se o risco residual ao longo do tempo. A Complaica apoia a identificação, a análise, a avaliação e o tratamento de riscos como o processo estruturado que a ISO/IEC 27005 descreve para a segurança da informação.

05 Matriz de risco configurável
06 Principais riscos por valor

05 / 07 · Relatórios e análise de dados

Relatórios para a gestão, o tratamento de riscos e a auditoria

Gere a Declaração de aplicabilidade, o plano de tratamento de riscos, o estado de implementação e relatórios de risco a partir dos seus próprios dados — como modelo de relatório por norma ou como relatório personalizado. Os dashboards mostram à gestão o estado do ISMS; a distribuição fica a cargo da integração com o Teams e do bot de e-mail da Complaica, e as ferramentas externas de BI e análise leem os dados através da REST API ou de data marts.

07 Relatórios padrão

06 / 07 · Gestão de tarefas e colaboração

Medidas, responsáveis e prazos

As medidas e as tarefas têm responsáveis, prazos e estado; cada alteração de estado fica registada com autor e data. Participantes internos e externos — auditores ou fornecedores, por exemplo — trabalham no mesmo sistema: o acesso a ativos e documentos concretos é concedido por objeto e por ligação.

08 Medidas no cronograma
09 Tarefas por estado

07 / 07 · Integrações e automatização

Integrações da Complaica

Através da REST API, a Complaica liga sistemas de gestão de ativos e CMDB — Microsoft Azure, i-doit, GLPI, FNT Command e outros — e mantém o inventário de ativos do ISMS a par da realidade. O Jira, o Microsoft Planner e outros podem ser ligados como sistemas de tarefas.

Os dados da aplicação estão disponíveis através de data marts predefinidos, da REST API ou de MCP para sistemas externos de análise e relatórios.

10 Integrações da Complaica
Pedir lista de preços

… ou pergunte pelo WhatsApp sobre outros módulos.

ISO27001 03

Ferramenta ISO 27001 da Complaica: do risco à auditoria

Um conjunto de dados ligado: cada objeto remete para o seguinte — do processo de negócio e do ativo até à evidência de auditoria.

  1. 01

    Ativos

    Processos, sistemas e dados no âmbito do ISMS, com as suas dependências.

  2. 02

    Riscos

    Identificar ameaças por ativo e avaliá-las na matriz de risco — orientado pela ISO/IEC 27005.

  3. 03

    Tratamento de riscos

    Definir a opção de tratamento — evitar, reduzir, transferir, aceitar — e documentar o risco residual.

  4. 04

    Controlos do Anexo A

    Selecionar e avaliar os controlos relevantes e ligá-los a riscos, ativos e medidas.

  5. 05

    Medidas

    Acompanhar a implementação com responsáveis, prazos e estado.

  6. 06

    Evidências

    Guardar documentos e avaliações no objeto, com autor e data.

  7. 07

    SoADeclaração de aplicabilidade

    Justificar a aplicabilidade dos controlos do Anexo A e documentar o seu estado de implementação.

  8. 08

    Auditoria

    Relatórios e evidências para a auditoria interna, a auditoria de certificação e as auditorias de acompanhamento.

ISO27001 04

Porquê a Complaica como software ISMS para ISO 27001?

Seis razões pelas quais as organizações constroem e operam o seu ISMS com a Complaica.

01

Software mais consultoria especializada

Software ISMS e consultoria de uma só fonte: os nossos especialistas em compliance acompanham a implementação, a operação e a preparação da auditoria — até onde precisar.

02

ISO 27001 pronta a usar — com 27002 e 27005

Os requisitos da ISO/IEC 27001:2022 para o ISMS, os 93 controlos do Anexo A com orientações de implementação da ISO/IEC 27002:2022, um processo de gestão de riscos orientado pela ISO/IEC 27005, modelos de relatórios e guias estão preparados. Não começa do zero.

03

Um conjunto de dados ligado em vez de Excel, PowerPoint e pastas partilhadas

Ativos, riscos, controlos, medidas e evidências mantêm-se ligados num só modelo de dados — em vez de dispersos por folhas de cálculo, apresentações e pastas partilhadas mantidas coerentes à mão.

04

ISMS, DPMS e outras normas numa só plataforma

A gestão da proteção de dados, TISAX, IT-Grundschutz ou NIS2 usam os mesmos ativos, riscos e evidências — sem manutenção duplicada.

05

Integrações, API e relatórios

Sistemas CMDB e de gestão de ativos, Jira, SAP e Microsoft Azure através da REST API; relatórios, dashboards, IA e data marts para a gestão e os auditores.

06

Da primeira auditoria à recertificação

Um só conjunto de dados para a certificação inicial, as auditorias de acompanhamento e a recertificação: o estado do ISMS mantém-se atual entre auditorias, nada é reconstruído.

Obter uma conta

… ou pergunte simplesmente pelo WhatsApp.

ISO27001 05

Otimize as tarefas de compliance com assistência de IA

Com a integração opcional de IA (MCP), a Complaica responde a perguntas sobre a ISO/IEC 27001 e 27002, explica requisitos e controlos, ajuda com medidas e tarefas e encontra respostas nas suas próprias políticas e documentos. Apoia o trabalho no ISMS — a avaliação e a decisão continuam a ser suas.

  • 01Responder a perguntas sobre a ISO/IEC 27001 e a ISO/IEC 27002
  • 02Explicar requisitos e controlos do Anexo A — o que é exigido e o que serve como evidência
  • 03Propor, formular e atribuir medidas e tarefas
  • 04Analisar as suas políticas, procedimentos e documentos e responder a perguntas sobre eles
  • 05Explicar a utilização da Complaica — que função para quê
Pedir uma demo breve

… ou pergunte simplesmente pelo WhatsApp.

01 Uma pesquisa, todos os objetos
ISO27001 06

Testemunhos de clientes sobre o ISMS ISO 27001 com a Complaica

«Podemos fazer tudo o que precisamos numa só ferramenta»

A Complaica é extremamente fácil de usar e personalizá-la é uma brincadeira de crianças. Com ela tratamos da conformidade ISO e da proteção de dados — podemos fazer tudo o que precisamos numa só ferramenta. Para nós, a Complaica é melhor do que as alternativas existentes no mercado e, ao mesmo tempo, mais barata.

Mais …Menos

A Complaica é extremamente fácil de usar e personalizá-la é uma brincadeira de crianças. Com ela tratamos da conformidade ISO e da proteção de dados — podemos fazer tudo o que precisamos numa só ferramenta.

Para nós, a Complaica é melhor do que as alternativas existentes no mercado e, ao mesmo tempo, mais barata.

«O processo de compliance otimizado»

Uma das funções de que mais gostamos na Complaica é o processo de compliance otimizado. A interface tem um design claro e estruturado que oferece mais usabilidade e favorece uma maior velocidade de trabalho. Isto não só dá aos novos utilizadores uma curva de aprendizagem rápida, como permite aos utilizadores experientes minimizar o esforço. Em cada fase do ciclo de vida da gestão da segurança, tarefas recorrentes como scoping, análise de estrutura, modelação e até o acompanhamento de riscos e medidas são apoiadas por uma grande variedade de funcionalidades. Além disso, o desempenho da plataforma é excelente — é estável e notável em termos de velocidade.

Mais …Menos

Uma das funções de que mais gostamos na Complaica é o processo de compliance otimizado. A interface tem um design claro e estruturado que oferece mais usabilidade e favorece uma maior velocidade de trabalho. Isto não só dá aos novos utilizadores uma curva de aprendizagem rápida, como permite aos utilizadores experientes minimizar o esforço.

Em cada fase do ciclo de vida da gestão da segurança, tarefas recorrentes como scoping, análise de estrutura, modelação e até o acompanhamento de riscos e medidas são apoiadas por uma grande variedade de funcionalidades.

Além disso, o desempenho da plataforma é excelente — é estável e notável em termos de velocidade.

«A abordagem guiada foi decisiva para nós»

Éramos novos na área do compliance e da implementação da ISO 27001 e tínhamos de passar pelo complicado processo de certificação. Perante a complexidade regulatória, queríamos encontrar a melhor forma de começar. O nosso gestor de projeto (aliás, responsável pela segurança) nunca tinha trabalhado com este tipo de normas e regras de compliance. Por isso optámos pelo apoio de um terceiro, concretamente a Complaica. A abordagem guiada foi decisiva para nós. A Complaica tinha todas as explicações detalhadas para a verificação de compliance e a análise de riscos, incluindo propostas práticas.

Mais …Menos

Éramos novos na área do compliance e da implementação da ISO 27001 e tínhamos de passar pelo complicado processo de certificação.

Perante a complexidade regulatória, queríamos encontrar a melhor forma de começar. O nosso gestor de projeto (aliás, responsável pela segurança) nunca tinha trabalhado com este tipo de normas e regras de compliance.

Por isso optámos pelo apoio de um terceiro, concretamente a Complaica. A abordagem guiada foi decisiva para nós. A Complaica tinha todas as explicações detalhadas para a verificação de compliance e a análise de riscos, incluindo propostas práticas.

ISO27001 07

Segurança da informação como serviço

Consultoria ao longo do ciclo de vida ISO 27001 — da análise de lacunas à preparação da auditoria, na medida de que precisar.

  • Análise de lacunas e preparação

    Comparação da sua situação atual com os requisitos da ISO/IEC 27001:2022 e os controlos do Anexo A. Resultado: uma lista de lacunas priorizada e um plano de implementação.

  • Construção e implementação do ISMS

    Âmbito, organização, estrutura de ativos e funções são configurados na Complaica. Obtém um ISMS operacional com os processos que a norma exige.

  • Gestão de riscos e planeamento de medidas

    Definir a metodologia e a matriz de risco com referência à ISO/IEC 27005, identificar, analisar e avaliar riscos, escolher opções de tratamento e derivar o plano de tratamento de riscos.

  • Políticas e informação documentada

    Elaboração, revisão e manutenção de políticas de segurança da informação, procedimentos e da informação documentada que a ISO 27001 exige.

  • Auditorias internas e preparação de auditorias

    Auditorias internas segundo o capítulo 9.2, revisão pela gestão e preparação da auditoria de certificação — incluindo as evidências que o auditor quer ver.

  • Responsável externo pela segurança da informação

    Um interlocutor para o seu ISMS, temporário ou permanente — para organizações sem uma função própria para isso.

ISO27001 08

Outras normas suportadas

A ISO 27001 raramente é a única norma aplicável a uma organização. Na Complaica, os requisitos de outras normas usam os mesmos ativos, riscos, medidas e evidências: o que está documentado para a ISO 27001 conta também para NIS2, DORA, TISAX, IT-Grundschutz ou o RGPD. Sem manutenção duplicada.

Cada norma é fornecida com o seu catálogo de requisitos; catálogos próprios podem ser acrescentados a qualquer momento.

Falta a sua norma? Pergunte simplesmente pelo WhatsApp.

01 Normas aplicáveis
ISO27001 09

Perguntas frequentes

O que é a ISO 27001?

A ISO/IEC 27001 é a norma internacionalmente reconhecida para sistemas de gestão da segurança da informação (ISMS). Define como uma organização planeia, implementa, monitoriza e melhora sistematicamente a segurança da informação — com a avaliação de riscos no centro e os 93 controlos do Anexo A como catálogo de medidas; a ISO/IEC 27002:2022 dá as orientações de implementação. A edição em vigor é a ISO/IEC 27001:2022.

O que é um software ISMS?

Um software ISMS representa os componentes de um sistema de gestão da segurança da informação num só modelo de dados — âmbito, ativos, requisitos, riscos, controlos e evidências — e liga-os entre si. Em vez de manter à mão a coerência de folhas de cálculo e documentos, mantém cada objeto uma só vez, e relatórios como a Declaração de aplicabilidade são gerados a partir dos dados.

Que funções deve oferecer um software ISO 27001?

No mínimo: os requisitos da ISO/IEC 27001:2022 e os controlos do Anexo A com estado de implementação, uma estrutura de ativos com dependências, análise e tratamento de riscos com matriz configurável, medidas com responsáveis e prazos, evidências no objeto, a Declaração de aplicabilidade, relatórios para a revisão pela gestão e a auditoria — e interfaces com os sistemas onde os seus ativos e tarefas já se encontram.

A Complaica suporta a ISO/IEC 27001:2022 e a ISO/IEC 27002?

Sim. Os requisitos da ISO/IEC 27001:2022 e os 93 controlos do Anexo A da norma estão incluídos como catálogo — com orientações de implementação da ISO/IEC 27002:2022 — e são avaliados na sua árvore de ativos. Quando surge uma nova edição da norma, o catálogo é atualizado; as avaliações e evidências existentes migram com ele.

A Complaica suporta a criação e manutenção de uma Declaração de aplicabilidade (SoA)?

Sim. A SoA é criada com base nos requisitos e nos controlos: para cada controlo documentam-se aplicabilidade, justificação e estado de implementação, e o relatório é gerado a partir daí — na auditoria inicial e antes de cada auditoria de acompanhamento, sem reescrever a declaração.

Como apoia a Complaica a gestão de riscos ISO 27001?

As ameaças são identificadas por ativo — de catálogos padrão ou próprios — e avaliadas numa matriz de risco configurável. Para cada risco definem-se a opção de tratamento e as medidas; o risco bruto e o residual podem ser acompanhados ao longo do tempo, e o plano de tratamento de riscos é gerado como relatório.

A Complaica apoia a gestão de riscos segundo a ISO/IEC 27005?

Sim — como orientação, não como norma de certificação: a ISO/IEC 27005 descreve o processo de gestão de riscos de segurança da informação que a ISO/IEC 27001 exige. A Complaica reproduz esse processo: os riscos são identificados, analisados e avaliados por ativo, para cada risco definem-se a opção de tratamento, os controlos e as medidas, e o risco residual mantém-se ligado ao ativo, ao risco e às evidências. Não existe certificação segundo a ISO/IEC 27005; os resultados alimentam o plano de tratamento de riscos e a SoA para a auditoria ISO 27001.

É possível migrar um ISMS existente do Excel ou de outros sistemas?

Sim. A Complaica importa e exporta dados de e para Excel, através da REST API e de outras ferramentas ISMS; a migração dos seus dados é gratuita e acompanhada pelos nossos especialistas. Assim avalia a ferramenta com o seu próprio conjunto de dados em vez de dados de demonstração.

A Complaica pode gerir várias normas ao mesmo tempo?

Sim. TISAX, BSI IT-Grundschutz, NIS2, RGPD, ISO 22301 e outras normas são avaliadas no mesmo modelo de âmbito e usam os mesmos ativos, riscos, medidas e evidências. O que está documentado para a ISO 27001 conta também para as outras normas.

A Complaica está disponível como SaaS e on-premises?

Sim, ambos. A variante SaaS é alojada na Alemanha; on-premises, opera a Complaica na sua própria infraestrutura. A licença custa o mesmo em ambos os casos.

Que sistemas podem ser integrados com a Complaica?

Através da REST API, sistemas de gestão de ativos e CMDB como i-doit, GLPI, FNT Command e outros, bem como Jira, SAP e Microsoft Azure. Os dados da aplicação estão disponíveis através de data marts para sistemas externos de análise e relatórios, e através de MCP pode ser ligado um assistente de IA.

Como apoia a Complaica as auditorias, as auditorias de acompanhamento e a recertificação?

As evidências ficam no objeto que comprovam, e os relatórios — SoA, plano de tratamento de riscos, estado de implementação — são gerados a partir do conjunto de dados atual. Os dashboards mostram o estado antes da auditoria e os auditores externos podem receber acesso direcionado. Como o mesmo conjunto de dados continua a viver, as auditorias de acompanhamento e a recertificação ao fim de três anos são preparadas a partir da operação corrente. A certificação em si é realizada por um organismo de certificação independente.

Para quem é adequada a certificação ISO 27001?

Para qualquer organização que trate informação confidencial e queira comprová-lo perante clientes, parceiros ou autoridades — independentemente da dimensão e do setor. É especialmente comum em prestadores de serviços de TI e cloud, fornecedores de setores regulados, operadores de infraestruturas críticas e empresas abrangidas pela NIS2 ou pelo TISAX: um ISMS segundo a ISO 27001 cobre também grande parte desses requisitos.

A certificação ISO 27001 é obrigatória?

Não é exigida por lei. Na prática torna-se obrigatória através de contratos e concursos — muitos clientes exigem o certificado como prova — e indiretamente através de regulamentos como NIS2, KRITIS ou DORA, que exigem um ISMS; a ISO 27001 é a via habitual para operar esse ISMS de forma demonstrável.

Quanto custa uma certificação ISO 27001?

Os custos compõem-se de três partes: o esforço de construção e operação do ISMS (tempo interno, consultoria, software), a auditoria de certificação por um organismo acreditado e as auditorias de acompanhamento anuais. Dependem sobretudo da dimensão do âmbito, do número de locais e da maturidade dos seus processos. A Complaica reduz a primeira parte: os conteúdos preparados, as evidências geradas a partir dos dados e a integração de IA poupam a maior parte do trabalho de documentação. Enviamos-lhe uma lista de preços a pedido.

Quanto tempo demora a obter a certificação ISO 27001?

Tipicamente três a doze meses do início ao certificado — consoante o âmbito, a documentação existente e os recursos disponíveis. Com conteúdos preparados e consultoria, as organizações mais pequenas situam-se no limite inferior. O certificado é válido por três anos, com auditorias de acompanhamento anuais e recertificação subsequente — a Complaica mantém o conjunto de dados atualizado durante todo esse tempo.

ISO27001 10

Começar a ISO 27001 com a Complaica

Testar a Complaica, pedir uma demo ou falar sobre o seu ISMS atual e uma migração — escreva-nos.

✓Lista de preços a pedido — enviamo-la
✓Proposta em 24 horas
✓Migração dos seus dados gratuita
✓Integração das suas aplicações gratuita — diga-nos quais
Solicitar lista de preços