Planejador de certificação / ISO 27001
Como obter a certificação ISO 27001?
Sistema de gestão da segurança da informação: avaliação de riscos, controles do Anexo A e Declaração de Aplicabilidade (SoA). Responda às perguntas e montamos as etapas específicas da sua empresa, o prazo e os documentos que você precisa preparar, com as justificativas.
Etapas da certificação ISO 27001
- Análise de escopo e de lacunasDefina o escopo da certificação, as unidades e as lacunas entre as suas práticas atuais e a norma.
- Liderança, política e objetivosComprometimento da alta direção, política, papéis e objetivos mensuráveis.
- Riscos e análises específicas da normaRiscos e oportunidades; conforme a norma, aspectos ambientais, riscos de segurança da informação ou análise de impacto nos negócios.
- DocumentaçãoPrepare, aprove e publique procedimentos, instruções de trabalho, formulários e listas adaptados à sua empresa.
- Implementação e registrosOpere o sistema; acumule registros como treinamentos, calibrações, fornecedores e ações corretivas.
- Auditoria interna e análise crítica pela direçãoAudite o sistema você mesmo, encerre as constatações e faça a análise crítica pela direção.
- Auditoria de certificaçãoAuditorias de estágio 1 (documentação) e estágio 2 (implementação) pelo organismo acreditado; em seguida, a certificação.
Documentos exigidos pela ISO 27001
O conjunto obrigatório da biblioteca do KaliteGO. Cada documento é gerado em docx/xlsx já preenchido com os dados da sua empresa.
DD.1Documento de ContextoDD.2Documento de Escopo e LimitesDD.3Documento de Criação dos Processos do SGIDD.4Documento de Gestão da LiderançaDD.5Documento de Gestão de Recursos de ApoioFR.1Formulário de Contexto (Questões Internas e Externas)FR.10Formulário de Declaração e Aprovação de Risco Residual.FR.11Formulário de Termo de ResponsabilidadeFR.12Formulário de Solicitação de Acesso VPNFR.13Ata de DescarteFR.14Termo de Acompanhamento de Transferência Externa de AtivosFR.15Formulário de Acompanhamento de Ativos Descartados e Fora de UsoFR.16Tabela de Autorização de Acesso e Uso.FR.17Formulário de Acompanhamento de Equipamentos e Hardware Enviados para Fora da OrganizaçãoFR.18Formulário de Acompanhamento de ManutençãoFR.19Formulário de Notificação de Incidente de Violação.FR.2Formulário de Interação de Processos.FR.20Formulário de Resultado de Incidente de ViolaçãoFR.21Formulário de Equipe de Continuidade de Negócios e ResponsabilidadesFR.23Formulário de Controle de Entrada e Saída do Local.FR.24Formulário de Candidatura a EmpregoFR.25Formulário de Verificação de ReferênciasFR.3Formulário de Comunicação InternaFR.30Formulário de Presença e Avaliação de TreinamentoFR.32Formulário de Ata de Constatação de Evento-Situação-ViolaçãoFR.35Formulário de Notificação de AdvertênciaFR.36Formulário de Ata de Decisão do Comitê DisciplinarFR.4Formulário de Ata de ReuniãoFR.5Relatório de Auditoria InternaFR.6Formulário de Acompanhamento de Objetivos e MetasFR.7Formulário de Solicitação e Acompanhamento de MudançasFR.8Formulário de Ação CorretivaFR.9Formulário de Monitoramento e Acompanhamento de Desempenho.GT.EK.1Responsabilidades da Direção no SGSIGT.EK.2Responsabilidades da Equipe do SGSIGT.EK.3Responsabilidades de Gestores e Supervisores no SGSIGT.EK.4Responsabilidades do Pessoal no SGSILS.1Lista de Controle de Documentos Vigentes e RevisõesLS.10Lista de Verificação de Auditoria Interna - TILS.11Lista de Acompanhamento e Avaliação de Fornecedores.LS.12Lista de Acompanhamento de Incidentes de ViolaçãoLS.13Lista de Inventário de AtivosLS.14Lista de Requisitos Legais e Outros RequisitosLS.15Lista de Acompanhamento de Falhas e ManutençãoLS.2Lista de Análise de Partes Interessadas.LS.3Lista de Documentos de Origem ExternaLS.4Lista de Acompanhamento do Planejamento de OportunidadesLS.5Lista de Comunicação ExternaLS.6Lista de Comunicação InternaLS.7Lista de Acompanhamento de Ações CorretivasLS.8Lista de Acompanhamento de MelhoriasLS.9Lista de Contatos com Grupos de Interesse EspecialPL.1Plano de Auditoria InternaPL.3Plano de Análise de Riscos do SGSI..PL.4Plano de BackupPL.5Plano de Monitoramento de Capacidade dos Ativos de Tecnologia da InformaçãoPL.6Plano de Análise de Impacto na Continuidade de NegóciosPL.7Plano de Exercícios de Continuidade de NegóciosPL.8Plano de Análise, Avaliação e Tratamento de Riscos - SGIPO.1Política de Acesso para Trabalho RemotoPO.10Política de BackupPO.11Política de Transferência de InformaçõesPO.12Política de Gestão de CriptografiaPO.13Política de Proteção contra MalwarePO.14Política de Gestão de CapacidadePO.15Política de Gestão de Vulnerabilidades TécnicasPO.16Política de Registro de LogsPO.17Política de Configuração e Uso de Dispositivos EndpointPO.18Política de Privacidade e Proteção de Informações Pessoais IdentificáveisPO.19Política de MonitoramentoPO.2Política de Gestão de AtivosPO.20Política de Gestão de Serviços em NuvemPO.21Política de Gestão de Informações de TestePO.22Política de Inteligência de AmeaçasPO.23Política de Exclusão de Informações e Mascaramento de DadosPO.3Política de Classificação e Rotulagem de Ativos de InformaçãoPO.34Política de Segurança da InformaçãoPO.4Política de Uso Aceitável de Informações e AtivosPO.5Política de Gestão de ConfiguraçãoPO.6Política de Dispositivos MóveisPO.7Política de Mesa Limpa e Tela LimpaPO.8Política de Gestão de Identidades e Segurança de SenhasPO.9Política de Segurança de RedesPR.1Procedimento de Controle de Informação Documentada e RegistrosPR.10Procedimento de ComprasPR.11Procedimento de Controle e Segurança FísicaPR.12Procedimento de ManutençãoPR.13Procedimento de Recursos HumanosPR.14Procedimento de Gestão de Treinamento e ConscientizaçãoPR.16Procedimento de Operações de Segurança da Informação e Desenvolvimento SeguroPR.17Procedimento de Gestão de Incidentes de Violação de Segurança da InformaçãoPR.18Procedimento de Continuidade de Negócios para Segurança da InformaçãoPR.19Procedimento de Proteção de Mídias de Armazenamento, Informações Portáteis e MídiasPR.2Procedimento de Gestão de Riscos e OportunidadesPR.20Procedimento de Gestão de Controle de AcessoPR.21Procedimento de Direitos de Propriedade Intelectual, Conformidade Legal e ControlePR.22Procedimento de Aquisição e Desenvolvimento de SistemasPR.23Procedimento de Segurança de EquipamentosPR.24Procedimento de Desenvolvimento de SoftwarePR.3Procedimento de Gestão de MudançasPR.4Procedimento de Gestão da ComunicaçãoPR.6Procedimento de Auditoria InternaPR.7Procedimento de Análise Crítica pela Direção.PR.8Procedimento de Melhoria e Não Conformidade, Ação CorretivaPR.9Procedimento de Gestão e Acompanhamento de Objetivos, Metas e DesempenhoSOA- Declaração de Aplicabilidade - ISO 27001 2022SOZ.1Acordo de ConfidencialidadeTL.1Instrução de Trabalho de Formatação e Codificação de Documentos.TL.2Instrução de Trabalho de Avaliação de FornecedoresTL.3Instrução de Trabalho de Descarte de Ativos e EquipamentosTL.4Instrução de Trabalho sobre Regras de Uso da InternetTL.5Instrução de Trabalho de Segurança da Sala de SistemasTL.6Instrução de Trabalho de Emergência, Gestão de Crises e Recuperação de NegóciosŞM.01Organograma
Perguntas frequentes
Quanto tempo leva para obter a certificação ISO 27001?
Para a maioria das PMEs, 4–9 meses. O prazo depende do número de funcionários, das unidades e das práticas atuais. O sistema precisa funcionar tempo suficiente para gerar registros (normalmente 2–3 meses); depois vêm a auditoria interna, a análise crítica pela direção e as auditorias de estágio 1 e 2 do organismo de certificação.
Quais documentos são exigidos pela ISO 27001?
A norma exige explicitamente algumas informações documentadas: escopo, política, objetivos, procedimentos e registros. A biblioteca do KaliteGO tem 114 modelos de documentos para a ISO 27001; o planejador explica quais deles são necessários na sua empresa e por quê.
O certificado é emitido pelo KaliteGO?
Não. O certificado é emitido por um organismo de certificação acreditado, após a auditoria. O KaliteGO prepara você para a auditoria: documentos, registros, auditoria interna e análise crítica pela direção.
Posso me preparar sem um consultor?
Sim. A maioria das pequenas e médias empresas consegue se preparar com um roteiro guiado e modelos prontos. Consultores também usam o KaliteGO para gerenciar vários clientes.