DefiniçãoA ISO/IEC 27001 é a norma internacional que define os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de segurança da informação (SGSI). É a principal referência certificável em segurança da informação; a versão vigente é a ISO/IEC 27001:2022.
Como funciona
A norma não prescreve uma lista fixa de tecnologias. Ela exige um sistema de gestão: a organização define o escopo, avalia seus riscos de segurança da informação, decide como tratá-los e mantém um ciclo de monitoramento, auditoria interna, análise crítica pela direção e melhoria contínua. Os requisitos obrigatórios estão nas cláusulas 4 a 10.
O Anexo A traz uma lista de referência de controles. Na versão 2022, são 93 controles organizados em quatro temas: organizacionais, de pessoas, físicos e tecnológicos. A organização registra na Declaração de Aplicabilidade (SoA) quais controles aplica e por quê, sempre a partir da avaliação de risco.
ISO 27001 vs ISO 27002
- ISO/IEC 27001: estabelece requisitos e é a norma contra a qual a organização é certificada.
- ISO/IEC 27002: é um guia de boas práticas que detalha como implementar cada controle. Não é certificável.
Certificação na prática
A certificação é concedida por um organismo certificador independente, após auditoria, e vale para o escopo declarado: um processo, uma unidade, um serviço ou a empresa inteira. Por isso, ao avaliar um fornecedor certificado, vale conferir se o escopo do certificado cobre o serviço contratado. A certificação é mantida com auditorias periódicas de manutenção e recertificação.
Para a empresa, a norma organiza a segurança em linguagem de risco e gera evidências verificáveis, o que ajuda em exigências de clientes, contratos e reguladores. Ela convive bem com outros referenciais, como o NIST CSF, e apoia o cumprimento de obrigações de segurança previstas na LGPD, sem substituí-las.
A Network Secure opera um SOC 24×7 certificado ISO/IEC 27001:2022.
Perguntas frequentes
Qual a diferença entre ISO 27001 e ISO 27002?
A ISO 27001 define os requisitos do sistema de gestão e é certificável. A ISO 27002 é um guia que detalha como implementar os controles, sem certificação própria.
A ISO 27001 é obrigatória?
Não por lei, de forma geral. Mas é frequentemente exigida por clientes, contratos e licitações como evidência de gestão de segurança da informação.