Target-QTARGET·Q

Checklist de auditoria ISO 27001

Auditoria de segurança da informação feita por quem opera a TI confirma o que a empresa já acredita. O achado que importa está onde ninguém olha.

Controle de acesso na porta de uma sala de servidores, com o selo ISO/IEC 27001

Quem procura checklist de auditoria ISO 27001 já é certificado e está montando o programa do ciclo. Vale dizer por que a lista pronta encontra pouco — e o que ela não tem como perguntar.

O problema não é a lista: é quem audita

Na maioria das empresas certificadas, o auditor interno de segurança da informação é alguém de TI. E TI é a área mais auditada da norma. Quem administra o controle de acesso não está em condição de verificar se ele funciona: a revisão de acesso feita por quem concede acesso é o exemplo clássico de controle que existe só no papel.

Nenhum checklist corrige isso. Ele apenas registra que a revisão foi feita.

As quatro perguntas que a lista pronta não faz

  • Este controle trata qual risco? É a pergunta que liga o Anexo A à análise de risco — e a que mais revela controle implantado por hábito.
  • A declaração de aplicabilidade ainda descreve a empresa? Nuvem nova, SaaS contratado por uma área sozinha, aquisição, trabalho remoto: o escopo envelhece rápido.
  • O incidente virou correção ou virou registro? Repetição do mesmo vetor é o sintoma mais honesto de sistema que não aprende.
  • E os fornecedores? Contrato, nível de serviço, devolução e descarte do dado no fim. É a parte que mais cresce e a que menos é auditada.

O que se olha além do técnico

Continuidade de negócio testada — não documentada. Classificação da informação que quem usa conhece. Registro de acesso revisado por quem não concede acesso. Nada disso é difícil de auditar; é difícil de auditar de dentro.

Como saber se o seu sistema está de pé

O questionário de maturidade mede como o sistema roda de verdade — o que sustenta resultado e o que só sustenta auditoria — em 10 a 15 minutos, sobre a sua operação e não sobre o texto da norma.