Checklist de auditoria ISO 27001
Auditoria de segurança da informação feita por quem opera a TI confirma o que a empresa já acredita. O achado que importa está onde ninguém olha.

Quem procura checklist de auditoria ISO 27001 já é certificado e está montando o programa do ciclo. Vale dizer por que a lista pronta encontra pouco — e o que ela não tem como perguntar.
O problema não é a lista: é quem audita
Na maioria das empresas certificadas, o auditor interno de segurança da informação é alguém de TI. E TI é a área mais auditada da norma. Quem administra o controle de acesso não está em condição de verificar se ele funciona: a revisão de acesso feita por quem concede acesso é o exemplo clássico de controle que existe só no papel.
Nenhum checklist corrige isso. Ele apenas registra que a revisão foi feita.
As quatro perguntas que a lista pronta não faz
- Este controle trata qual risco? É a pergunta que liga o Anexo A à análise de risco — e a que mais revela controle implantado por hábito.
- A declaração de aplicabilidade ainda descreve a empresa? Nuvem nova, SaaS contratado por uma área sozinha, aquisição, trabalho remoto: o escopo envelhece rápido.
- O incidente virou correção ou virou registro? Repetição do mesmo vetor é o sintoma mais honesto de sistema que não aprende.
- E os fornecedores? Contrato, nível de serviço, devolução e descarte do dado no fim. É a parte que mais cresce e a que menos é auditada.
O que se olha além do técnico
Continuidade de negócio testada — não documentada. Classificação da informação que quem usa conhece. Registro de acesso revisado por quem não concede acesso. Nada disso é difícil de auditar; é difícil de auditar de dentro.
Como saber se o seu sistema está de pé
O questionário de maturidade mede como o sistema roda de verdade — o que sustenta resultado e o que só sustenta auditoria — em 10 a 15 minutos, sobre a sua operação e não sobre o texto da norma.