Target-QTARGET·Q

Declaração de aplicabilidade e o Anexo A

A declaração de aplicabilidade é a peça mais copiada da ISO 27001, e a que mais derruba certificação: ela é consequência da análise de risco.

Controle de acesso na porta de uma sala de servidores, com o selo ISO/IEC 27001

Quem chega aqui geralmente procurou "modelo de declaração de aplicabilidade" ou "checklist do Anexo A". Existem muitos, e quase todos levam ao mesmo lugar errado. Vale dizer por quê.

A declaração é a ÚLTIMA peça, não a primeira

A ISO 27001 tem uma ordem que não se inverte: a organização identifica os riscos de segurança da informação, decide o que fazer com cada um, e só então consulta o Anexo A para verificar se esqueceu algum controle. A declaração de aplicabilidade registra essa verificação.

O modelo pronto faz o contrário: entrega os 93 controles com "aplicável / não aplicável" preenchido, e a empresa escolhe. O resultado passa numa leitura rápida e cai na primeira pergunta do auditor:

Qual risco este controle trata?

Se a resposta não existir, o controle está lá por decoração — e a exclusão que você marcou não tem justificativa que se sustente.

Onde a ISO 27001 realmente falha, e não é no Anexo A

  • O escopo. Definido largo demais, obriga a proteger o que não precisa; estreito demais, deixa de fora o sistema que o cliente pergunta.
  • Os ativos e quem responde por eles. Sem dono, o controle não é operado — é registrado.
  • Fornecedor e nuvem. A parte que mais cresce e a que menos aparece nas planilhas prontas: contrato, nível de serviço, o que acontece com o dado quando o contrato acaba.
  • Pessoas. Conscientização que é vídeo anual não muda comportamento nenhum, e o incidente continua entrando pelo mesmo caminho.

O que a implantação custa de verdade

Não é a documentação: é decidir o que proteger, quanto, e quem responde. Depois disso a declaração de aplicabilidade se escreve quase sozinha, porque ela só está registrando decisões que já foram tomadas.

Como medir a distância antes de começar

O diagnóstico de adequação mostra, em 10 a 15 minutos e sobre a sua operação, quais requisitos da ISO 27001 se aplicam a você, o que já existe funcionando sem estar registrado, e o tamanho real da lacuna até a certificação.