Target-QTARGET·Q

ISO/IEC 27001 — Sistemas de Gestão de Segurança da Informação

O que é a ISO 27001, quanto custa certificar, quanto tempo leva e como implantar — e por que ela não é a mesma coisa que estar em conformidade com a LGPD.

Controle de acesso na porta de uma sala de servidores, com o selo ISO/IEC 27001

O que é

A ISO/IEC 27001 é a norma internacional de sistemas de gestão de segurança da informação. Ela não é uma lista de tecnologias a instalar: é a exigência de que a empresa saiba quais informações precisa proteger, de que ameaças, e mantenha controle demonstrável sobre isso — com decisões registradas sobre o que protege, o que aceita como risco, e por quê.

Ela não é a LGPD, e confundir as duas custa caro. A LGPD é lei brasileira e trata de dados pessoais; a 27001 é norma voluntária e trata de informação em geral — incluindo o que não é dado pessoal, como projeto, fórmula, contrato e preço. Um sistema 27001 bem feito ajuda muito a demonstrar as medidas de segurança que a LGPD exige, mas certificado não é conformidade legal, e nenhum auditor de certificação atesta cumprimento de lei.

A estrutura segue o formato comum às normas de sistema de gestão, e tem uma peça que é só dela:

  • Seções 4 a 10: contexto, liderança, planejamento, apoio, operação, avaliação e melhoria — como nas outras normas.
  • Anexo A: o catálogo de controles de segurança, organizado em temas (organizacionais, de pessoas, físicos e tecnológicos).
  • Declaração de Aplicabilidade (SoA): o documento que diz quais controles se aplicam, quais não, e a justificativa de cada decisão. É a peça mais auditada da norma, e a que melhor revela se a empresa pensou ou copiou um modelo.

O risco é o eixo. A norma cobra que os controles saiam de uma análise de riscos de segurança da informação — e não de um pacote pronto. Empresa que instala ferramenta antes de saber o que protege compra o que não precisa e deixa aberto o que importa.

Para quem ela serve. Quem guarda ou processa informação de terceiros, quem vende para clientes que auditam fornecedores, quem depende de disponibilidade para operar, e quem precisa demonstrar maturidade em licitação, contrato ou processo de due diligence.

Quanto custa

O custo tem duas partes, e elas não se somam no mesmo lugar.

1. O organismo certificador

Segue a mesma lógica das demais: dias de auditoria calculados por régua pública, a partir do efetivo, da complexidade e do escopo. Na 27001, o escopo é a variável que mais mexe no preço — certificar uma unidade de negócio é diferente de certificar a empresa inteira, e a decisão de escopo é sua, não do auditor.

2. A preparação interna

  • Inventário de ativos de informação e análise de riscos. O trabalho mais longo, e o que dimensiona todo o resto.
  • Controles que viram projeto de TI. Quando a análise aponta segregação de ambiente, gestão de acessos, registro de eventos ou continuidade, isso vira orçamento de tecnologia — não de consultoria. É o item que mais surpreende quem orçou só a certificação.
  • Gestão de fornecedores de tecnologia. Contratos, responsabilidades e o que acontece quando o incidente é do fornecedor.
  • Pessoas. A maior parte dos incidentes começa em uma pessoa que não sabia. Conscientização é exigência, não cortesia.

👉 O erro que mais custa caro é começar pela ferramenta. Ferramenta comprada antes da análise de riscos resolve o problema de outra empresa.

Quanto tempo leva

O prazo depende menos do tamanho da empresa e mais de quão definido está o escopo e de quanto a operação de TI já é gerenciada.

O que faz andar:

  • Escopo decidido cedo, por escrito, com fronteira clara.
  • Direção decidindo apetite a risco — o que se aceita e o que não se aceita.
  • TI com o básico sob controle: inventário, acessos, cópias de segurança testadas.

O que faz parar, em ordem de frequência:

  1. Escopo aberto. "A empresa inteira" costuma ser decisão não tomada, e cada semana de indefinição é uma semana parada.
  2. Controle que virou projeto. Segregação de rede, gestão de identidade, registro de eventos. Tem prazo de compra, de implantação e de aprendizado.
  3. Cópia de segurança que nunca foi restaurada. Existe em quase toda empresa; testada, em poucas. O auditor pede o teste, não a rotina agendada.
  4. Análise de riscos genérica. Lista copiada de modelo, que não descreve a empresa — e que cai na primeira pergunta sobre um processo real.

Marco que não se antecipa: auditoria interna e análise crítica pela direção antes da certificação, com a Declaração de Aplicabilidade coerente com o que a operação faz de verdade.

Como implantar

A Target-Q conduz por um método de fases com gate: a fase não fecha porque o prazo chegou, e sim porque a evidência existe.

  1. Diagnóstico e escopo. O que entra, o que fica de fora, e por quê.
  2. Ativos e partes interessadas. O que se protege, de quem, e para quem isso importa.
  3. Análise e tratamento de riscos. O eixo da norma — feito sobre processos reais.
  4. Declaração de Aplicabilidade. Cada controle: aplica, não aplica, e a razão. Sem copiar.
  5. Controles em operação. Acessos, registros, continuidade, fornecedores, desenvolvimento seguro quando for o caso.
  6. Pessoas. Conscientização que muda comportamento, e competência demonstrável.
  7. Rodar e medir. Indicadores, gestão de incidentes, auditoria interna, análise crítica. 🔴 O gate desta fase é o mais duro: ela não fecha enquanto a rotina ainda depender do consultor — e, aqui, enquanto o primeiro incidente real não tiver sido tratado pelo próprio processo da casa.
  8. Certificação. Acompanhamento na auditoria e tratamento do que aparecer.

O que a casa entrega. Método, condução, análise de riscos conduzida com as áreas, formação das pessoas e a auditoria interna que antecede a certificação. O que não entrega: ferramenta de segurança, nem parecer jurídico sobre a LGPD — são trabalhos de outra natureza, e dizer isso antes evita expectativa errada.