ISO/IEC 27001 — Sistemas de Gestão de Segurança da Informação
O que é a ISO 27001, quanto custa certificar, quanto tempo leva e como implantar — e por que ela não é a mesma coisa que estar em conformidade com a LGPD.

O que é
A ISO/IEC 27001 é a norma internacional de sistemas de gestão de segurança da informação. Ela não é uma lista de tecnologias a instalar: é a exigência de que a empresa saiba quais informações precisa proteger, de que ameaças, e mantenha controle demonstrável sobre isso — com decisões registradas sobre o que protege, o que aceita como risco, e por quê.
Ela não é a LGPD, e confundir as duas custa caro. A LGPD é lei brasileira e trata de dados pessoais; a 27001 é norma voluntária e trata de informação em geral — incluindo o que não é dado pessoal, como projeto, fórmula, contrato e preço. Um sistema 27001 bem feito ajuda muito a demonstrar as medidas de segurança que a LGPD exige, mas certificado não é conformidade legal, e nenhum auditor de certificação atesta cumprimento de lei.
A estrutura segue o formato comum às normas de sistema de gestão, e tem uma peça que é só dela:
- Seções 4 a 10: contexto, liderança, planejamento, apoio, operação, avaliação e melhoria — como nas outras normas.
- Anexo A: o catálogo de controles de segurança, organizado em temas (organizacionais, de pessoas, físicos e tecnológicos).
- Declaração de Aplicabilidade (SoA): o documento que diz quais controles se aplicam, quais não, e a justificativa de cada decisão. É a peça mais auditada da norma, e a que melhor revela se a empresa pensou ou copiou um modelo.
O risco é o eixo. A norma cobra que os controles saiam de uma análise de riscos de segurança da informação — e não de um pacote pronto. Empresa que instala ferramenta antes de saber o que protege compra o que não precisa e deixa aberto o que importa.
Para quem ela serve. Quem guarda ou processa informação de terceiros, quem vende para clientes que auditam fornecedores, quem depende de disponibilidade para operar, e quem precisa demonstrar maturidade em licitação, contrato ou processo de due diligence.
Quanto custa
O custo tem duas partes, e elas não se somam no mesmo lugar.
1. O organismo certificador
Segue a mesma lógica das demais: dias de auditoria calculados por régua pública, a partir do efetivo, da complexidade e do escopo. Na 27001, o escopo é a variável que mais mexe no preço — certificar uma unidade de negócio é diferente de certificar a empresa inteira, e a decisão de escopo é sua, não do auditor.
2. A preparação interna
- Inventário de ativos de informação e análise de riscos. O trabalho mais longo, e o que dimensiona todo o resto.
- Controles que viram projeto de TI. Quando a análise aponta segregação de ambiente, gestão de acessos, registro de eventos ou continuidade, isso vira orçamento de tecnologia — não de consultoria. É o item que mais surpreende quem orçou só a certificação.
- Gestão de fornecedores de tecnologia. Contratos, responsabilidades e o que acontece quando o incidente é do fornecedor.
- Pessoas. A maior parte dos incidentes começa em uma pessoa que não sabia. Conscientização é exigência, não cortesia.
👉 O erro que mais custa caro é começar pela ferramenta. Ferramenta comprada antes da análise de riscos resolve o problema de outra empresa.
Quanto tempo leva
O prazo depende menos do tamanho da empresa e mais de quão definido está o escopo e de quanto a operação de TI já é gerenciada.
O que faz andar:
- Escopo decidido cedo, por escrito, com fronteira clara.
- Direção decidindo apetite a risco — o que se aceita e o que não se aceita.
- TI com o básico sob controle: inventário, acessos, cópias de segurança testadas.
O que faz parar, em ordem de frequência:
- Escopo aberto. "A empresa inteira" costuma ser decisão não tomada, e cada semana de indefinição é uma semana parada.
- Controle que virou projeto. Segregação de rede, gestão de identidade, registro de eventos. Tem prazo de compra, de implantação e de aprendizado.
- Cópia de segurança que nunca foi restaurada. Existe em quase toda empresa; testada, em poucas. O auditor pede o teste, não a rotina agendada.
- Análise de riscos genérica. Lista copiada de modelo, que não descreve a empresa — e que cai na primeira pergunta sobre um processo real.
Marco que não se antecipa: auditoria interna e análise crítica pela direção antes da certificação, com a Declaração de Aplicabilidade coerente com o que a operação faz de verdade.
Como implantar
A Target-Q conduz por um método de fases com gate: a fase não fecha porque o prazo chegou, e sim porque a evidência existe.
- Diagnóstico e escopo. O que entra, o que fica de fora, e por quê.
- Ativos e partes interessadas. O que se protege, de quem, e para quem isso importa.
- Análise e tratamento de riscos. O eixo da norma — feito sobre processos reais.
- Declaração de Aplicabilidade. Cada controle: aplica, não aplica, e a razão. Sem copiar.
- Controles em operação. Acessos, registros, continuidade, fornecedores, desenvolvimento seguro quando for o caso.
- Pessoas. Conscientização que muda comportamento, e competência demonstrável.
- Rodar e medir. Indicadores, gestão de incidentes, auditoria interna, análise crítica. 🔴 O gate desta fase é o mais duro: ela não fecha enquanto a rotina ainda depender do consultor — e, aqui, enquanto o primeiro incidente real não tiver sido tratado pelo próprio processo da casa.
- Certificação. Acompanhamento na auditoria e tratamento do que aparecer.
O que a casa entrega. Método, condução, análise de riscos conduzida com as áreas, formação das pessoas e a auditoria interna que antecede a certificação. O que não entrega: ferramenta de segurança, nem parecer jurídico sobre a LGPD — são trabalhos de outra natureza, e dizer isso antes evita expectativa errada.