Target-QTARGET·Q

Auditoria interna ISO 27001

Auditoria interna da ISO 27001 que testa o controle em vez de conferir a política — por auditores que atuam em certificação.

Em segurança da informação, é fácil auditar documento e difícil auditar realidade. A diferença entre as duas aparece quando se pede a evidência: não a política de backup, e sim o registro do último teste de restauração.

O que o auditor olha

  • Declaração de Aplicabilidade coerente com a análise de riscos e com o que a operação faz. Controle marcado como aplicável e não implantado é achado; controle excluído sem justificativa também.
  • Gestão de acessos: quem tem acesso a quê, há quanto tempo, e o que acontece quando alguém sai. A lista de usuários ativos costuma contar a história inteira.
  • Cópias de segurança testadas — existe em quase toda empresa; testada, em poucas.
  • Registro de eventos que alguém olha, e não que apenas se acumula.
  • Fornecedores de tecnologia: o que está em contrato, e o que acontece quando o incidente é do fornecedor.
  • Gestão de incidentes: se houve, como foi tratado, e o que mudou depois.

Dimensionamento

Os dias de auditoria de certificação seguem régua pública, a partir do efetivo, da complexidade e do escopo — e na 27001 o escopo é a variável que mais mexe no resultado. A Target-Q entrega o dimensionamento com memória de cálculo, para você conferir a proposta recebida.

O relatório

Cada constatação com evidência objetiva e o requisito envolvido, separando o que é risco de segurança do que é lacuna de sistema de gestão. Os dois precisam ser corrigidos, mas não na mesma ordem — e um relatório que não faz essa distinção deixa a priorização para quem não tem elementos para decidir.

Por que terceirizar a auditoria interna

Em segurança da informação, auditor interno quase sempre é alguém de TI — e TI é a área mais auditada da norma. Quem administra o controle de acesso não é quem deveria verificar se ele funciona, e a revisão de acesso feita por quem concede acesso é o exemplo clássico de controle que existe no papel.

O que a empresa ganha com alguém de fora:

  • Independência de quem opera a infraestrutura. Quem audita não administra servidor, não concede acesso e não responde ao mesmo gestor.
  • Leitura do Anexo A sem viés de ferramenta. O controle existe para tratar um risco, não para justificar um software já comprado.
  • Exame do que não é técnico. Fornecedor, contrato, pessoas e continuidade de negócio são onde a 27001 mais falha — e são o que o auditor de TI menos olha.
  • Teste real da declaração de aplicabilidade. Controle excluído sem justificativa que se sustente é não conformidade certa na certificação.

Terceirizar não transfere a responsabilidade pela segurança da informação. Separa quem opera o controle de quem verifica se ele protege alguma coisa.

Quem conduz a sua auditoria

Os auditores da Target-Q auditam sistemas de gestão de segurança da informação e leem a análise de risco antes da lista de controles: na ISO 27001 o caminho é do risco para o controle, e a auditoria que começa pelo Anexo A confirma o que a empresa já fez em vez de examinar o que ela deveria ter feito.

A régua de evidência é a da casa: constatação sem evidência objetiva não vira achado, e achado sem requisito não vira não conformidade. O nome de quem conduz, a formação e a experiência vão na proposta, antes de você decidir.