Consultoria para implantar a ISO 27001
Implantação da ISO 27001 conduzida por quem também audita — análise de riscos sobre processos reais e Declaração de Aplicabilidade que se sustenta.
Implantar a ISO 27001 não é comprar ferramenta de segurança. É decidir o que precisa ser protegido, de que ameaças, e com qual esforço — e registrar essas decisões de um jeito que sobreviva à pergunta do auditor e à troca de equipe.
Por onde a Target-Q começa
Pelo escopo. Na 27001, escopo indefinido é a principal causa de projeto parado: "a empresa inteira" quase sempre significa decisão não tomada, e cada semana de indefinição é uma semana sem avanço. Definimos fronteira — quais processos, quais unidades, quais sistemas — antes de qualquer controle.
Depois, o inventário de ativos de informação e a análise de riscos, feitos sobre processos reais, com as áreas. Análise copiada de modelo descreve outra empresa e cai na primeira pergunta sobre um processo seu.
A peça que revela tudo
A Declaração de Aplicabilidade é o documento mais auditado da norma: quais controles se aplicam, quais não, e por quê. Ela é o retrato de quem pensou o próprio risco — ou de quem copiou uma lista. Construímos a sua a partir da análise de riscos, controle por controle, com a justificativa que você vai precisar sustentar.
O aviso que damos cedo
Quando a análise aponta segregação de ambiente, gestão de identidade, registro de eventos ou continuidade, isso vira projeto de TI, com prazo de compra, implantação e aprendizado — não é consultoria. Falamos disso no diagnóstico para entrar no orçamento certo.
O gate
Método de fases com gate: a fase não fecha porque o prazo chegou, e sim porque a evidência existe. Na 27001, a fase de rodar e medir tem um gate a mais: o primeiro incidente real precisa ter sido tratado pelo processo da casa — não pelo consultor.
O que não entra
Ferramenta de segurança, pentest e parecer jurídico sobre a LGPD. Certificado não é conformidade legal, e dizer isso antes evita a expectativa errada que mais gera frustração nesse projeto.