Ilustração mostrando uma pessoa interagindo com uma interface de computador, em torno da qual há um escudo de segurança e um globo em um pedestal
O que é ISO 27001?
Emblema de certificação ISO 27001 com o logotipo do Bureau Veritas e o texto “Certified ISO 27001”.

A ISO/IEC 27001, mais conhecida como ISO 27001, é a norma de segurança da informação mais reconhecida globalmente, desenvolvida em conjunto pela International Standards Organization (ISO) e pela International Electrotechnical Commission (IEC).

A ISO 27001 oferece uma abordagem sistemática, estruturada e baseada em riscos para gerenciar e proteger ativos de informações confidenciais em uma organização de qualquer porte, em qualquer indústria ou setor econômico.

Especificamente, o padrão ISO 27001 é um conjunto de requisitos para definir, implementar, operar e melhorar um sistema de gerenciamento de segurança da informação (ISMS) dentro de uma organização. De forma prática, ele fornece um framework abrangente para as organizações gerenciarem e protegerem seus dados confidenciais e outras informações, reduzindo o risco de violações de dados, ataques cibernéticos e outros incidentes de segurança

Publicada pela primeira vez em 2005, a ISO 27001 passou por uma revisão em 2013 e, mais recentemente, em 2022. A versão atual dessa norma internacional é denominada ISO 27001:2002.

A ISO 27001 faz parte da ISO 27000 (antiga ISO/IEC 27001), uma família de normas desenvolvidas pela ISO e pela IEC para ajudar as organizações a proteger a segurança de suas informações.

Normas relacionadas ISO 27017 ISO 27018 ISO 27701

IBM Cloud e ISO 27001

Os serviços listados abaixo possuem certificação ISO 27001, demonstrando os principais compromissos de segurança da IBM estabelecidos nos princípios de segurança de dados e privacidade da IBM. Os serviços abaixo recebem um certificado ISO 27001 pelo menos uma vez por ano. Os anexos do Adendo de Processamento de Dados (DPA) da IBM vinculados a cada Descrição de Serviço (SD) da IBM indicam se uma determinada oferta mantém a certificação ISO 27001.

As ofertas de nuvem privada (VPC) da IBM, plataforma como serviço (PaaS) e software como serviço (SaaS) também implementaram um Information Management System (PIMS) sob a ISO/IEC 27701:2019. Tanto o ISMS quanto o PIMS estão listados na certificação ISO 27001 para serviços VPC, PaaS e SaaS. Para obter mais informações sobre o PIMS e a ISO 27701, consulte a página de conformidade ISO 27701 da IBM Cloud.

Os certificados ISO 27001 da IBM são publicados e estão disponíveis ao público em geral. As Declarações de Aplicabilidade (SOAs) da ISO 27001 (um tipo de relatório de conformidade confidencial) estão disponíveis mediante solicitação.

O que é um ISMS?

Um ISMS é um conjunto de políticas, procedimentos e controles que regem como uma organização gerencia seus riscos de segurança da informação e inclui requisitos como avaliação de riscos, gestão de ativos, controle de acesso, criptografia, gerenciamento de incidentes, entre outros.

O objetivo de um ISMS é proteger:

  • Confidencialidade da informação, através da prevenção da divulgação não autorizada de informações;

  • Integridade das informações, garantindo que as informações sejam precisas e completas; e

  • Disponibilidade da informação, garantindo que a informação esteja acessível quando necessário.

Um ISMS ajuda uma empresa a implementar controles de segurança consistentes que podem se adaptar a um ambiente de risco em constante mudança.

Disposições da ISO 27001

A ISO 27001 descreve um processo abrangente que as organizações devem seguir ao criar e manter um ISMS:

  • Avaliação de riscos: identificar e avaliar potenciais incidentes de segurança da informação que possam ocorrer envolvendo as informações e os dados de uma empresa;

  • Processo de gestão de riscos: implementar controles de segurança da informação relevantes para proteção contra esses incidentes de segurança e redução do risco de segurança da informação; e

  • Tratamento de riscos: mitigar os riscos ao longo do tempo, monitorar e revisar a eficácia desses controles de forma contínua para ajudar a impulsionar a melhoria contínua da proteção de dados e da segurança da informação dentro de uma organização.

Além disso, a ISO 27001 ajuda as organizações a proteger a autenticidade das informações, o que significa que a identidade de usuários e sistemas pode ser verificada durante todo o ciclo de vida da informação, ajudando a garantir o não repúdio, o que significa que quaisquer transações relacionadas às informações podem ser rastreadas e verificadas.

Requisitos da ISO 27001

Para recapitular brevemente, a ISO 27001 exige que as organizações:

  • examinem sistematicamente os riscos de segurança, incluindo ameaças, vulnerabilidades e possíveis impactos;

  • projetem e implementem um pacote abrangente de controles de segurança da informação e outras formas de tratamento de risco para lidar com riscos considerados inaceitáveis;

  • adotem um processo de gerenciamento abrangente para garantir que os controles de segurança da informação continuem atendendo às necessidades e aos objetivos de segurança da empresa de forma contínua.

A ISO 27001 também exige que as empresas estabeleçam um ISMS adaptado às suas necessidades e riscos específicos de negócios.

A norma ISO 27001 em si compreende duas partes:

  • Onze (11) cláusulas obrigatórias (0 a 10) descrevendo os requisitos em determinadas áreas, e

  • O Anexo A, que fornece diretrizes para 93 objetivos de controle, sendo cada um deles uma prática específica que pode ser implementada para reduzir os riscos a níveis aceitáveis.
     

Cláusulas obrigatórias


A seção principal da ISO 27001 (as 11 cláusulas) apresenta primeiro os fundamentos da norma nas cláusulas 0-3, que fornecem definições e resumos dos requisitos. As cláusulas 4-10 listam requisitos específicos que são obrigatórios para a conformidade com a ISO 27001:

Cláusula 4 – o contexto da organização é um requisito holístico para a gestão, visando descobrir, avaliar e compreender as questões externas e internas relevantes, que podem incluir desafios regulatórios, bem como identificar e considerar as partes interessadas.

Cláusula 5 – a liderança detalha os requisitos para uma liderança adequada, incluindo a exigência do comprometimento da alta administração, com funções e responsabilidades claramente definidas. A cláusula 5 especifica que a administração deve:

  • Estabelecer objetivos de segurança alinhados com a direção e os objetivos estratégicos da organização;

  • Fornecer os recursos adequados necessários para apoiar um ISMS e as contribuições das pessoas para ele; e

  • Especificar uma política de segurança da informação ISO 27001 de alto nível que seja documentada e comunicada em toda a organização e a todos os stakeholders e interessados, de funcionários a acionistas, governo e outros.

Cláusula 6 – o planejamento é um requisito para identificar e levar em consideração os riscos e oportunidades da segurança da informação (a avaliação do risco da segurança da informação), estabelecer objetivos de segurança da informação e de controle com base nessa avaliação, além de criar um plano de tratamento de riscos que incorpore os controles relevantes do Anexo A.

Cláusula 7 – o suporte descreve como dar suporte a um ISMS robusto e a um framework de segurança, fornecendo recursos adequados, garantindo a compreensão dos funcionários sobre a gestão da segurança da informação e comunicando-se adequadamente dentro e fora da organização. A gerência deve atualizar e manter certas documentações, incluindo um plano de comunicação.

Cláusula 8 – a operação exige certos processos de segurança da informação que devem ser planejados, implementados e controlados. É aqui que a avaliação e o tratamento de riscos entram em ação.

Cláusula 9 – a avaliação de desempenho é um requisito que exige que as organizações monitorem, meçam, analisem e avaliem seu ISMS, verificando regularmente os KPIs e realizando auditorias internas. Em intervalos definidos, a alta gestão deve revisar os KPIs relacionados ao ISMS e à ISO 27001 para garantir que ainda sejam relevantes.

Cláusula 10 – melhoria: após a avaliação de desempenho, as organizações devem tomar todas as medidas corretivas necessárias, chamadas de melhorias. Isso significa que a gerência deve agir para eliminar as causas de quaisquer "não conformidades". Além disso, deve implementar um processo de melhoria contínua.


Controles do Anexo A


O Anexo A da ISO 27001:2022 lista 93 proteções, ou controles, que as organizações podem usar para diminuir os riscos e cumprir os requisitos de segurança das partes interessadas, como reguladores e parceiros. Parte da documentação exigida pela ISO 27001 é a Declaração de Aplicabilidade, na qual a organização detalha os controles específicos do Anexo A a serem implementados, marcando-os como "aplicáveis".

A ISO 27001:2022 também estabelece quatro domínios para os 93 controles:

Anexo A.5 – os controles organizacionais consistem em 37 controles a serem implementados, definindo as regras a serem seguidas, bem como o comportamento esperado dos usuários, equipamentos, softwares e sistemas (por exemplo, uma política de controle de acesso).

Anexo A.6 – os controles de pessoas consistem em 8 controles implementados por meio do compartilhamento de conhecimento, educação, habilidades e/ou experiências com as pessoas para capacitá-las a desempenhar suas respectivas atividades de uma forma que proteja a segurança da informação (por exemplo, treinamento em ISO 27001).

Anexo A.7 – os controles físicos são 14 controles implementados por meio da proteção e segurança de equipamentos ou dispositivos que interagem fisicamente com pessoas e objetos (por exemplo, câmeras de CCTV ou sistemas de alarme).

Anexo A.8 – os controles tecnológicos consistem em 34 controles, focados em TI e comunicações, que são implementados principalmente em sistemas de informação com software, hardware e firmware (por exemplo, backup ou software antivírus).

Observe que a ISO 27001:2022 inclui 21 controles a menos no Anexo A em comparação com a versão anterior, ISO 27001:2013. O número de controles foi reduzido ao mesclar 57 controles, excluir 3 controles, manter 35 controles sem alterações e introduzir 11 novos controles. Os novos controles se concentram em serviços de nuvem, prontidão para continuidade dos negócios, inteligência de ameaças, monitoramento da segurança física, mascaramento de dados, exclusão de informações, prevenção de vazamento de dados, atividades de monitoramento, filtragem da web e programação segura.

Certificação ISO 27001

As empresas podem implementar a ISO 27001 para se beneficiarem das melhores práticas que ela oferece. Elas também podem optar por passar por um processo formal de certificação, o que demonstra aos clientes e outros stakeholders que estão comprometidas e são capazes de gerenciar informações de forma segura.

Antes do início do processo de certificação, a empresa deve implementar um ISMS em conformidade, e a equipe de gestão da empresa deve determinar o escopo do ISMS especificamente para fins de certificação (por exemplo, eles podem limitar o escopo a uma única unidade de negócios ou local). A certificação resultante será aplicada apenas ao escopo limitado.

Em seguida, o ISMS deve passar por uma auditoria externa de certificação em várias etapas por um órgão de certificação credenciado para verificar a conformidade.

O processo de auditoria externa tem três etapas.

  • Etapa 1: avaliação preliminar do ISMS. O órgão de certificação confirmará que a documentação principal existe e está completa (por exemplo, para a política de segurança da Informação da organização, declaração de aplicabilidade (SoA) e plano de tratamento de riscos (RTP).

  • Etapa 2: auditoria formal de conformidade. O órgão de certificação realiza uma auditoria mais detalhada, testando de forma independente o ISMS da organização para garantir que ele atenda aos requisitos da ISO 27001. A aprovação na etapa 2 significa que a organização será certificada como compatível com a norma ISO 27001.

  • Etapa 3: revisão contínua. De forma contínua, após ser certificada em conformidade com a ISO 27001, a organização deve realizar avaliações de acompanhamento e auditorias internas para confirmar a conformidade ao longo do tempo.

As organizações que já possuem a certificação ISO 27001 devem fazer a transição para a nova versão de 2022 até 31 de outubro de 2025, garantindo que tenham um ISMS atualizado e compatível.

De acordo com relatórios de 2022, existem mais de 70.000 certificados ISO 27001 em 150 países. Embora a maioria desses certificados esteja focada em tecnologia da informação (TI), eles abrangem organizações de todos os setores econômicos.

Benefícios da conformidade e da certificação ISO 27001

Estabelecer um ISMS bem organizado com base na conformidade e na certificação da ISO 27001 pode permitir que as organizações:

  • Reduzam a vulnerabilidade à ameaça cada vez maior dos ataques cibernéticos

  • Respondam de forma mais rápida e eficaz aos riscos em evolução da segurança da informação

  • Ajudem a garantir que ativos como demonstrações financeiras, propriedade intelectual (PI), dados de funcionários e informações confiadas à organização por terceiros permaneçam sem danos, confidenciais e disponíveis conforme necessário

  • Ofereçam um framework de segurança da informação gerenciada centralmente, que proteja as informações a partir de um ponto de controle

  • Preparem pessoas, processos e tecnologias em toda a organização para enfrentar riscos baseados em tecnologia e outras ameaças

  • Garantam a segurança das informações em todos os formatos, sejam eles em papel, baseado na nuvem ou digitais

  • Reduzam custos ao aumentar a eficiência e reduzir gastos desnecessários com tecnologias de cibersegurança ineficazes

  • Cumpram os requisitos legais e regulatórios

  • Fortaleçam a reputação e a confiança do cliente
Soluções relacionadas
Soluções de segurança na nuvem

Migre com confiança para a multinuvem híbrida e integre a segurança em todas as fases da sua jornada para a nuvem. Os produtos e os especialistas do IBM Security podem ajudar você a integrar controles adequados, orquestrar a implementação da carga de trabalho e fazer o gerenciamento eficiente das ameaças.

Explore as soluções de segurança na nuvem
Soluções de IAM do IBM Verify

Modernize a identidade e complemente as atuais ferramentas de identidade, além de oferecer acesso seguro e descomplicado para qualquer identidade para IA, aplicativos e recursos no local, na nuvem ou como SaaS.

Explore o IBM Verify
IBM OpenPages IT Governance

O módulo OpenPages IT Governance permite que as organizações mantenham a conformidade em múltiplos frameworks de melhores práticas, incluindo o Committee of Sponsoring Organizations (CSO), a IT Infrastructure Library (ITIL) e a International Standards Organization (ISO).

Explore o OpenPages IT Governance
Dê o próximo passo

Você tem dúvidas sobre um programa de conformidade? Precisa de um relatório de conformidade protegido? Podemos ajudar.

  1. Veja outros programas de conformidade