A ISO/IEC 27001, mais conhecida como ISO 27001, é a norma de segurança da informação mais reconhecida globalmente, desenvolvida em conjunto pela International Standards Organization (ISO) e pela International Electrotechnical Commission (IEC).
A ISO 27001 oferece uma abordagem sistemática, estruturada e baseada em riscos para gerenciar e proteger ativos de informações confidenciais em uma organização de qualquer porte, em qualquer indústria ou setor econômico.
Especificamente, o padrão ISO 27001 é um conjunto de requisitos para definir, implementar, operar e melhorar um sistema de gerenciamento de segurança da informação (ISMS) dentro de uma organização. De forma prática, ele fornece um framework abrangente para as organizações gerenciarem e protegerem seus dados confidenciais e outras informações, reduzindo o risco de violações de dados, ataques cibernéticos e outros incidentes de segurança
Publicada pela primeira vez em 2005, a ISO 27001 passou por uma revisão em 2013 e, mais recentemente, em 2022. A versão atual dessa norma internacional é denominada ISO 27001:2002.
A ISO 27001 faz parte da ISO 27000 (antiga ISO/IEC 27001), uma família de normas desenvolvidas pela ISO e pela IEC para ajudar as organizações a proteger a segurança de suas informações.
Os serviços listados abaixo possuem certificação ISO 27001, demonstrando os principais compromissos de segurança da IBM estabelecidos nos princípios de segurança de dados e privacidade da IBM. Os serviços abaixo recebem um certificado ISO 27001 pelo menos uma vez por ano. Os anexos do Adendo de Processamento de Dados (DPA) da IBM vinculados a cada Descrição de Serviço (SD) da IBM indicam se uma determinada oferta mantém a certificação ISO 27001.
As ofertas de nuvem privada (VPC) da IBM, plataforma como serviço (PaaS) e software como serviço (SaaS) também implementaram um Information Management System (PIMS) sob a ISO/IEC 27701:2019. Tanto o ISMS quanto o PIMS estão listados na certificação ISO 27001 para serviços VPC, PaaS e SaaS. Para obter mais informações sobre o PIMS e a ISO 27701, consulte a página de conformidade ISO 27701 da IBM Cloud.
Os certificados ISO 27001 da IBM são publicados e estão disponíveis ao público em geral. As Declarações de Aplicabilidade (SOAs) da ISO 27001 (um tipo de relatório de conformidade confidencial) estão disponíveis mediante solicitação.
Entre em contato com um representante da IBM para solicitar a Declaração de Aplicabilidade (SOA) da ISO 27001 para uma oferta com certificação ISO 27001.
Um ISMS é um conjunto de políticas, procedimentos e controles que regem como uma organização gerencia seus riscos de segurança da informação e inclui requisitos como avaliação de riscos, gestão de ativos, controle de acesso, criptografia, gerenciamento de incidentes, entre outros.
O objetivo de um ISMS é proteger:
Um ISMS ajuda uma empresa a implementar controles de segurança consistentes que podem se adaptar a um ambiente de risco em constante mudança.
A ISO 27001 descreve um processo abrangente que as organizações devem seguir ao criar e manter um ISMS:
Além disso, a ISO 27001 ajuda as organizações a proteger a autenticidade das informações, o que significa que a identidade de usuários e sistemas pode ser verificada durante todo o ciclo de vida da informação, ajudando a garantir o não repúdio, o que significa que quaisquer transações relacionadas às informações podem ser rastreadas e verificadas.
Para recapitular brevemente, a ISO 27001 exige que as organizações:
A ISO 27001 também exige que as empresas estabeleçam um ISMS adaptado às suas necessidades e riscos específicos de negócios.
A norma ISO 27001 em si compreende duas partes:
A seção principal da ISO 27001 (as 11 cláusulas) apresenta primeiro os fundamentos da norma nas cláusulas 0-3, que fornecem definições e resumos dos requisitos. As cláusulas 4-10 listam requisitos específicos que são obrigatórios para a conformidade com a ISO 27001:
Cláusula 4 – o contexto da organização é um requisito holístico para a gestão, visando descobrir, avaliar e compreender as questões externas e internas relevantes, que podem incluir desafios regulatórios, bem como identificar e considerar as partes interessadas.
Cláusula 5 – a liderança detalha os requisitos para uma liderança adequada, incluindo a exigência do comprometimento da alta administração, com funções e responsabilidades claramente definidas. A cláusula 5 especifica que a administração deve:
Cláusula 6 – o planejamento é um requisito para identificar e levar em consideração os riscos e oportunidades da segurança da informação (a avaliação do risco da segurança da informação), estabelecer objetivos de segurança da informação e de controle com base nessa avaliação, além de criar um plano de tratamento de riscos que incorpore os controles relevantes do Anexo A.
Cláusula 7 – o suporte descreve como dar suporte a um ISMS robusto e a um framework de segurança, fornecendo recursos adequados, garantindo a compreensão dos funcionários sobre a gestão da segurança da informação e comunicando-se adequadamente dentro e fora da organização. A gerência deve atualizar e manter certas documentações, incluindo um plano de comunicação.
Cláusula 8 – a operação exige certos processos de segurança da informação que devem ser planejados, implementados e controlados. É aqui que a avaliação e o tratamento de riscos entram em ação.
Cláusula 9 – a avaliação de desempenho é um requisito que exige que as organizações monitorem, meçam, analisem e avaliem seu ISMS, verificando regularmente os KPIs e realizando auditorias internas. Em intervalos definidos, a alta gestão deve revisar os KPIs relacionados ao ISMS e à ISO 27001 para garantir que ainda sejam relevantes.
Cláusula 10 – melhoria: após a avaliação de desempenho, as organizações devem tomar todas as medidas corretivas necessárias, chamadas de melhorias. Isso significa que a gerência deve agir para eliminar as causas de quaisquer "não conformidades". Além disso, deve implementar um processo de melhoria contínua.
O Anexo A da ISO 27001:2022 lista 93 proteções, ou controles, que as organizações podem usar para diminuir os riscos e cumprir os requisitos de segurança das partes interessadas, como reguladores e parceiros. Parte da documentação exigida pela ISO 27001 é a Declaração de Aplicabilidade, na qual a organização detalha os controles específicos do Anexo A a serem implementados, marcando-os como "aplicáveis".
A ISO 27001:2022 também estabelece quatro domínios para os 93 controles:
Anexo A.5 – os controles organizacionais consistem em 37 controles a serem implementados, definindo as regras a serem seguidas, bem como o comportamento esperado dos usuários, equipamentos, softwares e sistemas (por exemplo, uma política de controle de acesso).
Anexo A.6 – os controles de pessoas consistem em 8 controles implementados por meio do compartilhamento de conhecimento, educação, habilidades e/ou experiências com as pessoas para capacitá-las a desempenhar suas respectivas atividades de uma forma que proteja a segurança da informação (por exemplo, treinamento em ISO 27001).
Anexo A.7 – os controles físicos são 14 controles implementados por meio da proteção e segurança de equipamentos ou dispositivos que interagem fisicamente com pessoas e objetos (por exemplo, câmeras de CCTV ou sistemas de alarme).
Anexo A.8 – os controles tecnológicos consistem em 34 controles, focados em TI e comunicações, que são implementados principalmente em sistemas de informação com software, hardware e firmware (por exemplo, backup ou software antivírus).
Observe que a ISO 27001:2022 inclui 21 controles a menos no Anexo A em comparação com a versão anterior, ISO 27001:2013. O número de controles foi reduzido ao mesclar 57 controles, excluir 3 controles, manter 35 controles sem alterações e introduzir 11 novos controles. Os novos controles se concentram em serviços de nuvem, prontidão para continuidade dos negócios, inteligência de ameaças, monitoramento da segurança física, mascaramento de dados, exclusão de informações, prevenção de vazamento de dados, atividades de monitoramento, filtragem da web e programação segura.
As empresas podem implementar a ISO 27001 para se beneficiarem das melhores práticas que ela oferece. Elas também podem optar por passar por um processo formal de certificação, o que demonstra aos clientes e outros stakeholders que estão comprometidas e são capazes de gerenciar informações de forma segura.
Antes do início do processo de certificação, a empresa deve implementar um ISMS em conformidade, e a equipe de gestão da empresa deve determinar o escopo do ISMS especificamente para fins de certificação (por exemplo, eles podem limitar o escopo a uma única unidade de negócios ou local). A certificação resultante será aplicada apenas ao escopo limitado.
Em seguida, o ISMS deve passar por uma auditoria externa de certificação em várias etapas por um órgão de certificação credenciado para verificar a conformidade.
O processo de auditoria externa tem três etapas.
As organizações que já possuem a certificação ISO 27001 devem fazer a transição para a nova versão de 2022 até 31 de outubro de 2025, garantindo que tenham um ISMS atualizado e compatível.
De acordo com relatórios de 2022, existem mais de 70.000 certificados ISO 27001 em 150 países. Embora a maioria desses certificados esteja focada em tecnologia da informação (TI), eles abrangem organizações de todos os setores econômicos.
Estabelecer um ISMS bem organizado com base na conformidade e na certificação da ISO 27001 pode permitir que as organizações:
Migre com confiança para a multinuvem híbrida e integre a segurança em todas as fases da sua jornada para a nuvem. Os produtos e os especialistas do IBM Security podem ajudar você a integrar controles adequados, orquestrar a implementação da carga de trabalho e fazer o gerenciamento eficiente das ameaças.
Modernize a identidade e complemente as atuais ferramentas de identidade, além de oferecer acesso seguro e descomplicado para qualquer identidade para IA, aplicativos e recursos no local, na nuvem ou como SaaS.
O módulo OpenPages IT Governance permite que as organizações mantenham a conformidade em múltiplos frameworks de melhores práticas, incluindo o Committee of Sponsoring Organizations (CSO), a IT Infrastructure Library (ITIL) e a International Standards Organization (ISO).