SegurançaTime Autoritas

ISO 27001 na Prática: Como Implementar o SGSI e Certificar

Guia prático de ISO/IEC 27001: o que é o SGSI, análise de riscos, Anexo A, etapas de implementação e o caminho até a certificação.

A ISO/IEC 27001 é a norma internacional que define os requisitos de um SGSI (Sistema de Gestão de Segurança da Informação). É a única norma certificável da família ISO 27000: uma auditoria independente atesta que a organização gerencia segurança da informação de forma sistemática, baseada em risco e com melhoria contínua. Em 2022 foi publicada a nova versão, com o Anexo A reestruturado em 93 controles em 4 temas (Organizacionais, Pessoas, Físicos e Tecnológicos).

O que é o SGSI

SGSI não é uma ferramenta nem um projeto: é um ciclo de gestão (PDCA) aplicado à segurança da informação. Ele exige que a empresa defina escopo, contexto, partes interessadas, papéis, política, análise de risco, plano de tratamento, controles, indicadores, auditoria interna e análise crítica pela direção. Todo o conjunto vira evidência auditável.

Análise e tratamento de riscos

O coração da ISO 27001 é a análise de riscos. A norma não obriga um método específico, mas exige critérios claros de aceitação, identificação de ativos/ameaças/vulnerabilidades, avaliação de impacto e probabilidade, e um plano de tratamento que decide, por risco, entre: mitigar, transferir, evitar ou aceitar. Cada risco tratado se conecta a controles — e é aí que entra o Anexo A.

Declaração de Aplicabilidade (SoA) e Anexo A

A SoA lista os 93 controles do Anexo A informando, para cada um: aplica ou não, justificativa, status de implementação e referência ao documento/evidência. É o documento que o auditor abre primeiro. Fazer SoA em planilha, sem rastreabilidade com riscos e evidências, é a principal razão de não conformidades em auditoria.

Etapas de implementação

  1. Gap analysis — um assessment de segurança contra a ISO 27001 identifica onde a empresa está.
  2. Escopo e contexto — definir unidades, processos, ativos e partes interessadas cobertos pelo SGSI.
  3. Análise de riscos — inventário, avaliação e plano de tratamento.
  4. Controles e políticas — implementar/ajustar os controles do Anexo A aplicáveis, publicar políticas.
  5. Operação — treinar, coletar evidências, medir indicadores.
  6. Auditoria interna e análise crítica — obrigatórias antes da certificação.
  7. Certificação — auditoria estágio 1 (documentação) e estágio 2 (implementação em campo).

Quanto tempo leva

Para uma empresa média partindo do zero organizado, o caminho típico até a certificação é de 6 a 12 meses. Empresas menores, com escopo bem recortado, conseguem em torno de 4-6 meses. O que costuma atrasar não é o técnico — é a governança: comitês que não acontecem, riscos que não são revisados, evidências espalhadas em e-mails e drives.

Erros comuns

  • Comprar a ISO como projeto de TI — segurança da informação é decisão de negócio.
  • SoA desconectada dos riscos — controles marcados como "aplicáveis" sem risco que justifique.
  • Evidências em planilhas e pastas — na auditoria de recertificação, ninguém mais lembra onde estão.
  • Tratar como certificado pendurado na parede — sem operação viva, o SGSI degrada e a recertificação vira crise.

ISO 27001 vs NIST CSF

A ISO 27001 é certificável e prescreve um sistema de gestão; o NIST CSF descreve resultados de cibersegurança e é ótimo para comunicação com o board. Muitas empresas usam os dois em conjunto — veja o comparativo em Frameworks.

Como a Tripla conduz

A Tripla implementa ISO 27001 no modelo Consulting as a Software: um vCISO atua como líder do SGSI, e a plataforma Autoritas mantém riscos, controles do Anexo A, SoA, políticas e evidências rastreáveis — auditor abre e encontra tudo. Comece pelo diagnóstico gratuito de maturidade.

Perguntas frequentes

O que é a ISO 27001?

É a norma internacional que define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). É certificável por auditoria independente e frequentemente exigida por clientes e reguladores.

Quanto tempo leva para certificar em ISO 27001?

Para uma empresa média partindo do zero organizado, tipicamente de 6 a 12 meses até a certificação. Empresas menores com escopo bem recortado conseguem em 4-6 meses.

Qual a diferença entre ISO 27001 e NIST?

A ISO 27001 é uma norma certificável que prescreve um sistema de gestão (SGSI). O NIST CSF é um framework de resultados de cibersegurança, não certificável. São complementares: CSF na governança estratégica, ISO 27001 na certificação e execução.

Pronto para ver o Autoritas em ação?

Solicite uma demonstração da plataforma ou converse com um especialista da Tripla sobre o seu cenário.