A ISO/IEC 27001 é a norma internacional que define os requisitos de um SGSI (Sistema de Gestão de Segurança da Informação). É a única norma certificável da família ISO 27000: uma auditoria independente atesta que a organização gerencia segurança da informação de forma sistemática, baseada em risco e com melhoria contínua. Em 2022 foi publicada a nova versão, com o Anexo A reestruturado em 93 controles em 4 temas (Organizacionais, Pessoas, Físicos e Tecnológicos).
O que é o SGSI
SGSI não é uma ferramenta nem um projeto: é um ciclo de gestão (PDCA) aplicado à segurança da informação. Ele exige que a empresa defina escopo, contexto, partes interessadas, papéis, política, análise de risco, plano de tratamento, controles, indicadores, auditoria interna e análise crítica pela direção. Todo o conjunto vira evidência auditável.
Análise e tratamento de riscos
O coração da ISO 27001 é a análise de riscos. A norma não obriga um método específico, mas exige critérios claros de aceitação, identificação de ativos/ameaças/vulnerabilidades, avaliação de impacto e probabilidade, e um plano de tratamento que decide, por risco, entre: mitigar, transferir, evitar ou aceitar. Cada risco tratado se conecta a controles — e é aí que entra o Anexo A.
Declaração de Aplicabilidade (SoA) e Anexo A
A SoA lista os 93 controles do Anexo A informando, para cada um: aplica ou não, justificativa, status de implementação e referência ao documento/evidência. É o documento que o auditor abre primeiro. Fazer SoA em planilha, sem rastreabilidade com riscos e evidências, é a principal razão de não conformidades em auditoria.
Etapas de implementação
- Gap analysis — um assessment de segurança contra a ISO 27001 identifica onde a empresa está.
- Escopo e contexto — definir unidades, processos, ativos e partes interessadas cobertos pelo SGSI.
- Análise de riscos — inventário, avaliação e plano de tratamento.
- Controles e políticas — implementar/ajustar os controles do Anexo A aplicáveis, publicar políticas.
- Operação — treinar, coletar evidências, medir indicadores.
- Auditoria interna e análise crítica — obrigatórias antes da certificação.
- Certificação — auditoria estágio 1 (documentação) e estágio 2 (implementação em campo).
Quanto tempo leva
Para uma empresa média partindo do zero organizado, o caminho típico até a certificação é de 6 a 12 meses. Empresas menores, com escopo bem recortado, conseguem em torno de 4-6 meses. O que costuma atrasar não é o técnico — é a governança: comitês que não acontecem, riscos que não são revisados, evidências espalhadas em e-mails e drives.
Erros comuns
- Comprar a ISO como projeto de TI — segurança da informação é decisão de negócio.
- SoA desconectada dos riscos — controles marcados como "aplicáveis" sem risco que justifique.
- Evidências em planilhas e pastas — na auditoria de recertificação, ninguém mais lembra onde estão.
- Tratar como certificado pendurado na parede — sem operação viva, o SGSI degrada e a recertificação vira crise.
ISO 27001 vs NIST CSF
A ISO 27001 é certificável e prescreve um sistema de gestão; o NIST CSF descreve resultados de cibersegurança e é ótimo para comunicação com o board. Muitas empresas usam os dois em conjunto — veja o comparativo em Frameworks.
Como a Tripla conduz
A Tripla implementa ISO 27001 no modelo Consulting as a Software: um vCISO atua como líder do SGSI, e a plataforma Autoritas mantém riscos, controles do Anexo A, SoA, políticas e evidências rastreáveis — auditor abre e encontra tudo. Comece pelo diagnóstico gratuito de maturidade.
Perguntas frequentes
O que é a ISO 27001?
É a norma internacional que define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). É certificável por auditoria independente e frequentemente exigida por clientes e reguladores.
Quanto tempo leva para certificar em ISO 27001?
Para uma empresa média partindo do zero organizado, tipicamente de 6 a 12 meses até a certificação. Empresas menores com escopo bem recortado conseguem em 4-6 meses.
Qual a diferença entre ISO 27001 e NIST?
A ISO 27001 é uma norma certificável que prescreve um sistema de gestão (SGSI). O NIST CSF é um framework de resultados de cibersegurança, não certificável. São complementares: CSF na governança estratégica, ISO 27001 na certificação e execução.
Pronto para ver o Autoritas em ação?
Solicite uma demonstração da plataforma ou converse com um especialista da Tripla sobre o seu cenário.