ISO/IEC 27001:2022 · SoA

Declaração de Aplicabilidade em uma tarde

Decida os 93 controles do Anexo A, justifique as exclusões e imprima o documento. Fica salvo no seu navegador, sem cadastro e sem enviar nada para lugar nenhum.

0 de 93 decididos

Controles organizacionais A.5 · 37

A.5.1

Políticas de segurança da informação

Ter uma política de segurança escrita, aprovada pela direção e conhecida por quem precisa segui-la.

A.5.2

Papéis e responsabilidades pela segurança da informação

Dizer quem responde por cada parte da segurança, com nome, não com área.

A.5.3

Segregação de funções

Separar funções conflitantes para que a mesma pessoa não crie e aprove a própria mudança.

A.5.4

Responsabilidades da direção

A direção cobrar de fato o cumprimento das regras de segurança.

A.5.5

Contato com autoridades

Saber com quem falar em órgãos públicos antes de precisar.

A.5.6

Contato com grupos especiais

Manter contato com grupos e fóruns especializados para não descobrir ameaça pelo jornal.

A.5.7

Inteligência de ameaças

Coletar e analisar informação sobre ameaças e transformar isso em decisão.

A.5.8

Segurança da informação na gestão de projetos

Tratar segurança dentro dos projetos, e não como revisão no final.

A.5.9

Inventário de informações e de outros ativos associados

Ter inventário de informações e ativos, com dono definido.

A.5.10

Uso aceitável da informação e de outros ativos associados

Definir e comunicar o que é uso aceitável dos ativos e da informação.

A.5.11

Devolução de ativos

Garantir a devolução de ativos quando alguém sai ou muda de função.

A.5.12

Classificação da informação

Classificar a informação por criticidade, para saber o que proteger mais.

A.5.13

Rotulagem da informação

Rotular a informação conforme a classificação adotada.

A.5.14

Transferência de informação

Definir regras para transferir informação dentro e fora da empresa.

A.5.15

Controle de acesso

Estabelecer regras de acesso físico e lógico com base na necessidade real.

A.5.16

Gestão de identidade

Gerenciar identidades ao longo de todo o ciclo de vida.

A.5.17

Informação de autenticação

Controlar como senhas, chaves e outros segredos são criados e entregues.

A.5.18

Direitos de acesso

Conceder, revisar e revogar direitos de acesso de forma controlada.

A.5.19

Segurança da informação nas relações com fornecedores

Tratar risco de segurança na relação com fornecedores.

A.5.20

Tratamento da segurança da informação nos acordos com fornecedores

Colocar os requisitos de segurança no contrato, não só na conversa.

A.5.21

Gestão da segurança da informação na cadeia de fornecimento de TIC

Gerenciar risco na cadeia de fornecimento de TIC, incluindo subcontratados.

A.5.22

Monitoramento, análise crítica e gestão de mudanças dos serviços de fornecedores

Acompanhar e revisar os serviços do fornecedor ao longo do contrato.

A.5.23

Segurança da informação para uso de serviços em nuvem

Tratar segurança no uso de serviços em nuvem, da contratação à saída.

A.5.24

Planejamento e preparação da gestão de incidentes de segurança da informação

Planejar como a empresa responde a incidente antes que ele aconteça.

A.5.25

Avaliação e decisão sobre eventos de segurança da informação

Avaliar eventos para decidir o que é incidente de fato.

A.5.26

Resposta a incidentes de segurança da informação

Responder a incidentes seguindo o que foi planejado.

A.5.27

Aprendizado com os incidentes de segurança da informação

Aprender com os incidentes e mudar alguma coisa por causa disso.

A.5.28

Coleta de evidências

Coletar evidência de forma que ela sirva depois, inclusive juridicamente.

A.5.29

Segurança da informação durante a disrupção

Manter a segurança funcionando durante uma crise ou interrupção.

A.5.30

Prontidão de TIC para a continuidade de negócios

Preparar a TI para se recuperar dentro do prazo que o negócio aceita.

A.5.31

Requisitos legais, estatutários, regulamentares e contratuais

Saber quais leis, regulamentos e contratos se aplicam e o que exigem.

A.5.32

Direitos de propriedade intelectual

Respeitar propriedade intelectual, inclusive de software.

A.5.33

Proteção de registros

Proteger registros contra perda, alteração e acesso indevido.

A.5.34

Privacidade e proteção de DP

Cumprir as exigências de privacidade e proteção de dados pessoais.

A.5.35

Análise crítica independente da segurança da informação

Mandar alguém independente revisar a segurança periodicamente.

A.5.36

Conformidade com políticas, regras e normas de segurança da informação

Verificar se as próprias políticas estão sendo cumpridas na prática.

A.5.37

Procedimentos operacionais documentados

Documentar os procedimentos operacionais para não depender de memória.

Controles pessoas A.6 · 8

A.6.1

Seleção

Verificar antecedentes antes de contratar, na medida do que a lei permite.

A.6.2

Termos e condições de contratação

Colocar as obrigações de segurança no contrato de trabalho.

A.6.3

Conscientização, educação e treinamento em segurança da informação

Treinar e conscientizar as pessoas de forma adequada ao papel de cada uma.

A.6.4

Processo disciplinar

Ter processo disciplinar conhecido para quando alguém violar as regras.

A.6.5

Responsabilidades após o encerramento ou a mudança da contratação

Deixar claro o que continua valendo depois do desligamento.

A.6.6

Acordos de confidencialidade ou de não divulgação

Firmar acordos de confidencialidade com quem acessa informação sensível.

A.6.7

Trabalho remoto

Tratar os riscos específicos do trabalho remoto.

A.6.8

Relato de eventos de segurança da informação

Dar às pessoas um caminho fácil para relatar evento de segurança.

Controles físicos A.7 · 14

A.7.1

Perímetros de segurança física

Definir perímetros físicos para as áreas que precisam de proteção.

A.7.2

Entrada física

Controlar quem entra nas áreas restritas.

A.7.3

Segurança de escritórios, salas e instalações

Proteger escritórios, salas e instalações conforme o risco.

A.7.4

Monitoramento de segurança física

Monitorar fisicamente as áreas críticas.

A.7.5

Proteção contra ameaças físicas e ambientais

Proteger contra ameaças do ambiente, como incêndio, água e falta de energia.

A.7.6

Trabalho em áreas seguras

Definir como trabalhar dentro de áreas seguras.

A.7.7

Mesa limpa e tela limpa

Manter mesa e tela limpas de informação sensível.

A.7.8

Localização e proteção de equipamentos

Instalar e posicionar equipamentos de forma a reduzir risco.

A.7.9

Segurança de ativos fora das instalações

Proteger ativos que ficam fora das instalações.

A.7.10

Mídia de armazenamento

Gerenciar mídias removíveis durante todo o ciclo de vida.

A.7.11

Serviços de infraestrutura

Proteger os serviços de infraestrutura de que os sistemas dependem.

A.7.12

Segurança do cabeamento

Proteger o cabeamento contra dano e interceptação.

A.7.13

Manutenção de equipamentos

Fazer manutenção nos equipamentos para que continuem confiáveis.

A.7.14

Descarte seguro ou reutilização de equipamentos

Descartar ou reaproveitar equipamento sem deixar dado para trás.

Controles tecnológicos A.8 · 34

A.8.1

Dispositivos de endpoint de usuário

Proteger os dispositivos que as pessoas usam para trabalhar.

A.8.2

Direitos de acesso privilegiado

Restringir e controlar de perto os acessos privilegiados.

A.8.3

Restrição de acesso à informação

Limitar o acesso à informação ao que cada função precisa.

A.8.4

Acesso ao código-fonte

Controlar quem pode acessar e alterar código-fonte.

A.8.5

Autenticação segura

Exigir autenticação forte proporcional ao risco do acesso.

A.8.6

Gestão de capacidade

Acompanhar e planejar capacidade para não faltar recurso.

A.8.7

Proteção contra malware

Proteger os sistemas contra código malicioso.

A.8.8

Gestão de vulnerabilidades técnicas

Conhecer as vulnerabilidades técnicas e corrigi-las em prazo definido.

A.8.9

Gestão de configuração

Manter configurações seguras e padronizadas.

A.8.10

Exclusão de informação

Apagar informação quando ela não for mais necessária.

A.8.11

Mascaramento de dados

Mascarar dado sensível quando o uso não exigir o dado real.

A.8.12

Prevenção de vazamento de dados

Prevenir vazamento de informação para fora do controle da empresa.

A.8.13

Backup das informações

Fazer backup e provar que ele restaura.

A.8.14

Redundância dos recursos de processamento da informação

Garantir redundância suficiente para a disponibilidade exigida.

A.8.15

Registro de eventos (logging)

Registrar eventos relevantes em log.

A.8.16

Atividades de monitoramento

Monitorar os sistemas para detectar comportamento anômalo.

A.8.17

Sincronização dos relógios

Manter os relógios sincronizados para que o log faça sentido.

A.8.18

Uso de programas utilitários privilegiados

Restringir o uso de utilitários que contornam controles.

A.8.19

Instalação de software em sistemas operacionais

Controlar a instalação de software nos sistemas em operação.

A.8.20

Segurança de redes

Proteger as redes contra acesso e tráfego indevido.

A.8.21

Segurança dos serviços de rede

Definir e aplicar requisitos de segurança dos serviços de rede.

A.8.22

Segregação de redes

Segregar redes para limitar o alcance de um comprometimento.

A.8.23

Filtragem da web

Filtrar o acesso a conteúdo externo conforme a política.

A.8.24

Uso de criptografia

Usar criptografia com regras claras, inclusive para as chaves.

A.8.25

Ciclo de vida de desenvolvimento seguro

Desenvolver software seguindo um ciclo de desenvolvimento seguro.

A.8.26

Requisitos de segurança de aplicações

Definir os requisitos de segurança da aplicação antes de construí-la.

A.8.27

Princípios de arquitetura e engenharia de sistemas seguros

Adotar princípios de arquitetura e engenharia segura.

A.8.28

Codificação segura

Escrever código seguindo práticas seguras de codificação.

A.8.29

Testes de segurança em desenvolvimento e aceitação

Testar segurança durante o desenvolvimento e antes de liberar.

A.8.30

Desenvolvimento terceirizado

Supervisionar o desenvolvimento feito por terceiros.

A.8.31

Separação dos ambientes de desenvolvimento, teste e produção

Separar os ambientes de desenvolvimento, teste e produção.

A.8.32

Gestão de mudanças

Controlar as mudanças que entram em produção.

A.8.33

Informações de teste

Escolher e proteger os dados usados em teste.

A.8.34

Proteção de sistemas de informação durante os testes de auditoria

Proteger os sistemas durante testes de auditoria.

A SoA é o começo, não o fim

Depois de declarar o que se aplica, alguém precisa manter a evidência de cada controle viva ao longo do ano. É exatamente essa parte que a plataforma assume.

Medir minha maturidade em ISO 27001

Códigos e títulos são identificadores da ISO/IEC 27001:2022. As explicações são texto da Imara: o texto normativo não é reproduzido nem traduzido aqui. Este gerador é material de apoio, não substitui a norma nem a avaliação de um organismo de certificação acreditado, e nada do que você digita sai do seu navegador.

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.