ISO/IEC 27001:2022 · SoA
Declaração de Aplicabilidade em uma tarde
Decida os 93 controles do Anexo A, justifique as exclusões e imprima o documento. Fica salvo no seu navegador, sem cadastro e sem enviar nada para lugar nenhum.
Controles organizacionais A.5 · 37
Políticas de segurança da informação
Ter uma política de segurança escrita, aprovada pela direção e conhecida por quem precisa segui-la.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Papéis e responsabilidades pela segurança da informação
Dizer quem responde por cada parte da segurança, com nome, não com área.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Segregação de funções
Separar funções conflitantes para que a mesma pessoa não crie e aprove a própria mudança.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Responsabilidades da direção
A direção cobrar de fato o cumprimento das regras de segurança.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Contato com autoridades
Saber com quem falar em órgãos públicos antes de precisar.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Contato com grupos especiais
Manter contato com grupos e fóruns especializados para não descobrir ameaça pelo jornal.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Inteligência de ameaças
Coletar e analisar informação sobre ameaças e transformar isso em decisão.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Segurança da informação na gestão de projetos
Tratar segurança dentro dos projetos, e não como revisão no final.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Inventário de informações e de outros ativos associados
Ter inventário de informações e ativos, com dono definido.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Uso aceitável da informação e de outros ativos associados
Definir e comunicar o que é uso aceitável dos ativos e da informação.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Devolução de ativos
Garantir a devolução de ativos quando alguém sai ou muda de função.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Classificação da informação
Classificar a informação por criticidade, para saber o que proteger mais.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Rotulagem da informação
Rotular a informação conforme a classificação adotada.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Transferência de informação
Definir regras para transferir informação dentro e fora da empresa.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Controle de acesso
Estabelecer regras de acesso físico e lógico com base na necessidade real.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Gestão de identidade
Gerenciar identidades ao longo de todo o ciclo de vida.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Informação de autenticação
Controlar como senhas, chaves e outros segredos são criados e entregues.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Direitos de acesso
Conceder, revisar e revogar direitos de acesso de forma controlada.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Segurança da informação nas relações com fornecedores
Tratar risco de segurança na relação com fornecedores.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Tratamento da segurança da informação nos acordos com fornecedores
Colocar os requisitos de segurança no contrato, não só na conversa.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Gestão da segurança da informação na cadeia de fornecimento de TIC
Gerenciar risco na cadeia de fornecimento de TIC, incluindo subcontratados.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Monitoramento, análise crítica e gestão de mudanças dos serviços de fornecedores
Acompanhar e revisar os serviços do fornecedor ao longo do contrato.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Segurança da informação para uso de serviços em nuvem
Tratar segurança no uso de serviços em nuvem, da contratação à saída.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Planejamento e preparação da gestão de incidentes de segurança da informação
Planejar como a empresa responde a incidente antes que ele aconteça.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Avaliação e decisão sobre eventos de segurança da informação
Avaliar eventos para decidir o que é incidente de fato.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Resposta a incidentes de segurança da informação
Responder a incidentes seguindo o que foi planejado.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Aprendizado com os incidentes de segurança da informação
Aprender com os incidentes e mudar alguma coisa por causa disso.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Coleta de evidências
Coletar evidência de forma que ela sirva depois, inclusive juridicamente.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Segurança da informação durante a disrupção
Manter a segurança funcionando durante uma crise ou interrupção.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Prontidão de TIC para a continuidade de negócios
Preparar a TI para se recuperar dentro do prazo que o negócio aceita.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Requisitos legais, estatutários, regulamentares e contratuais
Saber quais leis, regulamentos e contratos se aplicam e o que exigem.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Direitos de propriedade intelectual
Respeitar propriedade intelectual, inclusive de software.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Proteção de registros
Proteger registros contra perda, alteração e acesso indevido.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Privacidade e proteção de DP
Cumprir as exigências de privacidade e proteção de dados pessoais.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Análise crítica independente da segurança da informação
Mandar alguém independente revisar a segurança periodicamente.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Conformidade com políticas, regras e normas de segurança da informação
Verificar se as próprias políticas estão sendo cumpridas na prática.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Procedimentos operacionais documentados
Documentar os procedimentos operacionais para não depender de memória.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Controles pessoas A.6 · 8
Seleção
Verificar antecedentes antes de contratar, na medida do que a lei permite.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Termos e condições de contratação
Colocar as obrigações de segurança no contrato de trabalho.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Conscientização, educação e treinamento em segurança da informação
Treinar e conscientizar as pessoas de forma adequada ao papel de cada uma.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Processo disciplinar
Ter processo disciplinar conhecido para quando alguém violar as regras.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Responsabilidades após o encerramento ou a mudança da contratação
Deixar claro o que continua valendo depois do desligamento.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Acordos de confidencialidade ou de não divulgação
Firmar acordos de confidencialidade com quem acessa informação sensível.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Trabalho remoto
Tratar os riscos específicos do trabalho remoto.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Relato de eventos de segurança da informação
Dar às pessoas um caminho fácil para relatar evento de segurança.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Controles físicos A.7 · 14
Perímetros de segurança física
Definir perímetros físicos para as áreas que precisam de proteção.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Entrada física
Controlar quem entra nas áreas restritas.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Segurança de escritórios, salas e instalações
Proteger escritórios, salas e instalações conforme o risco.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Monitoramento de segurança física
Monitorar fisicamente as áreas críticas.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Proteção contra ameaças físicas e ambientais
Proteger contra ameaças do ambiente, como incêndio, água e falta de energia.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Trabalho em áreas seguras
Definir como trabalhar dentro de áreas seguras.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Mesa limpa e tela limpa
Manter mesa e tela limpas de informação sensível.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Localização e proteção de equipamentos
Instalar e posicionar equipamentos de forma a reduzir risco.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Segurança de ativos fora das instalações
Proteger ativos que ficam fora das instalações.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Mídia de armazenamento
Gerenciar mídias removíveis durante todo o ciclo de vida.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Serviços de infraestrutura
Proteger os serviços de infraestrutura de que os sistemas dependem.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Segurança do cabeamento
Proteger o cabeamento contra dano e interceptação.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Manutenção de equipamentos
Fazer manutenção nos equipamentos para que continuem confiáveis.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Descarte seguro ou reutilização de equipamentos
Descartar ou reaproveitar equipamento sem deixar dado para trás.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Controles tecnológicos A.8 · 34
Dispositivos de endpoint de usuário
Proteger os dispositivos que as pessoas usam para trabalhar.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Direitos de acesso privilegiado
Restringir e controlar de perto os acessos privilegiados.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Restrição de acesso à informação
Limitar o acesso à informação ao que cada função precisa.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Acesso ao código-fonte
Controlar quem pode acessar e alterar código-fonte.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Autenticação segura
Exigir autenticação forte proporcional ao risco do acesso.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Gestão de capacidade
Acompanhar e planejar capacidade para não faltar recurso.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Proteção contra malware
Proteger os sistemas contra código malicioso.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Gestão de vulnerabilidades técnicas
Conhecer as vulnerabilidades técnicas e corrigi-las em prazo definido.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Gestão de configuração
Manter configurações seguras e padronizadas.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Exclusão de informação
Apagar informação quando ela não for mais necessária.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Mascaramento de dados
Mascarar dado sensível quando o uso não exigir o dado real.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Prevenção de vazamento de dados
Prevenir vazamento de informação para fora do controle da empresa.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Backup das informações
Fazer backup e provar que ele restaura.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Redundância dos recursos de processamento da informação
Garantir redundância suficiente para a disponibilidade exigida.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Registro de eventos (logging)
Registrar eventos relevantes em log.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Atividades de monitoramento
Monitorar os sistemas para detectar comportamento anômalo.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Sincronização dos relógios
Manter os relógios sincronizados para que o log faça sentido.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Uso de programas utilitários privilegiados
Restringir o uso de utilitários que contornam controles.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Instalação de software em sistemas operacionais
Controlar a instalação de software nos sistemas em operação.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Segurança de redes
Proteger as redes contra acesso e tráfego indevido.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Segurança dos serviços de rede
Definir e aplicar requisitos de segurança dos serviços de rede.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Segregação de redes
Segregar redes para limitar o alcance de um comprometimento.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Filtragem da web
Filtrar o acesso a conteúdo externo conforme a política.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Uso de criptografia
Usar criptografia com regras claras, inclusive para as chaves.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Ciclo de vida de desenvolvimento seguro
Desenvolver software seguindo um ciclo de desenvolvimento seguro.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Requisitos de segurança de aplicações
Definir os requisitos de segurança da aplicação antes de construí-la.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Princípios de arquitetura e engenharia de sistemas seguros
Adotar princípios de arquitetura e engenharia segura.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Codificação segura
Escrever código seguindo práticas seguras de codificação.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Testes de segurança em desenvolvimento e aceitação
Testar segurança durante o desenvolvimento e antes de liberar.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Desenvolvimento terceirizado
Supervisionar o desenvolvimento feito por terceiros.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Separação dos ambientes de desenvolvimento, teste e produção
Separar os ambientes de desenvolvimento, teste e produção.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Gestão de mudanças
Controlar as mudanças que entram em produção.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Informações de teste
Escolher e proteger os dados usados em teste.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
Proteção de sistemas de informação durante os testes de auditoria
Proteger os sistemas durante testes de auditoria.
Exclusão sem justificativa é o achado mais comum numa revisão de SoA.
A SoA é o começo, não o fim
Depois de declarar o que se aplica, alguém precisa manter a evidência de cada controle viva ao longo do ano. É exatamente essa parte que a plataforma assume.
Medir minha maturidade em ISO 27001Códigos e títulos são identificadores da ISO/IEC 27001:2022. As explicações são texto da Imara: o texto normativo não é reproduzido nem traduzido aqui. Este gerador é material de apoio, não substitui a norma nem a avaliação de um organismo de certificação acreditado, e nada do que você digita sai do seu navegador.
Quer as próximas ferramentas quando saírem?
Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.
