ISO/IEC 27001:2022 · estágio 1 e estágio 2

Checklist pré-auditoria da ISO 27001

Quase nenhuma reprovação de auditoria é técnica. Elas vêm de escopo vago, justificativa que falta, evidência que só existe no mês da auditoria e reunião que nunca aconteceu. Esta lista percorre as cláusulas 4 a 10 e os controles do Anexo A que mais geram achado.

Checklist de preparação para auditoria ISO/IEC 27001:2022 · Empresa: ______________________ · Responsável: ______________________ · Data: ____ / ____ / ______

0 de 42 verificados

Escopo e sistema de gestão Cláusula 4

O escopo é a primeira coisa que o auditor lê e a que mais gera discussão no estágio 1.

Escopo vago é o achado mais comum do estágio 1. Se dá para discutir o que está dentro, o auditor vai discutir.

Evidência: Documento de escopo aprovado, citando sistemas, times e endereços incluídos e excluídos.

4.3

Excluir uma área sem justificar sugere que a exclusão existe para esconder um problema.

Evidência: Parágrafo de justificativa por exclusão, com o risco residual reconhecido.

4.3

Muita empresa lista clientes e reguladores sem dizer qual requisito cada um impõe, que é a parte útil.

Evidência: Tabela de partes interessadas com requisito, origem e responsável.

4.2

Se o serviço depende de um provedor de nuvem, isso precisa aparecer no escopo, não só no contrato.

Evidência: Diagrama ou descrição das dependências externas relevantes ao escopo.

4.3

Liderança, política e papéis Cláusula 5

Aqui o auditor testa se a direção participa de verdade ou só assinou um documento uma vez.

Política aprovada há três anos, sem revisão e que ninguém do time sabe onde fica, não sustenta o controle.

Evidência: Política com data, aprovador, versão e prova de comunicação ao público que precisa segui-la.

5.2 · A.5.1

Responsabilidade atribuída a um departamento é responsabilidade de ninguém quando o incidente acontece.

Evidência: Matriz de papéis com nomes, ou organograma com responsabilidades atribuídas.

5.3 · A.5.2

O auditor procura decisão, orçamento e priorização, não apenas patrocínio declarado.

Evidência: Atas com decisões tomadas, recursos aprovados e prioridades definidas pela direção.

5.1

Quem solicita, aprova e executa a mesma mudança concentra risco que o auditor sempre testa.

Evidência: Matriz de segregação e perfis de acesso que a reflitam na prática.

A.5.3

Risco e Declaração de Aplicabilidade Cláusula 6

A SoA é o documento mais lido da auditoria. É onde a preparação aparece ou não aparece.

Matriz colorida não é metodologia. O auditor pergunta o que define probabilidade 3 e não 2.

Evidência: Documento de metodologia com escalas, critérios e limite de aceitação definidos.

6.1.2

Controle sem decisão registrada é lacuna automática, mesmo que na prática ele exista.

Evidência: Declaração de Aplicabilidade cobrindo os 93 controles, sem linha em branco.

6.1.3 d)

É a primeira coisa que o auditor lê na SoA, e a que mais gera não conformidade.

Evidência: Texto de justificativa por controle excluído, ligado ao escopo ou ao risco.

6.1.3 d)

Plano sem responsável e sem data é intenção, não tratamento.

Evidência: Plano de tratamento com risco, ação, responsável, prazo e status atual.

6.1.3 e)

Aceitar risco é legítimo. Aceitar sem registro de quem aprovou não é.

Evidência: Registro de aceite com risco, motivo, aprovador e data de reavaliação.

6.1.3 f)

Objetivo sem métrica não permite ao auditor verificar progresso.

Evidência: Objetivos com indicador, meta, periodicidade e resultado do último período.

6.2

Cláusula acrescentada em 2022 e frequentemente esquecida por quem migrou da versão 2013.

Evidência: Registro de mudanças no SGSI com motivo, impacto avaliado e aprovação.

6.3

Competência, conscientização e documentação Cláusula 7

Treinamento anual genérico raramente satisfaz esta cláusula sozinho.

A norma pede competência demonstrada, não presença em treinamento.

Evidência: Certificados, experiência registrada ou avaliação de competência por papel.

7.2

Terceirizado com acesso ao ambiente costuma ficar de fora da campanha e aparece na amostra.

Evidência: Registro de participação com data e público, incluindo contratados.

7.3

O auditor costuma perguntar isso direto a um funcionário na entrevista.

Evidência: Canal de reporte divulgado e reconhecível por quem trabalha no escopo.

7.3 · A.6.8

Documento sem versão nem aprovador não é informação documentada controlada.

Evidência: Repositório com histórico de versões, aprovadores e ciclo de revisão definido.

7.5.3

Duas versões da mesma política circulando é achado clássico.

Evidência: Marcação ou arquivamento das versões superadas, com acesso restrito.

7.5.3

Operação e evidência do dia a dia Cláusula 8 · Anexo A

É aqui que a maioria das empresas tecnicamente maduras tropeça: o controle funciona, a prova de que funcionava não existe.

Evidência com todas as datas concentradas no último mês mostra preparação, não operação.

Evidência: Registros distribuídos ao longo do período, com data e origem.

8.1

Quase toda empresa revisa acesso. Poucas conseguem provar quando e quem revisou.

Evidência: Ata ou export da revisão, com período, revisor e ações tomadas.

A.5.18

Conta ativa de ex-funcionário é o achado mais fácil de encontrar em uma amostra.

Evidência: Cruzamento entre desligamentos do RH e data de revogação de acesso.

A.5.11 · A.6.5

Sem inventário, não há como demonstrar que o escopo está coberto.

Evidência: Inventário com sistema, base de dados, dono e classificação.

A.5.9

Política de classificação sem nada classificado é documento decorativo.

Evidência: Amostra de ativos com rótulo de classificação efetivamente atribuído.

A.5.12 · A.5.13

Backup que nunca foi restaurado é hipótese. O auditor pede o teste, não a rotina.

Evidência: Registro de teste de restauração com data, escopo e resultado.

A.8.13

Log que o administrador pode editar não sustenta investigação nem auditoria.

Evidência: Configuração de retenção e proteção dos registros, com amostra do período.

A.8.15

Scanner rodando sem SLA de correção mostra detecção sem tratamento.

Evidência: Política de prazos por severidade e evidência de correções dentro do prazo.

A.8.8

Mudança sem trilha é o caminho mais curto para uma não conformidade maior.

Evidência: Amostra de mudanças com solicitante, aprovador, teste e data.

A.8.32

Fornecedores e cadeia de suprimentos A.5.19 a A.5.23

Boa parte dos incidentes relevantes entra por um fornecedor, e a avaliação costuma ser um questionário arquivado.

Tratar o provedor de nuvem como o fornecedor de café dilui o controle onde ele importa.

Evidência: Lista de fornecedores com critério de criticidade aplicado.

A.5.19

Avaliação feita uma vez na contratação e nunca repetida é achado frequente.

Evidência: Registro de reavaliação com data, responsável e conclusão.

A.5.22

Sem cláusula contratual, o prazo de notificação do fornecedor não é exigível.

Evidência: Amostra de contratos com as cláusulas de segurança destacadas.

A.5.20

Assumir que o provedor cuida de algo que na verdade é sua responsabilidade é erro caro.

Evidência: Matriz de responsabilidade compartilhada por serviço contratado.

A.5.23

Incidentes e continuidade A.5.24 a A.5.30

O auditor não pergunta se você teve incidente. Ele pergunta o que aconteceu no último e o que mudou depois.

No dia do incidente ninguém lê manual. O que funciona é um fluxo curto e conhecido.

Evidência: Procedimento com responsáveis nomeados, critérios de severidade e canais.

A.5.24

Registro vazio levanta mais suspeita que registro com incidentes bem tratados.

Evidência: Base de incidentes com data, classificação, ação e encerramento.

A.5.25 · A.5.26

Incidente que não mudou nada indica processo que não aprende.

Evidência: Ligação entre incidente e ação corretiva ou controle ajustado.

A.5.27

Plano nunca exercitado é ficção, e o auditor pede o registro do teste.

Evidência: Relatório de teste ou exercício com data, cenário, participantes e falhas encontradas.

A.5.29 · A.5.30

Auditoria interna, análise crítica e melhoria Cláusulas 9 e 10

Estas três são obrigatórias antes da certificação e são as mais adiadas. Sem elas, a auditoria externa nem deveria começar.

Auditor interno que audita o próprio trabalho invalida o resultado.

Evidência: Programa de auditoria, relatório e declaração de imparcialidade do auditor.

9.2

É a não conformidade mais fácil de evitar e uma das mais comuns, por puro adiamento.

Evidência: Ata com participantes, data, entradas analisadas e decisões tomadas.

9.3

Reunião que só olha indicador esquece status de ações anteriores, mudanças e feedback.

Evidência: Ata estruturada pelas entradas de 9.3.2, com resultado por item.

9.3.2

Corrigir o sintoma e não a causa faz o mesmo achado voltar na próxima auditoria.

Evidência: Registro com causa raiz, ação corretiva, prazo e verificação de eficácia.

10.2

Medir uma vez por ano não permite mostrar tendência nem melhoria contínua.

Evidência: Indicadores com histórico do período e análise do que mudou.

9.1

Marcar a caixa é fácil. Manter a evidência é o trabalho

Este checklist mostra o que o auditor pede. O que consome o time é coletar a prova toda semana, do mesmo jeito, o ano inteiro.

Medir minha maturidade primeiro

Este checklist é uma ferramenta de preparação, não uma auditoria. Ele não substitui a análise de um auditor certificado nem garante resultado de certificação. As referências apontam para cláusulas e controles da ISO/IEC 27001:2022, cujo texto normativo pertence à ISO. O que você marcar fica salvo apenas neste navegador e não é enviado para lugar nenhum.

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.