ISO/IEC 27001:2022 · estágio 1 e estágio 2
Checklist pré-auditoria da ISO 27001
Quase nenhuma reprovação de auditoria é técnica. Elas vêm de escopo vago, justificativa que falta, evidência que só existe no mês da auditoria e reunião que nunca aconteceu. Esta lista percorre as cláusulas 4 a 10 e os controles do Anexo A que mais geram achado.
Checklist de preparação para auditoria ISO/IEC 27001:2022 · Empresa: ______________________ · Responsável: ______________________ · Data: ____ / ____ / ______
Escopo e sistema de gestão Cláusula 4
O escopo é a primeira coisa que o auditor lê e a que mais gera discussão no estágio 1.
Escopo vago é o achado mais comum do estágio 1. Se dá para discutir o que está dentro, o auditor vai discutir.
Evidência: Documento de escopo aprovado, citando sistemas, times e endereços incluídos e excluídos.
4.3Excluir uma área sem justificar sugere que a exclusão existe para esconder um problema.
Evidência: Parágrafo de justificativa por exclusão, com o risco residual reconhecido.
4.3Muita empresa lista clientes e reguladores sem dizer qual requisito cada um impõe, que é a parte útil.
Evidência: Tabela de partes interessadas com requisito, origem e responsável.
4.2Se o serviço depende de um provedor de nuvem, isso precisa aparecer no escopo, não só no contrato.
Evidência: Diagrama ou descrição das dependências externas relevantes ao escopo.
4.3Liderança, política e papéis Cláusula 5
Aqui o auditor testa se a direção participa de verdade ou só assinou um documento uma vez.
Política aprovada há três anos, sem revisão e que ninguém do time sabe onde fica, não sustenta o controle.
Evidência: Política com data, aprovador, versão e prova de comunicação ao público que precisa segui-la.
5.2 · A.5.1Responsabilidade atribuída a um departamento é responsabilidade de ninguém quando o incidente acontece.
Evidência: Matriz de papéis com nomes, ou organograma com responsabilidades atribuídas.
5.3 · A.5.2O auditor procura decisão, orçamento e priorização, não apenas patrocínio declarado.
Evidência: Atas com decisões tomadas, recursos aprovados e prioridades definidas pela direção.
5.1Quem solicita, aprova e executa a mesma mudança concentra risco que o auditor sempre testa.
Evidência: Matriz de segregação e perfis de acesso que a reflitam na prática.
A.5.3Risco e Declaração de Aplicabilidade Cláusula 6
A SoA é o documento mais lido da auditoria. É onde a preparação aparece ou não aparece.
Matriz colorida não é metodologia. O auditor pergunta o que define probabilidade 3 e não 2.
Evidência: Documento de metodologia com escalas, critérios e limite de aceitação definidos.
6.1.2Controle sem decisão registrada é lacuna automática, mesmo que na prática ele exista.
Evidência: Declaração de Aplicabilidade cobrindo os 93 controles, sem linha em branco.
6.1.3 d)É a primeira coisa que o auditor lê na SoA, e a que mais gera não conformidade.
Evidência: Texto de justificativa por controle excluído, ligado ao escopo ou ao risco.
6.1.3 d)Plano sem responsável e sem data é intenção, não tratamento.
Evidência: Plano de tratamento com risco, ação, responsável, prazo e status atual.
6.1.3 e)Aceitar risco é legítimo. Aceitar sem registro de quem aprovou não é.
Evidência: Registro de aceite com risco, motivo, aprovador e data de reavaliação.
6.1.3 f)Objetivo sem métrica não permite ao auditor verificar progresso.
Evidência: Objetivos com indicador, meta, periodicidade e resultado do último período.
6.2Cláusula acrescentada em 2022 e frequentemente esquecida por quem migrou da versão 2013.
Evidência: Registro de mudanças no SGSI com motivo, impacto avaliado e aprovação.
6.3Competência, conscientização e documentação Cláusula 7
Treinamento anual genérico raramente satisfaz esta cláusula sozinho.
A norma pede competência demonstrada, não presença em treinamento.
Evidência: Certificados, experiência registrada ou avaliação de competência por papel.
7.2Terceirizado com acesso ao ambiente costuma ficar de fora da campanha e aparece na amostra.
Evidência: Registro de participação com data e público, incluindo contratados.
7.3O auditor costuma perguntar isso direto a um funcionário na entrevista.
Evidência: Canal de reporte divulgado e reconhecível por quem trabalha no escopo.
7.3 · A.6.8Documento sem versão nem aprovador não é informação documentada controlada.
Evidência: Repositório com histórico de versões, aprovadores e ciclo de revisão definido.
7.5.3Duas versões da mesma política circulando é achado clássico.
Evidência: Marcação ou arquivamento das versões superadas, com acesso restrito.
7.5.3Operação e evidência do dia a dia Cláusula 8 · Anexo A
É aqui que a maioria das empresas tecnicamente maduras tropeça: o controle funciona, a prova de que funcionava não existe.
Evidência com todas as datas concentradas no último mês mostra preparação, não operação.
Evidência: Registros distribuídos ao longo do período, com data e origem.
8.1Quase toda empresa revisa acesso. Poucas conseguem provar quando e quem revisou.
Evidência: Ata ou export da revisão, com período, revisor e ações tomadas.
A.5.18Conta ativa de ex-funcionário é o achado mais fácil de encontrar em uma amostra.
Evidência: Cruzamento entre desligamentos do RH e data de revogação de acesso.
A.5.11 · A.6.5Sem inventário, não há como demonstrar que o escopo está coberto.
Evidência: Inventário com sistema, base de dados, dono e classificação.
A.5.9Política de classificação sem nada classificado é documento decorativo.
Evidência: Amostra de ativos com rótulo de classificação efetivamente atribuído.
A.5.12 · A.5.13Backup que nunca foi restaurado é hipótese. O auditor pede o teste, não a rotina.
Evidência: Registro de teste de restauração com data, escopo e resultado.
A.8.13Log que o administrador pode editar não sustenta investigação nem auditoria.
Evidência: Configuração de retenção e proteção dos registros, com amostra do período.
A.8.15Scanner rodando sem SLA de correção mostra detecção sem tratamento.
Evidência: Política de prazos por severidade e evidência de correções dentro do prazo.
A.8.8Mudança sem trilha é o caminho mais curto para uma não conformidade maior.
Evidência: Amostra de mudanças com solicitante, aprovador, teste e data.
A.8.32Fornecedores e cadeia de suprimentos A.5.19 a A.5.23
Boa parte dos incidentes relevantes entra por um fornecedor, e a avaliação costuma ser um questionário arquivado.
Tratar o provedor de nuvem como o fornecedor de café dilui o controle onde ele importa.
Evidência: Lista de fornecedores com critério de criticidade aplicado.
A.5.19Avaliação feita uma vez na contratação e nunca repetida é achado frequente.
Evidência: Registro de reavaliação com data, responsável e conclusão.
A.5.22Sem cláusula contratual, o prazo de notificação do fornecedor não é exigível.
Evidência: Amostra de contratos com as cláusulas de segurança destacadas.
A.5.20Assumir que o provedor cuida de algo que na verdade é sua responsabilidade é erro caro.
Evidência: Matriz de responsabilidade compartilhada por serviço contratado.
A.5.23Incidentes e continuidade A.5.24 a A.5.30
O auditor não pergunta se você teve incidente. Ele pergunta o que aconteceu no último e o que mudou depois.
No dia do incidente ninguém lê manual. O que funciona é um fluxo curto e conhecido.
Evidência: Procedimento com responsáveis nomeados, critérios de severidade e canais.
A.5.24Registro vazio levanta mais suspeita que registro com incidentes bem tratados.
Evidência: Base de incidentes com data, classificação, ação e encerramento.
A.5.25 · A.5.26Incidente que não mudou nada indica processo que não aprende.
Evidência: Ligação entre incidente e ação corretiva ou controle ajustado.
A.5.27Plano nunca exercitado é ficção, e o auditor pede o registro do teste.
Evidência: Relatório de teste ou exercício com data, cenário, participantes e falhas encontradas.
A.5.29 · A.5.30Auditoria interna, análise crítica e melhoria Cláusulas 9 e 10
Estas três são obrigatórias antes da certificação e são as mais adiadas. Sem elas, a auditoria externa nem deveria começar.
Auditor interno que audita o próprio trabalho invalida o resultado.
Evidência: Programa de auditoria, relatório e declaração de imparcialidade do auditor.
9.2É a não conformidade mais fácil de evitar e uma das mais comuns, por puro adiamento.
Evidência: Ata com participantes, data, entradas analisadas e decisões tomadas.
9.3Reunião que só olha indicador esquece status de ações anteriores, mudanças e feedback.
Evidência: Ata estruturada pelas entradas de 9.3.2, com resultado por item.
9.3.2Corrigir o sintoma e não a causa faz o mesmo achado voltar na próxima auditoria.
Evidência: Registro com causa raiz, ação corretiva, prazo e verificação de eficácia.
10.2Medir uma vez por ano não permite mostrar tendência nem melhoria contínua.
Evidência: Indicadores com histórico do período e análise do que mudou.
9.1Marcar a caixa é fácil. Manter a evidência é o trabalho
Este checklist mostra o que o auditor pede. O que consome o time é coletar a prova toda semana, do mesmo jeito, o ano inteiro.
Medir minha maturidade primeiroEste checklist é uma ferramenta de preparação, não uma auditoria. Ele não substitui a análise de um auditor certificado nem garante resultado de certificação. As referências apontam para cláusulas e controles da ISO/IEC 27001:2022, cujo texto normativo pertence à ISO. O que você marcar fica salvo apenas neste navegador e não é enviado para lugar nenhum.
Quer as próximas ferramentas quando saírem?
Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.
