ISO/IEC 27001:2022 · cláusulas 4 a 10

Os documentos obrigatórios do SGSI

Quase todo mundo estuda o Anexo A e ignora as cláusulas 4 a 10. Aí a não conformidade vem de lá. Esta lista separa o que a norma realmente obriga a documentar do que virou hábito de mercado, com a cláusula ao lado de cada item.

Documentos obrigatórios do SGSI · ISO/IEC 27001:2022 · Empresa: ______________________ · Responsável: ______________________ · Data: ____ / ____ / ______

0 de 29 verificados

Obrigatórios pela norma Informação documentada exigida

Estes têm cláusula explícita. A ausência de qualquer um deles é não conformidade direta, sem espaço para interpretação.

A norma exige que o escopo esteja disponível como informação documentada. É também o primeiro documento que o auditor lê no estágio 1.

Precisa conter: Limites de unidade, serviço, localidade e tecnologia, com o que está fora e por quê.

4.3

Precisa estar disponível como informação documentada, aprovada pela direção e comunicada a quem precisa segui-la.

Precisa conter: Compromisso da direção, objetivos, aprovação datada, versão e evidência de comunicação.

5.2

Não basta ter a lista de riscos: a norma exige guardar informação documentada sobre o processo que os produziu.

Precisa conter: Critérios de aceitação, escalas, método de identificação e quem executa cada etapa.

6.1.2

O processo de escolha e aplicação das opções de tratamento precisa estar documentado, não apenas o resultado.

Precisa conter: Como se escolhe entre mitigar, transferir, evitar ou aceitar, e quem aprova cada opção.

6.1.3

Documento exigido de forma explícita e o mais lido de toda a auditoria.

Precisa conter: Os 93 controles do Anexo A com decisão, justificativa de cada exclusão e status de implementação.

6.1.3 d)

Precisam estar disponíveis como informação documentada e ser mensuráveis, o que exclui frases genéricas.

Precisa conter: Objetivo, indicador, meta, prazo, responsável e resultado do último período.

6.2

A norma pede reter evidência apropriada de competência, que não é o mesmo que lista de presença em treinamento.

Precisa conter: Certificados, formação, experiência registrada ou avaliação de competência por papel.

7.2 d)

É preciso manter informação documentada suficiente para confiar que os processos foram executados como planejado.

Precisa conter: Procedimentos operacionais e registros que mostrem o processo rodando, não só a intenção.

8.1

Distinto do processo: aqui é o resultado de cada rodada, retido ao longo do tempo.

Precisa conter: Registro de riscos por rodada, com data, avaliador e nível resultante.

8.2

O plano de tratamento e seu andamento precisam ser retidos como informação documentada.

Precisa conter: Ação, dono, prazo, status e risco residual aceito ao final.

8.3

A norma exige que a informação documentada esteja disponível como evidência dos resultados.

Precisa conter: Série histórica dos indicadores, método de medição e análise do que mudou.

9.1

Precisa haver evidência documentada da implementação do programa e dos resultados das auditorias.

Precisa conter: Programa anual, escopo por auditoria, relatório, achados e declaração de imparcialidade.

9.2.2

A evidência dos resultados da análise crítica precisa estar disponível. É das ausências mais comuns.

Precisa conter: Ata com data, participantes, cada entrada exigida analisada e as decisões tomadas.

9.3.3

A norma exige evidência documentada da natureza das não conformidades, das ações tomadas e dos resultados.

Precisa conter: Descrição, análise de causa, ação corretiva, prazo e verificação de eficácia.

10.2

Os próprios documentos precisam ter controle de versão, aprovação, distribuição e retenção definidos.

Precisa conter: Regras de identificação, revisão, aprovação, acesso e descarte, aplicadas de fato.

7.5.3

Esperados na prática pelo Anexo A Não citados como documento, mas cobrados

A norma não lista estes como informação documentada obrigatória, mas os controles do Anexo A ficam impossíveis de evidenciar sem eles.

Sem isso, o auditor não consegue verificar quem responde por cada controle.

Precisa conter: Matriz com nomes, não apenas áreas, e a autoridade de cada papel.

A.5.2

Sustenta um conjunto grande de controles do Anexo A e é sempre amostrada.

Precisa conter: Regras de concessão, revisão periódica, revogação e acesso privilegiado.

A.5.15

Sem inventário não há como demonstrar que o escopo declarado está de fato coberto.

Precisa conter: Sistemas, bases e dispositivos com dono, classificação e localização.

A.5.9

Classificação definida e não aplicada é achado comum. O documento precisa existir e ser visível nos ativos.

Precisa conter: Níveis, critérios de enquadramento e regras de tratamento por nível.

A.5.12

No dia do incidente ninguém lê manual. O que funciona é um fluxo curto, com nomes e canais.

Precisa conter: Classificação de severidade, responsáveis, canais, prazos e critério de escalonamento.

A.5.24

Cobre a parte da cadeia de suprimentos, que é por onde entra boa parte dos incidentes.

Precisa conter: Critério de criticidade, exigências contratuais e cadência de reavaliação.

A.5.19

Plano nunca exercitado não sustenta o controle; o auditor pede o registro do teste.

Precisa conter: Cenários, responsáveis, tempos alvo de recuperação e resultado do último exercício.

A.5.29 · A.5.30

Obrigatória na prática para qualquer empresa que escreva software dentro do escopo.

Precisa conter: Requisitos de segurança no ciclo de vida, revisão de código e separação de ambientes.

A.8.25

Registros que sustentam os controles O que o auditor amostra

Não são documentos de política, são provas de operação. É aqui que empresas tecnicamente maduras costumam tropeçar.

Quase toda empresa revisa acesso; poucas conseguem provar quando, quem revisou e o que mudou.

Precisa conter: Período, revisor, lista revisada e ações de revogação executadas.

A.5.18

Precisa alcançar terceiros com acesso, que costumam ficar de fora da campanha.

Precisa conter: Data, público alcançado, conteúdo e confirmação de participação.

7.3 · A.6.3

Base vazia levanta mais suspeita do que uma base com incidentes bem tratados.

Precisa conter: Data, classificação, tratativa, encerramento e lição aprendida.

A.5.25

Backup que nunca foi restaurado é hipótese, e o auditor pede o teste, não a rotina.

Precisa conter: Data, escopo restaurado, tempo gasto e resultado.

A.8.13

Detecção sem prazo de correção mostra ferramenta rodando sem processo por trás.

Precisa conter: Achado, severidade, prazo alvo, data de correção e exceções aprovadas.

A.8.8

Mudança em produção sem trilha é caminho curto para não conformidade maior.

Precisa conter: Solicitante, aprovador, teste, janela e plano de retorno.

A.8.32

A SoA é o documento que mais trava a certificação

De todos os itens desta lista, a Declaração de Aplicabilidade é o que mais consome tempo e o que o auditor lê primeiro. Montamos um gerador gratuito que cobra justificativa de cada exclusão.

Montar minha SoA

Lista construída a partir das exigências de informação documentada das cláusulas 4 a 10 da ISO/IEC 27001:2022. As descrições são nossas; o texto normativo pertence à ISO. A quantidade e o formato dos documentos variam com o escopo e com o auditor. O que você marcar fica salvo apenas neste navegador e não é enviado para lugar nenhum.

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.