ISO/IEC 27001:2022 · cláusulas 4 a 10
Os documentos obrigatórios do SGSI
Quase todo mundo estuda o Anexo A e ignora as cláusulas 4 a 10. Aí a não conformidade vem de lá. Esta lista separa o que a norma realmente obriga a documentar do que virou hábito de mercado, com a cláusula ao lado de cada item.
Documentos obrigatórios do SGSI · ISO/IEC 27001:2022 · Empresa: ______________________ · Responsável: ______________________ · Data: ____ / ____ / ______
Obrigatórios pela norma Informação documentada exigida
Estes têm cláusula explícita. A ausência de qualquer um deles é não conformidade direta, sem espaço para interpretação.
A norma exige que o escopo esteja disponível como informação documentada. É também o primeiro documento que o auditor lê no estágio 1.
Precisa conter: Limites de unidade, serviço, localidade e tecnologia, com o que está fora e por quê.
4.3Precisa estar disponível como informação documentada, aprovada pela direção e comunicada a quem precisa segui-la.
Precisa conter: Compromisso da direção, objetivos, aprovação datada, versão e evidência de comunicação.
5.2Não basta ter a lista de riscos: a norma exige guardar informação documentada sobre o processo que os produziu.
Precisa conter: Critérios de aceitação, escalas, método de identificação e quem executa cada etapa.
6.1.2O processo de escolha e aplicação das opções de tratamento precisa estar documentado, não apenas o resultado.
Precisa conter: Como se escolhe entre mitigar, transferir, evitar ou aceitar, e quem aprova cada opção.
6.1.3Documento exigido de forma explícita e o mais lido de toda a auditoria.
Precisa conter: Os 93 controles do Anexo A com decisão, justificativa de cada exclusão e status de implementação.
6.1.3 d)Precisam estar disponíveis como informação documentada e ser mensuráveis, o que exclui frases genéricas.
Precisa conter: Objetivo, indicador, meta, prazo, responsável e resultado do último período.
6.2A norma pede reter evidência apropriada de competência, que não é o mesmo que lista de presença em treinamento.
Precisa conter: Certificados, formação, experiência registrada ou avaliação de competência por papel.
7.2 d)É preciso manter informação documentada suficiente para confiar que os processos foram executados como planejado.
Precisa conter: Procedimentos operacionais e registros que mostrem o processo rodando, não só a intenção.
8.1Distinto do processo: aqui é o resultado de cada rodada, retido ao longo do tempo.
Precisa conter: Registro de riscos por rodada, com data, avaliador e nível resultante.
8.2O plano de tratamento e seu andamento precisam ser retidos como informação documentada.
Precisa conter: Ação, dono, prazo, status e risco residual aceito ao final.
8.3A norma exige que a informação documentada esteja disponível como evidência dos resultados.
Precisa conter: Série histórica dos indicadores, método de medição e análise do que mudou.
9.1Precisa haver evidência documentada da implementação do programa e dos resultados das auditorias.
Precisa conter: Programa anual, escopo por auditoria, relatório, achados e declaração de imparcialidade.
9.2.2A evidência dos resultados da análise crítica precisa estar disponível. É das ausências mais comuns.
Precisa conter: Ata com data, participantes, cada entrada exigida analisada e as decisões tomadas.
9.3.3A norma exige evidência documentada da natureza das não conformidades, das ações tomadas e dos resultados.
Precisa conter: Descrição, análise de causa, ação corretiva, prazo e verificação de eficácia.
10.2Os próprios documentos precisam ter controle de versão, aprovação, distribuição e retenção definidos.
Precisa conter: Regras de identificação, revisão, aprovação, acesso e descarte, aplicadas de fato.
7.5.3Esperados na prática pelo Anexo A Não citados como documento, mas cobrados
A norma não lista estes como informação documentada obrigatória, mas os controles do Anexo A ficam impossíveis de evidenciar sem eles.
Sem isso, o auditor não consegue verificar quem responde por cada controle.
Precisa conter: Matriz com nomes, não apenas áreas, e a autoridade de cada papel.
A.5.2Sustenta um conjunto grande de controles do Anexo A e é sempre amostrada.
Precisa conter: Regras de concessão, revisão periódica, revogação e acesso privilegiado.
A.5.15Sem inventário não há como demonstrar que o escopo declarado está de fato coberto.
Precisa conter: Sistemas, bases e dispositivos com dono, classificação e localização.
A.5.9Classificação definida e não aplicada é achado comum. O documento precisa existir e ser visível nos ativos.
Precisa conter: Níveis, critérios de enquadramento e regras de tratamento por nível.
A.5.12No dia do incidente ninguém lê manual. O que funciona é um fluxo curto, com nomes e canais.
Precisa conter: Classificação de severidade, responsáveis, canais, prazos e critério de escalonamento.
A.5.24Cobre a parte da cadeia de suprimentos, que é por onde entra boa parte dos incidentes.
Precisa conter: Critério de criticidade, exigências contratuais e cadência de reavaliação.
A.5.19Plano nunca exercitado não sustenta o controle; o auditor pede o registro do teste.
Precisa conter: Cenários, responsáveis, tempos alvo de recuperação e resultado do último exercício.
A.5.29 · A.5.30Obrigatória na prática para qualquer empresa que escreva software dentro do escopo.
Precisa conter: Requisitos de segurança no ciclo de vida, revisão de código e separação de ambientes.
A.8.25Registros que sustentam os controles O que o auditor amostra
Não são documentos de política, são provas de operação. É aqui que empresas tecnicamente maduras costumam tropeçar.
Quase toda empresa revisa acesso; poucas conseguem provar quando, quem revisou e o que mudou.
Precisa conter: Período, revisor, lista revisada e ações de revogação executadas.
A.5.18Precisa alcançar terceiros com acesso, que costumam ficar de fora da campanha.
Precisa conter: Data, público alcançado, conteúdo e confirmação de participação.
7.3 · A.6.3Base vazia levanta mais suspeita do que uma base com incidentes bem tratados.
Precisa conter: Data, classificação, tratativa, encerramento e lição aprendida.
A.5.25Backup que nunca foi restaurado é hipótese, e o auditor pede o teste, não a rotina.
Precisa conter: Data, escopo restaurado, tempo gasto e resultado.
A.8.13Detecção sem prazo de correção mostra ferramenta rodando sem processo por trás.
Precisa conter: Achado, severidade, prazo alvo, data de correção e exceções aprovadas.
A.8.8Mudança em produção sem trilha é caminho curto para não conformidade maior.
Precisa conter: Solicitante, aprovador, teste, janela e plano de retorno.
A.8.32A SoA é o documento que mais trava a certificação
De todos os itens desta lista, a Declaração de Aplicabilidade é o que mais consome tempo e o que o auditor lê primeiro. Montamos um gerador gratuito que cobra justificativa de cada exclusão.
Montar minha SoALista construída a partir das exigências de informação documentada das cláusulas 4 a 10 da ISO/IEC 27001:2022. As descrições são nossas; o texto normativo pertence à ISO. A quantidade e o formato dos documentos variam com o escopo e com o auditor. O que você marcar fica salvo apenas neste navegador e não é enviado para lugar nenhum.
Quer as próximas ferramentas quando saírem?
Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.
