Frameworks – ISO 27001: o que a plataforma cobre

Conformidade · Frameworks · atualizado em 31 ago 2026

A ISO 27001 é a norma internacional de gestão de segurança da informação, e é o framework mais habilitado na plataforma. Se a sua empresa vai seguir apenas uma norma, quase sempre é esta.

Para quem serve

Para praticamente qualquer empresa que precise demonstrar segurança da informação a clientes, parceiros ou reguladores. Ela é reconhecida internacionalmente e aceita como referência na maior parte dos mercados.

Os sinais de que ela é o caminho:

  • Clientes pedem certificação de segurança em contratos ou questionários.
  • A empresa vende para outras empresas, especialmente maiores.
  • A empresa quer uma base sólida antes de partir para normas mais específicas.

O que ela cobra, em linhas gerais

A ISO 27001 tem duas naturezas, e entender a diferença ajuda muito no planejamento.

Um sistema de gestão. A norma exige que a segurança seja gerida como um processo contínuo: com escopo definido, papéis atribuídos, riscos avaliados, objetivos acompanhados, auditoria interna e análise pela direção. Essa parte é organizacional e não se resolve com ferramenta.

Um conjunto de controles. Além do sistema de gestão, a norma traz um catálogo extenso de controles sobre pessoas, processos, tecnologia e ambiente físico.

Na plataforma, as duas partes aparecem como controles, agrupados por domínio. O trabalho de sistema de gestão tende a ser resolvido por documentação; o catálogo de controles é onde as integrações e as evidências fazem a diferença.

Captura de telaISO 27001 na plataforma, com os domínios e o progresso.

O que é comprovado automaticamente e o que não é

Uma expectativa realista poupa frustração:

Área Como costuma ser comprovada
Controle de acesso, autenticação, privilégio mínimo Integrações, com verificação automática
Configuração de nuvem, backup, criptografia, registro de logs Integrações
Desenvolvimento seguro, revisão de código Integração com o repositório
Políticas, procedimentos e escopo do sistema de gestão Documentos publicados e vinculados
Treinamento, conscientização, contratos, análise pela direção Evidência enviada por você
Segurança física do ambiente Evidência, ou exclusão de escopo quando a operação é toda em nuvem

A parte organizacional é a que mais surpreende quem esperava resolver tudo conectando ferramentas. Ela é obrigatória e não tem atalho.

Por onde começar

Uma ordem que funciona:

  1. Defina o escopo antes de tudo. Quais unidades, produtos e sistemas estão dentro. Escopo mal definido gera retrabalho no meio do caminho.
  2. Conecte as integrações do provedor de nuvem e do provedor de identidade. É o que destrava mais controles de uma vez.
  3. Publique a Política de Segurança da Informação e vincule aos controles correspondentes. Ela é a política guarda-chuva.
  4. Trabalhe os controles não conformes, usando o painel que explica o que falta em cada um.
  5. Cuide da parte de gestão por último em termos de ferramenta, e cedo em termos de calendário: avaliação de riscos, auditoria interna e análise pela direção dependem de tempo e de agenda de pessoas.

O que costuma dar ressalva

Quatro pontos que aparecem com frequência em auditoria:

  • Escopo vago. Se o documento de escopo não diz claramente o que está dentro e o que está fora, tudo fica ambíguo.
  • Políticas genéricas. Texto que descreve uma empresa que não é a sua.
  • Avaliação de riscos desconectada dos controles. O risco registrado precisa apontar para o tratamento.
  • Exclusões de escopo sem justificativa boa. O auditor lê cada uma.

O caminho para a segunda norma

Depois da ISO 27001, quase toda outra norma fica mais barata. Boa parte das exigências se repete, e a plataforma mostra isso: no catálogo, o percentual já coberto; dentro do framework, os controles marcados como cobertos por outra norma.

Os caminhos mais comuns a partir daqui são a ISO 27701, para privacidade, a ISO 22301, para continuidade, e o SOC 2, quando o mercado pede relatório em vez de certificado.

⚠️ Esta página descreve, em linguagem própria, o propósito e a estrutura geral da norma. Ela não reproduz o texto normativo. Para o conteúdo oficial, consulte a norma publicada pelo organismo responsável.

Este artigo foi útil?

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.