Os necessários fazem o site funcionar. Os outros medem quais páginas ajudam e quais anúncios trazem quem precisa da DM11. Você escolhe, e pode rever pelo rodapé.
ISO/IEC 27001
É a norma internacional que mais aparece em edital, contrato e questionário de fornecedor, e a única desta lista que certifica a forma como a empresa gerencia risco em vez de uma tecnologia. A DM11 conduz do escopo à auditoria, com um especialista sênior na frente e o seu time aprendendo a operar o que fica.
A DM11 prepara a sua empresa e conduz a implementação. Quem audita e emite o certificado é um organismo de certificação acreditado, contratado por você. Essa separação não é escolha nossa: quem prepara não pode certificar, e é assim em qualquer esquema sério.
Quem conduz a implementação
ISO/IEC 27001 Lead Auditor certificado pela BSI
ISO/IEC 27002 Foundation
17 anos de governança, riscos e conformidades
Experiência em auditorias de bancos e das Big Four
O QUE É, DE VERDADE
A ISO/IEC 27001 define os requisitos de um sistema de gestão de segurança da informação. Ela não lista ferramenta e não exige fabricante: exige que a empresa saiba quais são os seus riscos, decida o que fazer com cada um, execute o que decidiu e prove isso ao longo do tempo. É por isso que vale para uma fintech de trinta pessoas e para uma indústria de três mil, e é por isso que o certificado atravessa setores.
Diferente do TISAX e do TPN, aqui existe certificado mesmo, emitido por organismo acreditado. Ele vale três anos, com auditorias de manutenção no meio do caminho. Perder a manutenção derruba o certificado, então a norma cobra rotina e não esforço concentrado.
A revisão de 2022 reorganizou o Anexo A de 114 para 93 controles, agrupados em quatro temas em vez de quatorze seções. Quem se certificou pela versão de 2013 já precisou migrar. Proposta que ainda fala em 114 controles está desatualizada.
A norma deixa você definir o que entra: uma unidade, um produto, a empresa inteira. Escopo grande demais multiplica evidência, prazo e custo; pequeno demais faz o cliente perguntar por que a área dele ficou de fora. A primeira coisa que fazemos é essa conversa, antes de qualquer projeto.
Os 93 controles são referência, não obrigação em bloco. A Declaração de Aplicabilidade é onde a empresa registra o que aplica, o que não aplica e por quê. Uma justificativa bem escrita de exclusão vale mais numa auditoria do que um controle implantado sem propósito.
QUANDO A EXIGÊNCIA CHEGA
Em dezessete anos, quase todo projeto começou por um destes três caminhos. Reconhecer o seu ajuda a definir prazo e escopo com a cabeça certa.
Uma cláusula pede a certificação, ou o questionário de segurança do cliente reprovou. Aqui o prazo é do cliente, não seu, e a conversa começa por o que dá para mostrar já na semana que vem enquanto o programa anda.
Editais e RFPs colocam a 27001 como pré-requisito de habilitação. Sem ela, a proposta nem é lida. O escopo aqui precisa cobrir exatamente o que o edital cita, e nada além, para não pagar por certificação que ninguém pediu.
Rodada de investimento, entrada em mercado regulado, ou um incidente que deu susto. Neste caminho o prazo é seu, e é o cenário em que a certificação sai mais barata: dá para fazer na ordem certa em vez de na ordem urgente.
Tradução
Na ISO 27001 o escopo é a decisão que muda tudo: quais unidades entram, quais serviços entram e o que fica de fora, escrito de forma que qualquer pessoa da empresa consiga repetir. Escopo menor não é trapaça, é o que a norma espera. Escopo mal escrito é o que faz a auditoria parar.
| O que chega por e-mail | O que significa | O que muda no trabalho |
|---|---|---|
| “Precisamos que vocês tenham ISO 27001” | Pedido incompleto. Falta saber se o cliente quer o certificado da empresa toda ou só do serviço que ele contrata. | Pergunte antes de orçar. Certificar a empresa inteira quando o cliente só precisa de um serviço multiplica o trabalho sem nenhum ganho comercial. |
| “Certificação para o serviço que vocês nos prestam” | Escopo por serviço. Entram as pessoas, os sistemas e os fornecedores que sustentam aquele serviço, e mais nada. | É o escopo mais comum e o mais barato. Exige desenhar a fronteira com cuidado: o que atravessa a fronteira precisa de controle mesmo estando fora. |
| “Certificação corporativa, todas as unidades” | Escopo organizacional. Todas as unidades, todos os serviços, todos os fornecedores relevantes. | Multiplica o levantamento e a auditoria por unidade. Faz sentido quando há muitos clientes pedindo, e não quando há um. |
| “Precisamos do Anexo A completo” | Mal-entendido comum. O Anexo A é uma lista de referência de 93 controles, e a norma não exige todos. | O que a norma exige é a declaração de aplicabilidade, dizendo qual controle se aplica e por quê. Excluir com justificativa é procedimento normal. |
| “O prazo é a renovação do contrato, em quatro meses” | Prazo abaixo do ciclo mínimo. A norma exige um período de operação com evidência antes da auditoria de certificação. | Dá para chegar preparado em quatro meses, mas não certificado. O caminho honesto é uma declaração de progresso para o cliente e o certificado depois. |
| “Já temos SOC 2, serve?” | Não substitui, mas adianta. Os dois pedem controles parecidos, com formatos de evidência diferentes. | O trabalho cai bastante: boa parte da evidência já existe. O que falta costuma ser a gestão de risco e a análise crítica pela direção. |
Nada aqui é preço. O escopo muda o esforço em ordens de grandeza, e por isso a conversa começa por ele, e não por valor.
O ciclo
A ISO 27001 não é uma prova única. São duas auditorias para emitir e mais duas de manutenção antes de recomeçar. Quem trata como evento perde o certificado na primeira manutenção, quando o auditor pede a evidência dos meses que passaram.
Organismo certificador
O auditor confere se o sistema existe no papel: escopo, política, declaração de aplicabilidade, análise de risco. Sai com uma lista do que falta antes da fase 2.
Organismo certificador
O auditor confere se o que está escrito acontece de verdade, com entrevista e evidência. É aqui que se emite o certificado, ou se registra a não conformidade.
Organismo certificador
Uma auditoria por ano, mais curta, sobre uma parte do sistema. Não conformidade grave em manutenção suspende o certificado.
Organismo certificador
O ciclo recomeça do zero, com o sistema inteiro reexaminado. Empresa que manteve a rotina passa sem sobressalto; a que parou refaz quase tudo.
HISTÓRIAS
Trocamos os nomes dos clientes com o mesmo sigilo que vai proteger a sua empresa depois. Os nomes mudam, o padrão dos problemas se repete. Quando o cliente autoriza, mostramos referências com nome numa conversa.
Tecnologia, software como serviço
Um cliente grande condicionou a renovação à apresentação do certificado ISO 27001, com prazo de doze meses. A empresa tinha boa prática técnica e nenhum sistema de gestão: as decisões de segurança existiam na cabeça de duas pessoas e em nenhum documento.
Começamos pelo escopo, limitado à plataforma que o cliente usava, e não à empresa inteira. Nos dois primeiros meses subimos a higiene técnica junto: MFA em todos os acessos críticos e política de backup, coisas que já melhoram a postura antes de qualquer papel. Depois vieram a análise de riscos, a Declaração de Aplicabilidade e a coleta de evidência.
Certificação obtida dentro do prazo do contrato. O que a diretoria não esperava foi o efeito colateral: o mesmo conjunto de evidências respondeu, meses depois, o questionário de segurança de outros dois clientes, sem projeto novo.
Indústria, três unidades
A empresa ia certificar as três plantas de uma vez, porque parecia mais simples e mais impressionante. Só uma delas tratava informação do cliente que gerou a exigência; as outras duas rodavam produção com desenho próprio.
Paramos o projeto antes de começar e escrevemos, junto com a diretoria, o que o cliente realmente pedia. O escopo ficou em uma planta e nos processos corporativos que a sustentam. As outras duas entraram no programa de gestão, sem entrar no certificado.
A certificação saiu com esforço muito menor. As outras duas plantas foram incorporadas na auditoria de manutenção do ano seguinte, no ritmo delas, e o custo se diluiu em dois exercícios em vez de concentrar em um.
Serviços financeiros
A empresa havia comprado um pacote de políticas prontas de um fornecedor e achava que estava a um passo da certificação. As políticas eram boas e não descreviam nada do que a empresa fazia de verdade. Na primeira entrevista de ensaio, ninguém da operação reconheceu o processo escrito.
Reescrevemos as políticas a partir do que a empresa fazia, mantendo o que já funcionava e corrigindo o que não sobrevivia a uma pergunta. Depois simulamos a auditoria com entrevistas, incluindo quem executa o processo, e não só quem o assinou.
O ensaio encontrou o que a auditoria encontraria, com tempo de corrigir. Na auditoria de certificação, a distância entre o processo escrito e o praticado já tinha sumido, que é exatamente o que o auditor testa.
AUTODIAGNÓSTICO
Vinte perguntas sobre o que a auditoria de certificação examina de fato: as cláusulas 4 a 10 e os controles do Anexo A de 2022. O resultado aparece inteiro na tela, com a nota de cada área. É autodeclarado, então vale como retrato do que você sabe hoje, e não como avaliação de conformidade.
COMO CONDUZIMOS
A maioria dos projetos de certificação passa meses produzindo documento antes de mudar qualquer coisa no ambiente. O nosso acelera a higiene técnica em paralelo com a governança, então a empresa fica mais segura desde o segundo mês, e não só no décimo segundo. Conduzido por especialista externo, com um ponto focal do seu time. A avaliação de cada requisito é binária: atende, não atende, atende parcialmente ou não se aplica, sem nota subjetiva que ninguém sabe defender na auditoria.
Definimos e homologamos o escopo e os limites do sistema de gestão (cláusula 4), engajamos a alta direção e constituímos o comitê de segurança (cláusula 5). Em paralelo, mapeamos e catalogamos os ativos de informação críticos e implantamos a higiene técnica básica.
Escopo e limites do sistema de gestão homologados
Comitê de segurança constituído, com a direção engajada
Inventário dos ativos de informação críticos
Política de segurança da informação aprovada
Marco de entregaEscopo homologado, política aprovada e MFA ativo em 100% dos acessos críticos.
Definimos a metodologia de risco e executamos a análise de lacunas frente às cláusulas 6 e 7, com workshops de identificação e avaliação junto das áreas. Daí saem o plano de tratamento de riscos e a primeira versão da Declaração de Aplicabilidade.
Metodologia de gestão de riscos definida e aprovada
Análise de lacunas das cláusulas 6 e 7
Plano de tratamento de riscos
Declaração de Aplicabilidade inicial
Marco de entregaDeclaração de Aplicabilidade assinada e matriz de riscos homologada pela diretoria.
Documentamos e aplicamos o planejamento operacional de segurança (cláusula 8) e formalizamos as políticas complementares. É a fase em que os controles avançados entram: continuidade de negócios, recuperação de desastre e testes técnicos que produzem evidência de que o controle funciona.
Planejamento operacional documentado e em uso
Políticas organizacionais complementares publicadas
Plano de continuidade de negócios e de recuperação de desastre
Varredura de vulnerabilidades e testes preventivos
Marco de entregaPolíticas publicadas, simulação de continuidade executada e primeira varredura concluída.
Executamos a auditoria interna (cláusula 9) com consultor independente de quem implantou, conduzimos a análise crítica pela direção e tratamos os desvios (cláusula 10). Consolidamos o repositório de evidências e acompanhamos você durante as duas fases da auditoria externa.
Auditoria interna conduzida por consultor independente
Análise crítica pela direção, com desvios tratados
Repositório centralizado de evidências técnicas
Acompanhamento nas fases 1 e 2 da auditoria externa
Marco de entregaAuditoria de certificação concluída e certificado emitido pelo organismo acreditado.
QUANTO TEMPO LEVA
Não publicamos um prazo padrão porque prazo publicado vira promessa, e essa é uma promessa que depende mais de você do que de nós. Nossos clientes se certificaram em nove, em doze e em dezoito meses. O que separou os três está abaixo, e a primeira conversa já dá para estimar com honestidade.
Uma unidade e um produto andam muito mais rápido que a empresa inteira. É a variável que mais mexe no prazo, e a única que dá para decidir logo no começo.
Quem já tem inventário de ativos, backup testado e controle de acesso organizado começa da fase dois na prática. Quem não tem passa os dois primeiros meses construindo a base.
É a variável que mais surpreende. Comitê que se reúne e decide encurta meses; comitê que existe no papel estica o projeto sem que ninguém consiga apontar onde. A norma cobra participação da direção justamente por isso.
OS PAPÉIS SÃO SEPARADOS
A separação aparece duas vezes nesta jornada, e nas duas ela protege você. Na auditoria externa, quem emite o certificado é um organismo acreditado contratado por você, nunca a DM11. Na auditoria interna, exigida pela cláusula 9, quem conduz precisa ser independente de quem implantou: quando a DM11 faz a implantação, a auditoria interna é conduzida por um consultor que não participou dela.
A DM11 prepara, implanta e acompanha. Não audita para certificar e não emite certificado
Você contrata o organismo de certificação, e a escolha é sua
A auditoria interna da cláusula 9 é feita por quem não implantou
Ajudamos a comparar organismos acreditados, sem indicação interessada
PERGUNTAS FREQUENTES
As dúvidas que aparecem em quase toda primeira reunião, respondidas sem rodeio.
Não, e ninguém que implanta pode emitir. O certificado é emitido por um organismo de certificação acreditado, contratado por você. A DM11 prepara a empresa, implanta o sistema de gestão junto do seu time e acompanha as duas fases da auditoria externa. Essa separação é regra do esquema de acreditação, não escolha nossa, e é ela que dá valor ao certificado.
Entre nove e dezoito meses, e a diferença não é aleatória. Três coisas decidem: o tamanho do escopo, o quanto já existe pronto no ambiente e o comprometimento real da direção. Empresas que chegam com inventário de ativos, backup testado e controle de acesso organizado começam praticamente da segunda fase. Na primeira conversa já conseguimos estimar com honestidade em vez de repetir um número de folheto.
Não. O Anexo A é referência, e a Declaração de Aplicabilidade é onde a empresa registra o que aplica, o que não aplica e a justificativa de cada exclusão. Uma exclusão bem fundamentada é aceita sem problema numa auditoria; um controle implantado sem propósito, só para constar, costuma gerar mais pergunta do que a ausência dele.
A 27001 traz os requisitos, e é ela que se certifica. A 27002 é o guia que detalha como implementar cada controle do Anexo A, e não é certificável. Na prática você se certifica na 27001 usando a 27002 como manual de consulta. Proposta que oferece certificação na 27002 está errada.
Adianta bastante, e o contrário também vale. Boa parte da evidência serve às duas, porque os controles se sobrepõem em acesso, mudança, continuidade e fornecedores. O que a ISO 27001 pede a mais é o sistema de gestão em si: análise de riscos formal, Declaração de Aplicabilidade, auditoria interna e análise crítica pela direção. Quem tem SOC 2 costuma chegar na certificação com o trabalho técnico adiantado e o de governança por fazer.
Foi, e é uma dúvida legítima. A norma não fixa tamanho de equipe, quantidade de documento nem estrutura de área: ela exige que os riscos sejam conhecidos e tratados de forma proporcional. Uma empresa de trinta pessoas se certifica com um sistema de gestão enxuto, e o escopo bem definido é o que impede o projeto de virar burocracia de multinacional.
Vale três anos, com auditorias de manutenção no intervalo, normalmente anuais. Se a manutenção falha, o certificado é suspenso ou cancelado. É por isso que a última fase da nossa metodologia se chama sustentabilidade: o objetivo não é passar na auditoria, é a empresa conseguir operar o sistema sozinha depois que a gente sai.
Reprovar é raro quando existe auditoria interna e ensaio antes, e é exatamente para isso que os dois existem na metodologia. Não conformidades menores são comuns e se resolvem com plano de ação, sem perder o processo. Não conformidade maior exige correção e nova verificação do organismo. Nos dois casos acompanhamos o tratamento até o fecho.
Com a cláusula do contrato ou o questionário em mãos, definimos o escopo certo, o que já existe na sua casa que aproveita e uma estimativa de prazo que se sustenta.
Comparativos sobre este assunto
Ver os 13 comparativos