Gap analysis ISO 27001 por conta própria: guia para uma semana
A análise de lacunas é a resposta honesta à pergunta «a que distância estamos do certificado». Pode encomendá-la a um consultor — ou fazê-la internamente numa semana. Eis um formato testado.
Dias 1–2. Âmbito e contexto
Fixe: o que se certifica (empresa/área), que requisitos colocam clientes e reguladores, quem são as partes interessadas. Faça um mapa de alto nível dos processos e sistemas.
Dias 3–4. Percurso pelos requisitos
Pegue no texto da norma e, para cada secção 4–10 e cada controlo do Anexo A, atribua uma avaliação: «existe e funciona», «existe parcialmente», «não existe», «não aplicável». Não embeleze: a análise é para si, não para o cliente. As «lacunas» mais comuns que encontro: avaliação de riscos, registo de incidentes, controlo de fornecedores, formação regular.
Dia 5. Relatório e plano
Resuma o resultado em três listas: lacunas críticas (sem elas não vale a pena chamar o auditor), importantes (fechar antes da Fase 2), cosméticas. Para cada uma — responsável e estimativa de esforço. É o seu roteiro de implementação.
Quando chamar um perito externo
A análise interna tem pontos cegos — não vê aquilo que não sabe. O compromisso sensato: fazer a análise internamente e depois contratar um dia de um auditor externo para validar o resultado. É muito mais barato do que consultoria completa e elimina os principais riscos. O que fazer a seguir — no plano passo a passo.
Leia também
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta