Voltar

Avaliação de riscos de segurança da informação: metodologia prática sem rodeios

A avaliação de riscos é o alicerce da ISO 27001 e, ao mesmo tempo, o sítio onde as empresas mais se afundam: pegam num modelo alheio de 200 linhas e preenchem números mecanicamente. Já vi centenas de registos de riscos — eis a metodologia que funciona de facto em empresas até algumas centenas de pessoas.

Passo 1. Inventário de ativos

Agrupe os ativos por categorias: dados (de clientes, pessoais, código), sistemas (produção, serviços corporativos), pessoas e papéis, fornecedores. Não detalhe até cada portátil — trabalhe com grupos. Cada ativo tem um dono.

Passo 2. Ameaças e vulnerabilidades

Para cada grupo pergunte: o que pode correr mal? Fuga, indisponibilidade, corrupção de dados, perda de uma pessoa-chave, compromisso de um fornecedor. Use a experiência real: os incidentes passados são a melhor fonte.

Passo 3. Avaliação

Basta uma escala de 1–5 para probabilidade e impacto; risco = produto. O essencial são os critérios: o que significa «impacto 4» (por exemplo, paragem superior a um dia ou multa do regulador). Sem critérios, as avaliações de pessoas diferentes não se comparam.

Passo 4. Tratamento

Quatro opções: reduzir (implementar um controlo), transferir (seguro, outsourcing), evitar (abandonar a prática), aceitar (conscientemente, com assinatura do dono do risco). Os controlos escolhidos entram no plano de tratamento e na SoA.

Com que frequência rever

No mínimo uma vez por ano e após mudanças relevantes: novo produto, migração para a cloud, incidente. Nas empresas maduras, a revisão de riscos está integrada no planeamento trimestral — é o tal sistema vivo de que falo no artigo sobre a vida depois da certificação.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta