Documentação do SGSI: o conjunto mínimo necessário para a ISO 27001
«Disseram-nos que são precisos 70 documentos». Não. A norma exige bastante menos do que se pensa — e tudo o que é a mais terá de ser mantido durante anos. Eis o mínimo honesto que, como auditor, espero encontrar.
Documentos obrigatórios segundo a norma
- Âmbito do SGSI (scope);
- política de segurança da informação (como escrevê-la);
- metodologia e resultados da avaliação de riscos, plano de tratamento;
- Declaração de Aplicabilidade;
- objetivos de SI;
- evidências de competência (registos de formação);
- resultados de monitorização e medição;
- programa e relatórios das auditorias internas;
- resultados da revisão pela gestão;
- registo de não conformidades e ações corretivas.
O que o bom senso acrescenta
Algumas políticas operacionais sem as quais os controlos não funcionam: gestão de acessos, trabalho remoto e dispositivos, cópias de segurança, resposta a incidentes, relação com fornecedores. Não são «papéis para o auditor» — são as regras pelas quais a equipa vive de facto.
Princípios que poupam anos
- Um documento — um objetivo. Nada de «políticas-monstro» de 30 páginas;
- documentos onde as pessoas trabalham: wiki em vez de pastas de PDF;
- dono e data de revisão em cada documento;
- versionamento automático — o histórico da wiki satisfaz plenamente o auditor.
O teste principal
Se ninguém abriu um documento em meio ano e ninguém notaria o seu desaparecimento — não é necessário. Um sistema com 15 documentos vivos é mais forte do que 70 mortos: repito-o em cada análise dos mitos da ISO.
Leia também
- Política de segurança da informação
- Declaração de Aplicabilidade (SoA)
- Quanto tempo exige manter o SGSI
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta