Voltar

Documentação do SGSI: o conjunto mínimo necessário para a ISO 27001

«Disseram-nos que são precisos 70 documentos». Não. A norma exige bastante menos do que se pensa — e tudo o que é a mais terá de ser mantido durante anos. Eis o mínimo honesto que, como auditor, espero encontrar.

Documentos obrigatórios segundo a norma

  • Âmbito do SGSI (scope);
  • política de segurança da informação (como escrevê-la);
  • metodologia e resultados da avaliação de riscos, plano de tratamento;
  • Declaração de Aplicabilidade;
  • objetivos de SI;
  • evidências de competência (registos de formação);
  • resultados de monitorização e medição;
  • programa e relatórios das auditorias internas;
  • resultados da revisão pela gestão;
  • registo de não conformidades e ações corretivas.

O que o bom senso acrescenta

Algumas políticas operacionais sem as quais os controlos não funcionam: gestão de acessos, trabalho remoto e dispositivos, cópias de segurança, resposta a incidentes, relação com fornecedores. Não são «papéis para o auditor» — são as regras pelas quais a equipa vive de facto.

Princípios que poupam anos

  • Um documento — um objetivo. Nada de «políticas-monstro» de 30 páginas;
  • documentos onde as pessoas trabalham: wiki em vez de pastas de PDF;
  • dono e data de revisão em cada documento;
  • versionamento automático — o histórico da wiki satisfaz plenamente o auditor.

O teste principal

Se ninguém abriu um documento em meio ano e ninguém notaria o seu desaparecimento — não é necessário. Um sistema com 15 documentos vivos é mais forte do que 70 mortos: repito-o em cada análise dos mitos da ISO.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta