Voltar

Fase 1 e Fase 2 da auditoria ISO 27001: a diferença e como se preparar

A auditoria de certificação ISO 27001 tem duas fases, e as empresas confundem regularmente o propósito de cada uma. Por isso levam à Fase 1 o que não é preciso e não preparam para a Fase 2 o essencial. Vou clarificar — na perspetiva do auditor que conduz ambas.

Fase 1: verificação da prontidão

O objetivo é perceber se o sistema está pronto para a auditoria completa. O auditor verifica: o âmbito e os seus limites, a documentação obrigatória (política de SI, avaliação de riscos, SoA), se foram feitos a auditoria interna e a revisão pela gestão, se o contexto da organização está claro. O resultado é um relatório com zonas de atenção: o que fechar antes da Fase 2.

Erro típico: tratar a Fase 1 como formalidade. Se a avaliação de riscos está crua e a SoA foi feita à pressa — a Fase 2 é adiada, e são semanas perdidas.

Fase 2: verificação do funcionamento

A segunda fase verifica se o sistema funciona de facto. O auditor percorre os processos e os controlos: acessos, incidentes, alterações, fornecedores, formação, cópias de segurança, monitorização. A base são evidências objetivas: registos, logs, entrevistas com quem executa.

Quanto tempo entre as fases

Normalmente 2 a 6 semanas: o suficiente para fechar as constatações da Fase 1, mas não tanto que as conclusões fiquem desatualizadas. Para empresas de TI, ambas as fases decorrem muitas vezes à distância.

Como preparar-se com eficácia

  • Para a Fase 1 — organize a documentação e faça a auditoria interna;
  • para a Fase 2 — deixe o sistema rodar «em combate» pelo menos 2–3 meses, para acumular registos;
  • verifique-se com a lista de não conformidades comuns.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta