Fase 1 e Fase 2 da auditoria ISO 27001: a diferença e como se preparar
A auditoria de certificação ISO 27001 tem duas fases, e as empresas confundem regularmente o propósito de cada uma. Por isso levam à Fase 1 o que não é preciso e não preparam para a Fase 2 o essencial. Vou clarificar — na perspetiva do auditor que conduz ambas.
Fase 1: verificação da prontidão
O objetivo é perceber se o sistema está pronto para a auditoria completa. O auditor verifica: o âmbito e os seus limites, a documentação obrigatória (política de SI, avaliação de riscos, SoA), se foram feitos a auditoria interna e a revisão pela gestão, se o contexto da organização está claro. O resultado é um relatório com zonas de atenção: o que fechar antes da Fase 2.
Erro típico: tratar a Fase 1 como formalidade. Se a avaliação de riscos está crua e a SoA foi feita à pressa — a Fase 2 é adiada, e são semanas perdidas.
Fase 2: verificação do funcionamento
A segunda fase verifica se o sistema funciona de facto. O auditor percorre os processos e os controlos: acessos, incidentes, alterações, fornecedores, formação, cópias de segurança, monitorização. A base são evidências objetivas: registos, logs, entrevistas com quem executa.
Quanto tempo entre as fases
Normalmente 2 a 6 semanas: o suficiente para fechar as constatações da Fase 1, mas não tanto que as conclusões fiquem desatualizadas. Para empresas de TI, ambas as fases decorrem muitas vezes à distância.
Como preparar-se com eficácia
- Para a Fase 1 — organize a documentação e faça a auditoria interna;
- para a Fase 2 — deixe o sistema rodar «em combate» pelo menos 2–3 meses, para acumular registos;
- verifique-se com a lista de não conformidades comuns.
Leia também
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta