Voltar

Gestão de fornecedores segundo a ISO 27001: para lá do NDA

O elo mais fraco da segurança de uma empresa moderna não são os seus servidores — são os seus fornecedores: outsourcers, serviços SaaS, freelancers com acesso à produção. Nas auditorias vejo regularmente empresas com segurança interna impecável e caos total nos fornecedores, «resolvido» com um NDA.

Porque o NDA não chega

O NDA é uma obrigação jurídica de não divulgar. Não garante que o fornecedor tem backups, cifragem, controlo de acessos e um plano para incidentes. Quando o fornecedor for comprometido, o NDA não devolve os seus dados.

O processo de gestão de fornecedores

  1. Registo. Quem são os fornecedores, a que têm acesso, quão críticos são.
  2. Avaliação antes de começar. Para os críticos — questionário de segurança ou certificados (ISO 27001, SOC 2 — as diferenças aqui); para os gigantes da cloud — análise dos seus relatórios e páginas de confiança.
  3. Requisitos no contrato. Tratamento de dados (DPA segundo o RGPD), notificação de incidentes num prazo concreto, direito de auditoria, devolução/eliminação de dados no fim.
  4. Revisão periódica. Anual para os críticos: certificados válidos? houve incidentes? mudou o âmbito do acesso?
  5. Fim da colaboração. Revogação de acessos no próprio dia — verificado em todas as auditorias.

Serviços cloud: capítulo à parte

Com AWS/Azure/GCP e grandes SaaS, a sua tarefa não é «auditar a Amazon», mas configurar corretamente a sua parte do modelo de responsabilidade partilhada. Para a especificidade cloud existem as ISO 27017/27018 — analiso-as em separado.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta