ISO 27001:2022 — o que mudou e o que fazer se já é certificado
A versão ISO 27001:2022 substituiu a edição de 2013, e todas as empresas certificadas já deviam ter feito a transição. Mas nas auditorias ainda encontro documentação construída sobre a estrutura antiga. Em resumo: o que mudou de facto e no que isso toca.
A mudança principal — o Anexo A
Em vez de 114 controlos em 14 domínios — 93 controlos em 4 temas: organizacionais, humanos, físicos e tecnológicos. Parte dos controlos foi fundida e surgiram 11 novos, entre eles: serviços cloud, threat intelligence, monitorização de segurança física, mascaramento de dados, prevenção de fugas (DLP), codificação segura, prontidão das TIC para a continuidade.
O que significa na prática
- A SoA tem de ser reconstruída segundo a nova numeração — renomear mecanicamente não chega, porque os novos controlos exigem novas decisões (como gerir a SoA);
- a cloud deixou de ser «zona cinzenta»: o controlo 5.23 exige processos para serviços cloud — da seleção à saída;
- threat intelligence: a empresa deve recolher e analisar informação sobre ameaças — subscrições, feeds, alertas setoriais;
- o corpo principal da norma quase não mudou — o sistema de gestão continua o mesmo.
Conselho para quem implementa agora
Se está a começar — construa já sobre a versão 2022 e não perca tempo com materiais de 2013. No plano passo a passo descrevo a edição atual.
Leia também
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta