Voltar

ISO 27001:2022 — o que mudou e o que fazer se já é certificado

A versão ISO 27001:2022 substituiu a edição de 2013, e todas as empresas certificadas já deviam ter feito a transição. Mas nas auditorias ainda encontro documentação construída sobre a estrutura antiga. Em resumo: o que mudou de facto e no que isso toca.

A mudança principal — o Anexo A

Em vez de 114 controlos em 14 domínios — 93 controlos em 4 temas: organizacionais, humanos, físicos e tecnológicos. Parte dos controlos foi fundida e surgiram 11 novos, entre eles: serviços cloud, threat intelligence, monitorização de segurança física, mascaramento de dados, prevenção de fugas (DLP), codificação segura, prontidão das TIC para a continuidade.

O que significa na prática

  • A SoA tem de ser reconstruída segundo a nova numeração — renomear mecanicamente não chega, porque os novos controlos exigem novas decisões (como gerir a SoA);
  • a cloud deixou de ser «zona cinzenta»: o controlo 5.23 exige processos para serviços cloud — da seleção à saída;
  • threat intelligence: a empresa deve recolher e analisar informação sobre ameaças — subscrições, feeds, alertas setoriais;
  • o corpo principal da norma quase não mudou — o sistema de gestão continua o mesmo.

Conselho para quem implementa agora

Se está a começar — construa já sobre a versão 2022 e não perca tempo com materiais de 2013. No plano passo a passo descrevo a edição atual.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta