Voltar

ISO 27001: o caminho passo a passo até ao certificado em 4–6 meses

A ISO 27001 é a norma mais procurada pelas empresas de TI que trabalham com clientes internacionais: é ela que os clientes enterprise mais exigem. Neste artigo descrevo o caminho até ao certificado tal como ele é nos projetos reais — não na teoria.

Passo 1. Defina o âmbito do sistema

A primeira decisão: certificar toda a empresa ou apenas uma área (por exemplo, o desenvolvimento para clientes externos). Um âmbito mais estreito torna o projeto mais barato — mas se o cliente trabalhar com uma equipa fora do âmbito, o certificado não o convencerá.

Passo 2. Avaliação de riscos

O coração da ISO 27001 é a gestão de riscos de segurança da informação. Construa o inventário de ativos (dados, sistemas, pessoas, fornecedores), identifique ameaças e vulnerabilidades, avalie probabilidade e impacto. Daí nascem o Plano de Tratamento de Riscos e a Declaração de Aplicabilidade (SoA) com os controlos do Anexo A.

Passo 3. Documentação e implementação

O conjunto mínimo: política de segurança da informação, metodologia de avaliação de riscos, SoA, procedimentos de gestão de incidentes, acessos, alterações e fornecedores, plano de continuidade. Mas os documentos são só metade do trabalho: os controlos têm de funcionar na prática. O auditor vai verificar registos de acessos, incidentes e formação.

Passo 4. Auditoria interna e revisão pela gestão

Antes da auditoria de certificação, a norma exige uma auditoria interna e uma revisão do sistema pela gestão. Preparei um checklist de auditoria interna para esta fase. As não conformidades encontradas devem ser fechadas antes da chegada do auditor externo — estas são as mais comuns.

Passo 5. Auditoria de certificação

Fase 1 — análise da documentação e da prontidão; Fase 2 — verificação do sistema em funcionamento. Corrigidas as constatações, o organismo emite o certificado por 3 anos, seguido de auditorias de acompanhamento anuais.

Prazos realistas

  • Empresa até 50 pessoas: 3–4 meses até à Fase 1;
  • 50–200 pessoas: 4–6 meses;
  • mais de 200 — a partir de 6 meses, conforme a maturidade dos processos.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta