ISO 27001: o caminho passo a passo até ao certificado em 4–6 meses
A ISO 27001 é a norma mais procurada pelas empresas de TI que trabalham com clientes internacionais: é ela que os clientes enterprise mais exigem. Neste artigo descrevo o caminho até ao certificado tal como ele é nos projetos reais — não na teoria.
Passo 1. Defina o âmbito do sistema
A primeira decisão: certificar toda a empresa ou apenas uma área (por exemplo, o desenvolvimento para clientes externos). Um âmbito mais estreito torna o projeto mais barato — mas se o cliente trabalhar com uma equipa fora do âmbito, o certificado não o convencerá.
Passo 2. Avaliação de riscos
O coração da ISO 27001 é a gestão de riscos de segurança da informação. Construa o inventário de ativos (dados, sistemas, pessoas, fornecedores), identifique ameaças e vulnerabilidades, avalie probabilidade e impacto. Daí nascem o Plano de Tratamento de Riscos e a Declaração de Aplicabilidade (SoA) com os controlos do Anexo A.
Passo 3. Documentação e implementação
O conjunto mínimo: política de segurança da informação, metodologia de avaliação de riscos, SoA, procedimentos de gestão de incidentes, acessos, alterações e fornecedores, plano de continuidade. Mas os documentos são só metade do trabalho: os controlos têm de funcionar na prática. O auditor vai verificar registos de acessos, incidentes e formação.
Passo 4. Auditoria interna e revisão pela gestão
Antes da auditoria de certificação, a norma exige uma auditoria interna e uma revisão do sistema pela gestão. Preparei um checklist de auditoria interna para esta fase. As não conformidades encontradas devem ser fechadas antes da chegada do auditor externo — estas são as mais comuns.
Passo 5. Auditoria de certificação
Fase 1 — análise da documentação e da prontidão; Fase 2 — verificação do sistema em funcionamento. Corrigidas as constatações, o organismo emite o certificado por 3 anos, seguido de auditorias de acompanhamento anuais.
Prazos realistas
- Empresa até 50 pessoas: 3–4 meses até à Fase 1;
- 50–200 pessoas: 4–6 meses;
- mais de 200 — a partir de 6 meses, conforme a maturidade dos processos.
Leia também
- Certificação ISO: guia completo
- Auditoria interna: checklist de preparação
- Não conformidades comuns na auditoria ISO 27001
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta