Voltar

10 não conformidades comuns na auditoria ISO 27001 — e como evitá-las

Cada auditor tem o seu «top» de constatações que se repetem de empresa para empresa. Estas são as não conformidades que mais registo nas auditorias ISO 27001 — verifique a sua empresa com esta lista antes da chegada do auditor externo.

Documentação e riscos

  1. Avaliação de riscos desligada da realidade. O registo de riscos foi copiado de um modelo e não reflete a especificidade da empresa: serviços cloud, fornecedores, incidentes reais.
  2. SoA que não corresponde ao implementado. Na Declaração de Aplicabilidade o controlo aparece como implementado, mas na prática não existe — caminho direto para uma não conformidade maior.
  3. Políticas que ninguém leu. Os documentos existem, mas nas entrevistas os colaboradores não sabem explicar as regras básicas.

Processos operacionais

  1. Gestão de acessos. Contas de ex-colaboradores ativas, permissões sem revisão, acessos de administrador sem restrições.
  2. Incidentes não registados. «Não tivemos incidentes» num ano inteiro significa, para o auditor, que o processo não funciona — não que esteja tudo perfeito.
  3. Cópias de segurança não testadas. Os backups são feitos, mas ninguém testou o restauro.
  4. Alterações sem rasto. Não há registos de quem, quando e porquê alterou sistemas críticos.

Pessoas e fornecedores

  1. Formação pontual. A formação de segurança aconteceu uma única vez, na implementação — a norma espera regularidade.
  2. Fornecedores fora de controlo. Sem avaliação dos fornecedores críticos nem requisitos de segurança nos contratos.
  3. Auditoria interna formal. Feita à pressa, sem evidências reais — veja o meu checklist de auditoria interna.

O que fazer com esta lista

Percorra cada ponto um mês antes da auditoria — é tempo suficiente para fechar a maioria das lacunas. Se ainda está na fase de preparação, comece pelo plano passo a passo da certificação ISO 27001.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta