10 não conformidades comuns na auditoria ISO 27001 — e como evitá-las
Cada auditor tem o seu «top» de constatações que se repetem de empresa para empresa. Estas são as não conformidades que mais registo nas auditorias ISO 27001 — verifique a sua empresa com esta lista antes da chegada do auditor externo.
Documentação e riscos
- Avaliação de riscos desligada da realidade. O registo de riscos foi copiado de um modelo e não reflete a especificidade da empresa: serviços cloud, fornecedores, incidentes reais.
- SoA que não corresponde ao implementado. Na Declaração de Aplicabilidade o controlo aparece como implementado, mas na prática não existe — caminho direto para uma não conformidade maior.
- Políticas que ninguém leu. Os documentos existem, mas nas entrevistas os colaboradores não sabem explicar as regras básicas.
Processos operacionais
- Gestão de acessos. Contas de ex-colaboradores ativas, permissões sem revisão, acessos de administrador sem restrições.
- Incidentes não registados. «Não tivemos incidentes» num ano inteiro significa, para o auditor, que o processo não funciona — não que esteja tudo perfeito.
- Cópias de segurança não testadas. Os backups são feitos, mas ninguém testou o restauro.
- Alterações sem rasto. Não há registos de quem, quando e porquê alterou sistemas críticos.
Pessoas e fornecedores
- Formação pontual. A formação de segurança aconteceu uma única vez, na implementação — a norma espera regularidade.
- Fornecedores fora de controlo. Sem avaliação dos fornecedores críticos nem requisitos de segurança nos contratos.
- Auditoria interna formal. Feita à pressa, sem evidências reais — veja o meu checklist de auditoria interna.
O que fazer com esta lista
Percorra cada ponto um mês antes da auditoria — é tempo suficiente para fechar a maioria das lacunas. Se ainda está na fase de preparação, comece pelo plano passo a passo da certificação ISO 27001.
Leia também
- Auditoria interna: checklist de preparação
- ISO 27001: passo a passo até ao certificado
- Certificação ISO: guia completo
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta