Voltar

Política de segurança da informação: o que deve conter (e o que não)

A política de segurança da informação é o primeiro documento que o auditor pede — e muitas vezes o pior documento da empresa: 40 páginas de texto copiado que ninguém leu. Explico como deve ser uma política que funciona.

Para que serve a política

A política de SI é a declaração de intenções da gestão: porque é que a segurança importa para a empresa, que objetivos definimos, quem é responsável pelo quê. É a «constituição» do sistema — os detalhes vivem em procedimentos de nível inferior.

Estrutura funcional em 2–4 páginas

  • Objetivo e compromisso da gestão — porquê a SI e o que promete a administração;
  • âmbito — a quem e a quê se aplica;
  • objetivos de SI — mensuráveis, alinhados com a estratégia;
  • papéis e responsabilidades — dono do SGSI, donos dos riscos, deveres de cada colaborador;
  • princípios-chave — privilégio mínimo, classificação da informação, reporte de incidentes;
  • referências às políticas subordinadas — acessos, palavras-passe, trabalho remoto, fornecedores.

O que não deve estar na política

Detalhes técnicos (versões de TLS, configurações de firewall) — mudam mais depressa do que a política é revista e pertencem aos procedimentos. Texto da norma copiado — o auditor reconhece-o de imediato.

Sinais de uma política viva

Está aprovada pela gestão, foi comunicada à equipa (e as pessoas conseguem resumi-la por palavras próprias — é o que verifico em cada auditoria), é revista anualmente. A lista completa dos documentos obrigatórios está no artigo sobre a documentação mínima do SGSI; sobre chegar às pessoas — no artigo sobre formação de colaboradores.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta