A ISO/IEC 27001 é a norma internacional de gestão da segurança da informação. Não é uma lista de regras técnicas ("use TLS 1.3", "force MFA") — é um sistema de gestão: um jeito de organizar como uma empresa identifica risco de informação, decide o que fazer e prova que fez. Empresa certificada ganha confiança de cliente, abre porta pra contrato grande e pra mercado regulado (banco, saúde, governo).
A ISO 27001 publica os requisitos pra um SGSI — Sistema de Gestão de Segurança da Informação. Não diz "use AES-256" nem "rotacione senha a cada 90 dias". Diz coisas como: a empresa precisa identificar seus ativos de informação, avaliar risco, definir controles, monitorar resultado, e melhorar continuamente.
É publicada pela ISO (International Organization for Standardization) junto com a IEC. A versão atual é a ISO/IEC 27001:2022 — que substituiu a 2013.
Toda decisão de segurança parte de uma análise de risco. O processo básico:
Um risco pequeno e barato de mitigar — mitiga. Um risco grande e caro — talvez transfere pro seguro. Um risco minúsculo e improvável — aceita formalmente.
O Anexo A da norma é uma "biblioteca" de controles de segurança que a empresa pode usar. A versão 2022 reorganizou o que antes eram 14 domínios em 4 grandes grupos com 93 controles:
| Grupo | Controles | Exemplos |
|---|---|---|
| Organizacional | 37 | Política de segurança, gestão de fornecedor, classificação de informação |
| Pessoas | 8 | Triagem na contratação, treinamento, processo de demissão |
| Físico | 14 | Controle de acesso ao escritório, descarte seguro de hardware |
| Tecnológico | 34 | Backup, criptografia, log, gestão de vulnerabilidade, MFA |
A empresa não precisa aplicar todos. Aplica os que fazem sentido pro risco dela. O documento que justifica essa escolha se chama Declaração de Aplicabilidade (SoA).
O SGSI vive num ciclo de melhoria contínua chamado PDCA:
| Fase | O que faz | Saída típica |
|---|---|---|
| Plan (Planejar) | Análise de risco + escolha de controles + definição de métrica | Política de segurança, SoA, plano de tratamento de risco |
| Do (Executar) | Implementar os controles na prática | Sistemas configurados, treinamentos dados, processos rodando |
| Check (Verificar) | Auditoria interna + análise crítica + medição de indicador | Relatório de auditoria, lista de não-conformidades |
| Act (Agir) | Corrigir o que deu errado, melhorar o que pode melhorar | Ações corretivas, atualizações na política |
Não é um ciclo que termina. Roda pra sempre — a cada ano, a cada incidente, a cada mudança grande na empresa.
Caminho típico, dura de 6 meses a 2 anos dependendo do tamanho:
O certificado é emitido por organismo credenciado (no Brasil: BSI, DNV, Bureau Veritas, SGS, TÜV). Não é a ISO direto — a ISO publica a norma, os organismos auditam.
A 27001 não vive sozinha. Faz parte de uma família:
| Norma | Pra que serve |
|---|---|
| ISO 27000 | Vocabulário e visão geral da família |
| ISO 27001 | Requisitos do SGSI — é a única certificável |
| ISO 27002 | Guia detalhado de cada controle do Anexo A |
| ISO 27005 | Gestão de risco de segurança da informação |
| ISO 27017 | Segurança em serviços de cloud |
| ISO 27018 | Proteção de dado pessoal em cloud |
| ISO 27701 | Privacidade (extensão pra LGPD/GDPR) |
A 27001 é a "carteira de motorista". A 27002 é o "manual de direção". As outras são especializações.