O que o modelo contém
A auditoria de certificação não é um evento único. É uma análise documental, depois um intervalo obrigatório em que você corrige o que ela apontou, e só então uma auditoria completa de evidências — e é esse intervalo que impede que planos de ISO 27001 sejam espremidos no fim:
- Escopo e análise de lacunas — Limites do sistema de gestão, partes interessadas e obrigações legais — incluindo a LGPD e as orientações da ANPD, que quase sempre entram no escopo no Brasil —, análise de lacunas contra os controles do Anexo A, e a escolha do organismo certificador acreditado pelo Inmetro, que é também quando as duas datas de auditoria são reservadas. Marco: escopo e linha de base de lacunas acordados.
- Análise de riscos e Declaração de Aplicabilidade — Inventário de ativos de informação, metodologia de risco, identificação e avaliação dos riscos, plano de tratamento de riscos, e a Declaração de Aplicabilidade que registra quais controles se aplicam e por quê. Marco: Declaração de Aplicabilidade e tratamento de riscos aprovados.
- Implementação dos controles — O conjunto de políticas, controle de acesso e identidade, controles de fornecedores e de nuvem, desenvolvimento seguro e gestão de mudanças, controles físicos e de pessoas, e os procedimentos de incidentes e de continuidade. Marco: controles implementados.
- Operar e acumular registros — A fase que não encurta: rodar os controles tempo suficiente para que revisões de acesso, monitoramento de logs, avaliações de fornecedores e um exercício de incidente tenham de fato acontecido e deixado registro. Marco: três meses de registros disponíveis.
- Auditoria interna e análise crítica — Uma auditoria interna completa do sistema de gestão, as não conformidades que ela levanta, as ações corretivas e a reunião de análise crítica pela direção. As duas são entradas obrigatórias e as duas precisam estar encerradas antes da Fase 2. Marco: auditoria interna e análise crítica concluídas.
- Auditoria Fase 1 e Fase 2 — A auditoria documental da Fase 1, suas constatações, a janela de ação corretiva, a atualização das evidências, a auditoria da Fase 2, o encerramento das não conformidades e a emissão do certificado. Marco: certificado emitido.
Como adaptar
- Contrate o organismo certificador cedo e fixe primeiro a data da Fase 2 — tudo antes dela é contagem regressiva, não estimativa.
- Mantenha pelo menos seis semanas entre Fase 1 e Fase 2 para ação corretiva; encurtar esse intervalo é a causa mais comum de uma Fase 2 reprovada.
- Expanda as linhas de implementação de controles para uma linha por tema do Anexo A, ou por controle, assim que a Declaração de Aplicabilidade for aprovada.
- Alongue a fase de operação se o seu tratamento de riscos depende de controles com ciclo trimestral ou anual — você precisa de pelo menos um ciclo completo de evidência.
- Acrescente linhas para cada exclusão de escopo que você precisa justificar, porque é justamente nelas que a Fase 1 vai cutucar mais forte.
- Coloque a auditoria de manutenção do primeiro ano como uma linha com data, para que o sistema de gestão continue tendo recurso depois do certificado.
Dicas de cronograma
- A Declaração de Aplicabilidade comanda tudo o que vem depois dela. Enquanto ela não estiver aprovada, você não sabe quais controles está construindo, então estimativa de implementação antes desse ponto é chute.
- Faça a auditoria interna para valer. Uma auditoria interna frouxa que não acha nada apenas transfere as constatações para a Fase 2, onde elas custam a data do certificado em vez de duas semanas.
- Realize a análise crítica como reunião com ata. É um requisito explícito, com entradas definidas, e os auditores leem a ata em vez de acreditar na sua palavra.
- Faça o exercício de incidente e de continuidade antes da Fase 2. É uma das poucas evidências que você consegue agendar em vez de esperar acontecer.
- Não misture isso com SOC 2. Eles compartilham controles, mas não a mecânica: a ISO 27001 é uma certificação com ciclo de três anos e auditorias de manutenção, enquanto SOC 2 é um relatório de atestação emitido por firma de auditoria segundo as regras do AICPA norte-americano, contra os Trust Services Criteria.
Modelos relacionados
- Plano de certificação ISO 9001
- Cronograma de conformidade SOC 2
- Plano de auditoria interna
- Ver todos os modelos de gráfico de Gantt
Este modelo está em português. Páginas relacionadas ainda não traduzidas abrem em inglês.
Perguntas frequentes
Quanto tempo leva a certificação ISO 27001?
Normalmente de doze a dezoito meses partindo do zero, para uma organização sem sistema de gestão de segurança da informação. O modelo usa cerca de quinze meses. As partes que resistem à compressão são o período de operação que gera registros e o intervalo obrigatório entre Fase 1 e Fase 2.
Qual é a diferença entre Fase 1 e Fase 2?
A Fase 1 é uma análise documental e de prontidão — escopo, políticas, análise de riscos, Declaração de Aplicabilidade e as evidências de auditoria interna e de análise crítica. A Fase 2 é a auditoria completa de se o sistema de gestão de fato opera. As constatações da Fase 1 precisam ser encerradas antes da Fase 2, e é por isso que o modelo deixa uma janela de ação corretiva entre elas.
Preciso de auditoria interna e análise crítica antes da Fase 2?
Sim. As duas são cláusulas obrigatórias da norma e as duas são coisas cuja evidência o auditor vai pedir para ver. O modelo as coloca antes da Fase 1 para que as ações corretivas que elas levantam tenham tempo de ser encerradas.
ISO 27001 é a mesma coisa que SOC 2?
Não. A ISO 27001 é uma norma internacional contra a qual você é certificado por um organismo acreditado, em ciclo de três anos com auditorias anuais de manutenção. SOC 2 é uma atestação conduzida por uma firma de contadores públicos segundo normas do AICPA, o instituto norte-americano, contra os Trust Services Criteria, e um relatório Type II cobre uma janela de observação definida em vez de conceder um certificado. Para isso use o cronograma de conformidade SOC 2; os dois planos se sobrepõem nos controles, mas não nas datas.
Qual a diferença para o plano de ISO 9001?
A mecânica de auditoria tem o mesmo formato em duas fases, mas o conteúdo é outro: a ISO 9001 é um sistema de gestão da qualidade, e este é um sistema de gestão de segurança da informação construído sobre uma análise de riscos e uma Declaração de Aplicabilidade. Veja o plano de certificação ISO 9001 se você vai certificar os dois.
O modelo de ISO 27001 é gratuito?
Sim. Downloads gratuitos em Excel, PowerPoint e CSV, e edição online gratuita, sem cadastro.