InícioModelos › Plano de certificação ISO 27001

Plano de certificação ISO 27001

Um modelo gratuito de plano de certificação ISO 27001 disposto do jeito que um organismo certificador realmente avalia você — escopo do sistema de gestão de segurança da informação, análise de riscos e Declaração de Aplicabilidade, implementação dos controles, um período de operação de verdade que gera registros, e então a auditoria interna e a análise crítica pela direção, que precisam estar concluídas antes da Fase 2, e por fim a auditoria em duas fases em si. Se você também mantém um sistema da qualidade, o plano de certificação ISO 9001 usa o mesmo formato de auditoria.

Prévia do modelo com as fases em uma linha do tempo

O que o modelo contém

A auditoria de certificação não é um evento único. É uma análise documental, depois um intervalo obrigatório em que você corrige o que ela apontou, e só então uma auditoria completa de evidências — e é esse intervalo que impede que planos de ISO 27001 sejam espremidos no fim:

Fase 1 e Fase 2 são separadas de propósito, e o intervalo entre elas não é folga. A Fase 1 testa se a documentação do seu sistema de gestão é capaz de ser certificada; ela quase sempre levanta constatações, e a Fase 2 não passa enquanto elas não forem encerradas. Reserve de seis a oito semanas entre as duas visitas e coloque trabalho real dentro delas. O outro item imóvel é o tempo decorrido: o auditor na Fase 2 amostra registros, e registros só existem se os controles estiverem rodando. Não dá para implantar uma revisão de acessos em março e mostrar um ano de evidência em abril.

Como adaptar

  1. Contrate o organismo certificador cedo e fixe primeiro a data da Fase 2 — tudo antes dela é contagem regressiva, não estimativa.
  2. Mantenha pelo menos seis semanas entre Fase 1 e Fase 2 para ação corretiva; encurtar esse intervalo é a causa mais comum de uma Fase 2 reprovada.
  3. Expanda as linhas de implementação de controles para uma linha por tema do Anexo A, ou por controle, assim que a Declaração de Aplicabilidade for aprovada.
  4. Alongue a fase de operação se o seu tratamento de riscos depende de controles com ciclo trimestral ou anual — você precisa de pelo menos um ciclo completo de evidência.
  5. Acrescente linhas para cada exclusão de escopo que você precisa justificar, porque é justamente nelas que a Fase 1 vai cutucar mais forte.
  6. Coloque a auditoria de manutenção do primeiro ano como uma linha com data, para que o sistema de gestão continue tendo recurso depois do certificado.

Dicas de cronograma

Este modelo está em português. Páginas relacionadas ainda não traduzidas abrem em inglês.

Perguntas frequentes

Quanto tempo leva a certificação ISO 27001?

Normalmente de doze a dezoito meses partindo do zero, para uma organização sem sistema de gestão de segurança da informação. O modelo usa cerca de quinze meses. As partes que resistem à compressão são o período de operação que gera registros e o intervalo obrigatório entre Fase 1 e Fase 2.

Qual é a diferença entre Fase 1 e Fase 2?

A Fase 1 é uma análise documental e de prontidão — escopo, políticas, análise de riscos, Declaração de Aplicabilidade e as evidências de auditoria interna e de análise crítica. A Fase 2 é a auditoria completa de se o sistema de gestão de fato opera. As constatações da Fase 1 precisam ser encerradas antes da Fase 2, e é por isso que o modelo deixa uma janela de ação corretiva entre elas.

Preciso de auditoria interna e análise crítica antes da Fase 2?

Sim. As duas são cláusulas obrigatórias da norma e as duas são coisas cuja evidência o auditor vai pedir para ver. O modelo as coloca antes da Fase 1 para que as ações corretivas que elas levantam tenham tempo de ser encerradas.

ISO 27001 é a mesma coisa que SOC 2?

Não. A ISO 27001 é uma norma internacional contra a qual você é certificado por um organismo acreditado, em ciclo de três anos com auditorias anuais de manutenção. SOC 2 é uma atestação conduzida por uma firma de contadores públicos segundo normas do AICPA, o instituto norte-americano, contra os Trust Services Criteria, e um relatório Type II cobre uma janela de observação definida em vez de conceder um certificado. Para isso use o cronograma de conformidade SOC 2; os dois planos se sobrepõem nos controles, mas não nas datas.

Qual a diferença para o plano de ISO 9001?

A mecânica de auditoria tem o mesmo formato em duas fases, mas o conteúdo é outro: a ISO 9001 é um sistema de gestão da qualidade, e este é um sistema de gestão de segurança da informação construído sobre uma análise de riscos e uma Declaração de Aplicabilidade. Veja o plano de certificação ISO 9001 se você vai certificar os dois.

O modelo de ISO 27001 é gratuito?

Sim. Downloads gratuitos em Excel, PowerPoint e CSV, e edição online gratuita, sem cadastro.

Planeje online — grátis

Abra o modelo no editor, ajuste as barras às suas datas e exporte em PDF, Excel ou PowerPoint. Sem cadastro e sem marca d'água.

Abrir o editor gratuito