InícioModelos › Plano de certificação ISO 27001

Plano de certificação ISO 27001

Um modelo gratuito de plano de certificação ISO 27001 disposto do jeito que um organismo certificador realmente avalia você, escopo do sistema de gestão de segurança da informação, análise de riscos e Declaração de Aplicabilidade, implementação dos controles, um período de operação de verdade que gera registros, e então a auditoria interna e a análise crítica pela direção, que precisam estar concluídas antes da Fase 2, e por fim a auditoria em duas fases em si. Se você também mantém um sistema da qualidade, o plano de certificação ISO 9001 usa o mesmo formato de auditoria.

Prévia do modelo com as fases em uma linha do tempo

O que o modelo contém

A auditoria de certificação não é um evento único. É uma análise documental, depois um intervalo obrigatório em que você corrige o que ela apontou, e só então uma auditoria completa de evidências, e é esse intervalo que impede que planos de ISO 27001 sejam espremidos no fim:

Quem usa este modelo

Gestores de segurança da informação, CISOs e líderes de conformidade usam isto para chegar à certificação ISO 27001. Ele sequencia escopo, avaliação de riscos, a Declaração de Aplicabilidade, a implementação de controles, a auditoria interna e a análise crítica pela direção antes das auditorias de Estágio 1 e 2, ajudando empresas de SaaS e grandes organizações a evidenciar um SGSI em funcionamento ao auditor.

Fase 1 e Fase 2 são separadas de propósito, e o intervalo entre elas não é folga. A Fase 1 testa se a documentação do seu sistema de gestão é capaz de ser certificada; ela quase sempre levanta constatações, e a Fase 2 não passa enquanto elas não forem encerradas. Reserve de seis a oito semanas entre as duas visitas e coloque trabalho real dentro delas. O outro item imóvel é o tempo decorrido: o auditor na Fase 2 amostra registros, e registros só existem se os controles estiverem rodando. Não dá para implantar uma revisão de acessos em março e mostrar um ano de evidência em abril.

Como adaptar

  1. Contrate o organismo certificador cedo e fixe primeiro a data da Fase 2, tudo antes dela é contagem regressiva, não estimativa.
  2. Mantenha pelo menos seis semanas entre Fase 1 e Fase 2 para ação corretiva; encurtar esse intervalo é a causa mais comum de uma Fase 2 reprovada.
  3. Expanda as linhas de implementação de controles para uma linha por tema do Anexo A, ou por controle, assim que a Declaração de Aplicabilidade for aprovada.
  4. Alongue a fase de operação se o seu tratamento de riscos depende de controles com ciclo trimestral ou anual, você precisa de pelo menos um ciclo completo de evidência.
  5. Acrescente linhas para cada exclusão de escopo que você precisa justificar, porque é justamente nelas que a Fase 1 vai cutucar mais forte.
  6. Coloque a auditoria de manutenção do primeiro ano como uma linha com data, para que o sistema de gestão continue tendo recurso depois do certificado.

Dicas de cronograma

Este modelo está em português. Páginas relacionadas ainda não traduzidas abrem em inglês.

Perguntas frequentes

Quanto tempo leva a certificação ISO 27001?

Normalmente de doze a dezoito meses partindo do zero, para uma organização sem sistema de gestão de segurança da informação. O modelo usa cerca de quinze meses. As partes que resistem à compressão são o período de operação que gera registros e o intervalo obrigatório entre Fase 1 e Fase 2.

Qual é a diferença entre Fase 1 e Fase 2?

A Fase 1 é uma análise documental e de prontidão, escopo, políticas, análise de riscos, Declaração de Aplicabilidade e as evidências de auditoria interna e de análise crítica. A Fase 2 é a auditoria completa de se o sistema de gestão de fato opera. As constatações da Fase 1 precisam ser encerradas antes da Fase 2, e é por isso que o modelo deixa uma janela de ação corretiva entre elas.

Preciso de auditoria interna e análise crítica antes da Fase 2?

Sim. As duas são cláusulas obrigatórias da norma e as duas são coisas cuja evidência o auditor vai pedir para ver. O modelo as coloca antes da Fase 1 para que as ações corretivas que elas levantam tenham tempo de ser encerradas.

ISO 27001 é a mesma coisa que SOC 2?

Não. A ISO 27001 é uma norma internacional contra a qual você é certificado por um organismo acreditado, em ciclo de três anos com auditorias anuais de manutenção. SOC 2 é uma atestação conduzida por uma firma de contadores públicos segundo normas do AICPA, o instituto norte-americano, contra os Trust Services Criteria, e um relatório Type II cobre uma janela de observação definida em vez de conceder um certificado. Para isso use o cronograma de conformidade SOC 2; os dois planos se sobrepõem nos controles, mas não nas datas.

Qual a diferença para o plano de ISO 9001?

A mecânica de auditoria tem o mesmo formato em duas fases, mas o conteúdo é outro: a ISO 9001 é um sistema de gestão da qualidade, e este é um sistema de gestão de segurança da informação construído sobre uma análise de riscos e uma Declaração de Aplicabilidade. Veja o plano de certificação ISO 9001 se você vai certificar os dois.

O modelo de ISO 27001 é gratuito?

Sim. Downloads gratuitos em Excel, PowerPoint e CSV, e edição online gratuita, sem cadastro.

Planeje online, grátis

Abra o modelo no editor, ajuste as barras às suas datas e exporte em PDF, Excel ou PowerPoint. Sem cadastro e sem marca d'água.

Abrir o editor gratuito