Voltar ao blog

ISO 27001 e ISMS: a certificação avalia o sistema de gestão, não as funções do produto

A ISO 27001 audita o sistema de gestão de uma organização, e não as funções de um produto específico. Este artigo explica o que um ISMS abrange, como interpretar o escopo indicado no certificado e por que ele funciona melhor como critério de entrada em compras do que como prova de capacidade do produto.

Avaliar a capacidade de segurança de um fornecedor é, por natureza, um pouco complicado. Funcionalidades podem ser testadas, mas a qualidade da gestão não. A ISO 27001 é uma das poucas credenciais públicas que podem ser verificadas antes de uma parceria, mas muitas vezes é tratada como um simples interruptor: com certificado, confia-se; sem certificado, exclui-se. Essa leitura deixa escapar muita informação importante.

A auditoria é do sistema de gestão, não de um produto específico

O objeto de uma auditoria ISO/IEC 27001 é o sistema de gestão de segurança da informação, ou ISMS, estabelecido pela organização. A norma não dá nota a uma funcionalidade específica nem mede se um produto é rápido ou estável. O foco é a gestão de riscos: primeiro a organização precisa mapear seus ativos de informação, identificar onde podem surgir problemas, definir como tratar esses riscos e, por fim, demonstrar que essa abordagem continua funcionando.

A documentação serve como evidência, não como fim em si mesma. Os certificados têm prazo de validade e, nesse período, passam por auditorias de supervisão. Portanto, não existe certificação obtida uma vez e válida indefinidamente.

Um ISMS reúne, em linhas gerais, quatro camadas

Na camada de políticas, são necessárias políticas de segurança por escrito, responsabilidades definidas e procedimentos documentados. Na camada de processos, identificação, avaliação, tratamento e revisão de riscos devem formar um ciclo fechado. Na camada técnica, entram controles como acesso, criptografia e auditoria de logs. Na camada organizacional, é preciso haver responsáveis, treinamento e avaliação.

O ponto mais fácil de ignorar é a coordenação entre essas quatro camadas. Comprar controles técnicos não significa que eles foram realmente implantados; sem alguém responsável na organização, os processos podem ficar apenas no papel. A auditoria verifica se esses mecanismos estão de fato funcionando, e não apenas o que foi documentado.

O escopo do certificado é mais importante do que o certificado isoladamente

Um certificado ISO 27001 informa o escopo da certificação. Em geral, ele se aplica a uma entidade específica, uma linha de negócio ou um local determinado, como um endereço de escritório ou um data center. Atividades fora desse escopo não estão cobertas pelo sistema certificado.

É aqui que compras pode cometer erros com mais facilidade. O fato de a empresa ter um certificado não significa que a linha de produto que você usa esteja incluída; uma sede certificada não significa que o data center regional onde seus dados ficam também esteja no escopo. Para conferir, faça três perguntas: quais entidades e locais o certificado cobre, se o serviço que você realmente usa está dentro desse escopo e se o certificado ainda está válido e concluiu a auditoria de supervisão mais recente. A acreditação do organismo certificador também costuma poder ser verificada em diretórios públicos.

O que a certificação pode comprovar e o que não pode

De modo geral, a certificação permite confirmar que a organização consegue identificar e tratar riscos de forma sistemática e possui caminhos definidos quando algo dá errado; que há regras claras de controle de acesso definindo quem pode acessar quais dados e quais registros são mantidos; que existem auditorias internas e análises de gestão periódicas, com mecanismos de correção e melhoria; e que essas conclusões vêm de uma terceira parte independente, não de uma autodeclaração.

Também é preciso deixar claros os limites. Uma boa gestão não significa que o produto seja fácil de usar; são questões diferentes. Ter um sistema estabelecido não significa que incidentes nunca ocorrerão, porque qualquer sistema pode ser comprometido. E a responsabilidade não é transferida: a forma como você entrega os dados e usa as contas continua sendo responsabilidade sua.

Como interpretar junto com ISO 27701 e SOC 2

Esses três nomes aparecem frequentemente juntos, mas ocupam posições diferentes. A ISO 27001 trata do próprio sistema de gestão de segurança da informação, tem uso internacional e é voltada à conformidade sistemática. A ISO 27701 amplia a estrutura da 27001 para a gestão de informações de privacidade e trata especificamente do processamento de dados pessoais. O SOC 2 é uma auditoria de controles para organizações de serviços e verifica se segurança, disponibilidade e confidencialidade na prestação do serviço são confiáveis.

Uma combinação comum é ISO 27001 mais ISO 27701: a primeira indica uma estrutura completa de gestão de segurança, enquanto a segunda mostra que há mecanismos específicos para o tratamento de informações pessoais. Em uma due diligence, é mais útil verificar quais certificações o fornecedor possui e o que cada uma cobre do que simplesmente contar certificados.

Melhor como critério de entrada do que como prova de funcionalidade

Uma forma prática de usar a ISO 27001 é adotá-la como primeiro critério de seleção. Ter o certificado mostra que a organização está disposta a investir em conformidade e pode justificar a passagem para a próxima etapa. Não ter o certificado também não significa necessariamente falta de segurança; talvez o porte ou a direção do negócio ainda não tenham levado a empresa a esse ponto. A experiência cotidiana continua sendo determinada pelo design do produto.

Considere a operação de várias contas. A certificação se concentra em saber se seus dados são gerenciados corretamente pelo prestador; se as contas interferem umas nas outras durante o uso é outra questão. O isolamento de ambientes busca fazer cada ambiente operar como uma unidade independente, sem compartilhamento de dados, caches ou fingerprints. Essa ideia está alinhada aos limites claros e ao princípio do menor privilégio enfatizados por um ISMS, mas pertence ao design do produto e não é coberta por uma certificação de gestão. A PurpleMark trata cada ambiente como uma unidade independente na camada de isolamento, atendendo diretamente a esse tipo de necessidade.

Informações gerais sobre normas. Para detalhes de uma certificação específica, consulte as informações públicas do organismo certificador emissor.