As 6 Certificações de Segurança Informática Essenciais para a Sua Estratégia de TI
ISO 27001, PCI DSS, RGPD, ITIL, ISO 20000 e NIST CSF: descubra o que cobre cada certificação, quem precisa dela e como integrá-las numa estratégia de...
Descubra o que é a norma ISO 27002, qual a sua relação com a ISO 27001 e como preparar a sua organização para cumprir os 93 controlos de segurança
A norma ISO 27002 fornece diretrizes detalhadas sobre os controlos de segurança da informação que as organizações podem adotar para proteger os seus ativos. Não é uma norma de certificação organizacional por si só, mas é indispensável para qualquer organização que pretenda implementar ou melhorar um Sistema de Gestão de Segurança da Informação (SGSI) em conformidade com a ISO 27001. Este guia explica o que é a ISO 27002, como se relaciona com a ISO 27001, o que mudou na versão de 2022 e os passos práticos para alinhar a sua organização com os seus 93 controlos.
A ISO/IEC 27002 é uma norma internacional que fornece um conjunto de referência de controlos de segurança da informação, juntamente com orientação sobre a sua implementação. O seu principal objetivo é estabelecer diretrizes e princípios gerais para iniciar, implementar, manter e melhorar a gestão de segurança da informação numa organização.
A versão atualmente em vigor é a ISO/IEC 27002:2022, publicada em fevereiro de 2022. Esta edição introduziu alterações estruturais significativas em relação à versão anterior de 2013, reduzindo e reorganizando os controlos numa estrutura mais moderna e orientada para os riscos atuais.
É importante distinguir a ISO 27002 de outras normas da mesma família. Enquanto a ISO 27001 especifica os requisitos para um SGSI e é a norma face à qual as organizações se certificam, a ISO 27002 fornece orientação sobre como implementar cada controlo listado no Anexo A da ISO 27001. As duas normas funcionam em conjunto: a ISO 27001 define o "o quê" e a ISO 27002 explica o "como".
A ISO 27001 e a ISO 27002 são normas complementares. Os controlos presentes no Anexo A da ISO 27001 têm exatamente a mesma nomenclatura e numeração dos controlos definidos na ISO 27002. Por exemplo, o controlo 6.1 da ISO 27001 corresponde ao controlo 6.1 da ISO 27002, que descreve em detalhe como deve ser implementado.
Na prática, uma organização que pretenda obter a certificação ISO 27001 utiliza a ISO 27002 como guia de implementação para construir e documentar os seus controlos de segurança. A ISO 27002 não é auditável por si mesma, mas o seu cumprimento é evidenciado durante a auditoria de certificação ISO 27001.
Para aprofundar o processo de certificação ISO 27001, pode consultar o artigo dedicado no blogue da Lemon Learning sobre certificação ISO 27001.
A atualização de 2022 trouxe mudanças relevantes em termos de estrutura, número e categorização dos controlos. As principais novidades são as seguintes:
A ISO/IEC 27002:2022 organiza os 93 controlos em quatro temas principais. Esta estrutura facilita a atribuição de responsabilidades dentro das organizações e o alinhamento dos controlos com as funções de negócio relevantes.
| Tema | Número de controlos | Exemplos de áreas abrangidas |
|---|---|---|
| Organizacional | 37 | Políticas de segurança, gestão de riscos, relações com fornecedores, conformidade |
| Pessoas | 8 | Sensibilização e formação, responsabilidades dos colaboradores, trabalho remoto |
| Físico | 14 | Segurança das instalações, proteção de equipamentos, controlo de acessos físicos |
| Tecnológico | 34 | Gestão de identidades, criptografia, segurança de redes, monitorização |
Cumprir a ISO 27002 não é um exercício de documentação isolado. Exige um esforço transversal que envolve equipas de tecnologia, recursos humanos, jurídico e operações. Os passos abaixo representam um percurso prático.
Compare as suas práticas e controlos de segurança atuais com os 93 controlos da ISO/IEC 27002:2022. Identifique os controlos em falta, parcialmente implementados ou sem documentação adequada. Priorize as lacunas com base no nível de risco para a organização.
Nem todos os 93 controlos serão aplicáveis a todas as organizações. A Declaração de Aplicabilidade (SoA) documenta quais os controlos selecionados, quais foram excluídos e a justificação para cada decisão. Este documento é central em qualquer auditoria ISO 27001.
Desenvolva as políticas, procedimentos e medidas técnicas correspondentes a cada controlo aplicável. A ISO 27002 fornece orientação de implementação para cada controlo, incluindo o propósito, as atividades recomendadas e outras informações de apoio. Siga essa orientação para garantir uma implementação coerente e auditável.
O tema "Pessoas" da ISO 27002 inclui controlos explícitos sobre sensibilização, formação e competências em segurança da informação. Os colaboradores devem compreender as suas responsabilidades e saber como agir face a ameaças comuns como o phishing ou a gestão inadequada de dados.
A formação estática e as apresentações anuais raramente produzem a mudança de comportamento que os auditores esperam. A aprendizagem contextual, disponibilizada no momento em que é necessária, é mais eficaz e mais fácil de documentar como evidência. A solução de formação e desenvolvimento da Lemon Learning apoia as organizações na disponibilização de orientação integrada nas aplicações, que desenvolve a sensibilização para a segurança nos fluxos de trabalho diários, em vez de em sessões isoladas.
A eficácia dos controlos deve ser avaliada de forma regular. Isto inclui auditorias internas, revisões pela gestão, acompanhamento de incidentes de segurança e atualização dos controlos sempre que o panorama de ameaças ou o contexto organizacional se alterar. A melhoria contínua é um requisito central tanto da ISO 27002 como da ISO 27001.
A implementação de novos controlos de segurança pode gerar resistência por parte dos colaboradores, que tendem a percecioná-los como um fardo adicional. Abordar proativamente a resistência à mudança através de comunicação clara, envolvimento precoce das equipas e apoio visível da gestão melhora significativamente as taxas de adoção e reduz o risco de não conformidades.
A Lemon Learning adotou a certificação ISO 27001 como parte do seu próprio compromisso com a segurança da informação, a par da conformidade com o RGPD e outros referenciais aplicáveis. A plataforma pode igualmente ajudar as organizações a cumprir os controlos relacionados com a formação e a sensibilização previstos na ISO 27002, integrando orientação e aprendizagem diretamente nas ferramentas que os colaboradores utilizam no dia a dia.
Se está a planear um projeto de conformidade com a ISO 27002 e gostaria de discutir como gerir eficazmente as dimensões de formação e gestão da mudança, a nossa equipa está disponível para ajudar.
ISO 27001, PCI DSS, RGPD, ITIL, ISO 20000 e NIST CSF: descubra o que cobre cada certificação, quem precisa dela e como integrá-las numa estratégia de...
Saiba o que é a certificação ISO 27001, porque é essencial para a segurança da informação e como implementar um SGSI conforme. Guia prático em...
Saiba como obter a certificação ISO 27001: requisitos, etapas de implementação, auditoria externa e manutenção do certificado. Guia prático
Seja o primeiro a receber as melhores práticas e tendências em adoção digital e marketing B2B SaaS. Descubra como engajar melhor seus usuários, otimizar suas ferramentas de trabalho e acelerar a adoção de softwares com base nas experiências do ecossistema Lemon Learning.