Voltar ao toolkit
Conteúdo detalhado · Word · Excel · v1.0

Os 31 documentos do toolkit ISO 27001, um a um

O marco documental completo de um Sistema de Gestão da Segurança da Informação conforme a ISO/IEC 27001:2022: 31 documentos agrupados em oito blocos temáticos, em modelos editáveis de Word e Excel. Não são formulários em branco. Cada documento vem redigido do início ao fim sobre uma organização de exemplo, de modo que você parte de um texto completo e o adapta, em vez de partir de uma página vazia.

31

documentos

8

Seções

5

Excel

Comece por aqui

O Guia de Implementação é o documento de entrada. Explica em que ordem ler os demais conforme o seu papel, quais atos formais devem ser executados para que o sistema exista, que evidência é preciso gerar e com que periodicidade, e como cada documento responde a um requisito concreto da norma. Se for ler apenas um documento, que seja esse.

Os documentos estão redigidos para a “FactoryCO Software S.A.”, um nome fictício que não corresponde a nenhuma organização real — daí o prefixo FCO em cada código. Substituir o nome, o escopo e os responsáveis pelos seus é o primeiro passo da adaptação, e o Guia de Implementação explica em que ordem fazê-lo.
Onde encontro o quê

Onde encontro o quê

As vinte e uma perguntas que realmente se fazem ao abrir a pasta pela primeira vez, com a localização exata da resposta.

Procuro… Documento Localização exata
Os 93 controles do Anexo A, com estado e justificativa Declaração de Aplicabilidade (SoA) FCO-RSG-MAT-002 Aba “Declaração de Aplicabilidade”
O registro de riscos e o mapa de calor Registro de Riscos FCO-RSG-MAT-001 Abas “Registro”, “Mapa de Calor” e “Aceitações”
Por onde começar a ler tudo isto Guia de Implementação FCO-GOB-GUI-001 Capítulo 3: roteiro de leitura por papel
Esta mesma referência em Word, para imprimir ou partilhar Guia Rápido de Documentos FCO-GOB-GUI-002 Documento completo
Que atos formais constituem o sistema Guia de Implementação FCO-GOB-GUI-001 Capítulo 4
Que evidência gerar e com que periodicidade Guia de Implementação FCO-GOB-GUI-001 Capítulo 8: calendário de evidência
Como cada requisito da norma é cumprido por estes documentos Guia de Implementação FCO-GOB-GUI-001 Capítulo 6: rastreabilidade cláusula a cláusula
A lista de todos os documentos com estado e versão Índice Mestre Documental FCO-GOB-MAT-001 Aba “Índice Mestre”
O esquema de codificação documental Índice Mestre Documental FCO-GOB-MAT-001 Aba “Esquema de Codificação”
O inventário de ativos de informação Inventário de Ativos FCO-TEC-CAT-001 Aba única
Os requisitos legais por jurisdição Matriz de Requisitos Legais FCO-CUM-MAT-001 Aba única
O que se pode entregar a um cliente que audita Atendimento de Auditorias e Devida Diligência FCO-CUM-GUI-001 Capítulo 3: pacote de evidência
O que responder quando um controle ainda não está implementado Atendimento de Auditorias e Devida Diligência FCO-CUM-GUI-001 Capítulo 5: regra de honestidade
O escopo do SGSI e a estrutura de governança Manual do SGSI FCO-GOB-MAN-001 Capítulos 4 e 5
Os objetivos, indicadores e o programa anual Objetivos, Indicadores e Programa Anual FCO-GOB-PLA-001 Capítulos 2 e 3
O plano para chegar à certificação Roteiro para a Certificação FCO-GOB-PLA-002 Capítulo 3: fases do programa
Os objetivos de recuperação e os testes de continuidade Continuidade do Negócio e Recuperação FCO-CON-PLA-001 Capítulos 2 e 6
Os prazos de notificação de um incidente Gestão de Incidentes de Segurança FCO-INC-PRC-001 Capítulo 7
Como se garante que um cliente não veja os dados de outro Segurança em Nuvem e Isolamento Multi-inquilino FCO-TEC-POL-002 Capítulo 3: isolamento
A lista de verificação para revisar código Codificação Segura e Revisão de Código FCO-DEV-NOR-001 Anexo A: 18 pontos
As obrigações como operador de dados pessoais Proteção de Dados Pessoais FCO-PDP-POL-001 Capítulo 5
Arquitetura documental

Arquitetura documental

Os documentos não estão todos no mesmo nível, e isso determina quem os aprova e o que acontece quando dois se contradizem.

Nível O que é Quem aprova
0 Manual e Política Geral Conselho de Administração
1 Políticas temáticas, planos e matrizes Comitê de Segurança da Informação
2 Procedimentos e normas técnicas CISO ou CTO conforme o domínio
3 Guias, formulários e instruções Proprietário do documento
4 Registros de evidência Não se aprovam: geram-se e conservam-se

Um documento de nível inferior nunca contradiz um de nível superior. Havendo divergência, prevalece o de nível mais alto e corrige-se o inferior conforme o procedimento de controle da informação documentada.

Antes da auditoria

Antes da auditoria

Este marco é o desenho do sistema. Dizemos isto aqui e não nas letras miúdas: para que exista um SGSI certificável ainda faltam quatro coisas, e são suas.

  1. 1

    Executar os atos formais de constituição detalhados no capítulo 4 do Guia de Implementação: atas de decisão, aprovação do escopo, constituição do comitê e cartas de designação.

  2. 2

    Atribuir os titulares nominais de cada papel, de cada risco e de cada ativo. Um responsável genérico não resiste a uma entrevista de auditoria.

  3. 3

    Preencher a coluna “Evidência disponível” da Declaração de Aplicabilidade, controle a controle, e rebaixar todo estado que não tenha evidência recuperável.

  4. 4

    Pôr em marcha o calendário de evidência do capítulo 8 do Guia de Implementação, com responsável nominal e lembretes.

Um controle declarado “Implementado” sem evidência que o sustente é a constatação mais frequente em certificação e a que mais destrói credibilidade. O toolkit poupa-lhe a redação; não lhe poupa a operação.

Agora sabe exatamente o que está levando

Download imediato após o pagamento, num portal privado. Licença de uso interno para uma organização.