Objetivos
Implementar um SGSI alinhado à ISO/IEC 27001 na matriz e em uma subsidiária crítica, assegurando a integridade, a confidencialidade e a disponibilidade da informação em ambas.
Financeiro
Implementação de um Sistema de Gestão da Segurança da Informação baseado na ISO/IEC 27001 em um grupo financeiro de alcance global, abrangendo um processo-chave da matriz e uma subsidiária especializada em hospedagem, colocation e DRP.
Problema
Em um ambiente financeiro global cada vez mais interconectado e regulado, o grupo enfrentava o desafio de garantir a segurança da informação de ponta a ponta e de demonstrar conformidade a reguladores, correspondentes e clientes institucionais de várias jurisdições ao mesmo tempo.
Solução
Desde 2017 trabalhamos junto ao grupo para implementar um SGSI conforme a ISO/IEC 27001 que cobrisse um processo-chave da matriz nas Bahamas e uma subsidiária dedicada a hospedagem, colocation e planos de recuperação de desastres.
Resultado
Certificação de ambas as entidades e uma relação de confiança que se ampliou para novas frentes: revisão do marco de segurança SWIFT, auditorias de sistemas e melhoria dos processos de prestação de serviços de TI.
O cliente é um grupo financeiro de alcance global que precisava de um nível superior de segurança da informação para sustentar sua posição e cumprir a regulação internacional. A complexidade das suas operações —várias entidades, várias jurisdições, serviços de infraestrutura prestados a terceiros— e a necessidade de proteger seus clientes e seus ativos faziam da segurança uma prioridade absoluta, não um projeto de área.
Objetivos
Implementar um SGSI alinhado à ISO/IEC 27001 na matriz e em uma subsidiária crítica, assegurando a integridade, a confidencialidade e a disponibilidade da informação em ambas.
Abordagem
A abordagem abrangeu a avaliação e o fortalecimento das políticas e práticas de segurança já existentes, adaptando-as aos requisitos da norma em vez de substituí-las. Ao longo do processo trabalhamos com as diferentes áreas do grupo para assegurar uma integração efetiva com seus processos e sua cultura organizacional: um sistema de gestão que choca com a forma de trabalhar da organização não sobrevive à primeira auditoria de manutenção.
Resultados
A certificação validou a segurança e a eficácia dos processos do grupo e cimentou uma relação de colaboração de longo prazo. Esse vínculo permitiu depois abordar projetos como a revisão do marco SWIFT para assegurar sua conformidade, auditorias de sistemas e melhorias nos processos de prestação de serviços de TI, contribuindo para uma gestão mais segura e eficiente em todo o grupo.
O projeto ressalta o peso de uma parceria sólida e de uma abordagem meticulosa no setor financeiro. A confiança e o compromisso contínuo são a única forma de sustentar a conformidade em um ambiente de evolução e regulação constantes.
Não o substitui, mas facilita muito. O SWIFT Customer Security Programme exige controles específicos sobre o ambiente de mensageria; um SGSI ISO/IEC 27001 já provê a governança, a análise de riscos, a gestão de acessos e a evidência que esse marco requer, de modo que a atestação anual deixa de ser um exercício isolado e passa a se apoiar em um sistema que já está funcionando.
Sim. A ISO/IEC 27001 é certificada sobre um escopo declarado, que pode ser um processo, uma unidade de negócio ou uma entidade específica. É comum começar pelo processo ou pela entidade de maior exposição e ampliar o escopo em ciclos posteriores, desde que as interfaces com o que ficou de fora estejam identificadas e tratadas.
Implica que o escopo cobre não só a informação própria, mas a dos clientes hospedados, com exigências adicionais em segurança física, segregação, gestão de capacidade e continuidade. O plano de recuperação de desastres deixa de ser um documento e passa a ser uma capacidade comprovada, com testes periódicos cuja evidência é auditada.
seu parceiro de negócio