Segurança da informação

Diagnóstico e avaliação de maturidade

Para melhorar a gestão da segurança da informação é indispensável saber de onde se parte. O diagnóstico estabelece as lacunas reais e converte uma intuição de risco em um plano com prioridades, esforço e responsáveis.

Duração típica
3 a 6 semanas
Modalidade
Mista — in loco e remota
Entregável
Relatório e roteiro priorizado
Escopo técnico
Análise de vulnerabilidades de alto nível

Objetivo e escopo

Determinamos o grau de implantação de cada um dos 93 controles do Anexo A da ISO/IEC 27001:2022 por meio de entrevistas pessoais, revisão documental e verificação técnica. Nossa escala de maturidade de seis níveis permite uma leitura objetiva da conformidade e uma visão holística por domínio de controle, da qual decorre um plano ideal em termos de prioridade e esforço.


As fases do projeto

Fase 1

Planejamento e entrevistas

Definimos o escopo, identificamos as contrapartes e realizamos entrevistas com as áreas de negócio, TI e suporte para entender processos, ativos e dependências.

Fase 2

Levantamento documental e técnico

Revisamos políticas, procedimentos e registros existentes e executamos uma análise de vulnerabilidades de alto nível sobre a infraestrutura e os sistemas expostos.

Fase 3

Avaliação de maturidade

Avaliamos os 93 controles de forma independente na escala de seis níveis, obtendo o estado atual por controle e por domínio.

Fase 4

Relatório e roteiro

Apresentamos à direção as lacunas, o nível de risco assumido, as ações imediatas e um plano priorizado por criticidade e esforço, com estimativa de recursos.


O que inclui a implantação

  • Entrevistas com as áreas de negócio e TI
  • Revisão da informação documentada
  • Avaliação dos 93 controles do Anexo A
  • Escala de maturidade de seis níveis
  • Análise de vulnerabilidades de alto nível
  • Identificação de ações imediatas
  • Roteiro priorizado por criticidade
  • Apresentação executiva à direção

Perguntas frequentes

Serve se não quisermos certificar?

Sim, e é o caso mais frequente. O diagnóstico usa a ISO/IEC 27001 como referencial porque é completo e reconhecido, mas o entregável é um roteiro de segurança útil independentemente da decisão de certificar.

É um teste de invasão?

Não. Inclui uma análise de vulnerabilidades de alto nível sobre infraestrutura e sistemas, que é mais ampla e menos profunda do que um pentest. Se você precisar de um teste de invasão focado, tratamos disso como um trabalho específico.

Com que frequência convém repetir?

Anualmente, ou diante de mudanças relevantes: uma fusão, a troca de um fornecedor crítico de TI, uma nova linha de negócio ou um incidente significativo.

seu parceiro de negócio

Protegendo você hoje, inovando para o amanhã