Segurança da informação

Implantação do SGSI ISO/IEC 27001

Planejamento, desenho, transferência de conhecimento e apoio para implementar e manter um Sistema de Gestão da Segurança da Informação segundo o referencial ISO/IEC 27000.

Duração típica
8 a 14 meses
Modalidade
Mista — in loco e remota
Apoio
SORT Redmine incluído
Níveis
Essential · Advanced · Complete

Objetivo e escopo

Oferecemos acompanhamento especializado e coaching em segurança da informação por meio de uma equipe altamente qualificada. O trabalho pode começar de imediato, com metodologia mista: visitas à organização (in loco) e trabalho a distância. As quatro fases constituem o núcleo de implantação do SGSI, comum aos três níveis de serviço Essential, Advanced e Complete.


As fases do projeto

Fase 1

Auditoria de diagnóstico

Levantamos a arquitetura de rede, os principais sistemas de informação e suas vulnerabilidades, a segurança física e do ambiente, a segurança ligada a recursos humanos e a segurança nas operações. Inclui uma análise de vulnerabilidades de alto nível e a avaliação de maturidade dos 93 controles do Anexo A.

Fase 2

Desenho e implementação do plano

Desenhamos e implementamos o sistema completo: agenda mestra de tarefas sistematizadas, políticas, organização da segurança e comitê, gestão de riscos, controle de acesso, criptografia, segurança física, operações, comunicações, desenvolvimento, fornecedores, incidentes e continuidade. A ordem e a profundidade decorrem dos resultados da Fase 1.

Fase 3

Desenvolvimento de competências e transferência de conhecimento

Capacitamos em boas práticas e nos requisitos da norma para assegurar o empoderamento e a manutenção do plano. Workshops, tutoria e prática em gestão de incidentes, hardening de sistemas e gestão de riscos.

Fase 4

Auditorias e certificação

Auditorias internas por auditores especialistas independentes da equipe de consultoria, apoio no tratamento das constatações e acompanhamento durante a auditoria de certificação. Se a organização decidir formar auditores internos próprios, ministramos o treinamento necessário.


O que inclui a implantação

  • Agenda mestra de tarefas sistematizadas
  • Políticas de segurança da informação
  • Organização da segurança e comitê
  • Gestão de riscos e plano de tratamento
  • Segurança ligada a recursos humanos
  • Gestão e classificação de ativos
  • Controle de acesso e gestão de usuários
  • Controles criptográficos
  • Segurança física e do ambiente
  • Segurança nas operações
  • Segurança nas comunicações
  • Desenvolvimento e aquisição de sistemas
  • Relacionamento com fornecedores
  • Gestão de incidentes de segurança
  • Continuidade de negócios (BIA, BCP, DRP)
  • Análise de vulnerabilidades técnicas

Perguntas frequentes

Quanto tempo leva o projeto até a certificação?

Um projeto típico leva de 8 a 14 meses. A base de implantação é estimada em 12 meses e se ajusta conforme o escopo acordado e os resultados da auditoria de diagnóstico.

Que metodologia vocês usam para medir o ponto de partida?

Uma metodologia própria baseada na avaliação de maturidade dos 93 controles do Anexo A da ISO/IEC 27001:2022. Por meio de entrevistas, revisão documental e da auditoria de diagnóstico, determinamos o grau de implantação de cada controle em uma escala de seis níveis, o que permite traçar o plano ideal por prioridade e esforço.

Quem realiza a auditoria interna?

Auditores especialistas independentes da equipe de consultoria. Essa separação é um requisito de imparcialidade da norma e evita que quem implanta audite a si mesmo.

Integra-se com outros sistemas de gestão que já tenhamos?

Sim. A estrutura de alto nível das normas ISO permite integrar o SGSI com a ISO 9001, ISO/IEC 20000-1, ISO 37301 ou ISO/IEC 42001, compartilhando política, gestão de riscos, auditoria interna e análise crítica pela direção.

seu parceiro de negócio

Protegendo você hoje, inovando para o amanhã