Planejamento, desenho, transferência de conhecimento e apoio para implementar e manter um Sistema de Gestão da Segurança da Informação segundo o referencial ISO/IEC 27000.
Duração típica
8 a 14 meses
Modalidade
Mista — in loco e remota
Apoio
SORT Redmine incluído
Níveis
Essential · Advanced · Complete
Objetivo e escopo
Oferecemos acompanhamento especializado e coaching em segurança da informação por meio de uma equipe altamente qualificada. O trabalho pode começar de imediato, com metodologia mista: visitas à organização (in loco) e trabalho a distância. As quatro fases constituem o núcleo de implantação do SGSI, comum aos três níveis de serviço Essential, Advanced e Complete.
As fases do projeto
Fase 1
Auditoria de diagnóstico
Levantamos a arquitetura de rede, os principais sistemas de informação e suas vulnerabilidades, a segurança física e do ambiente, a segurança ligada a recursos humanos e a segurança nas operações. Inclui uma análise de vulnerabilidades de alto nível e a avaliação de maturidade dos 93 controles do Anexo A.
Fase 2
Desenho e implementação do plano
Desenhamos e implementamos o sistema completo: agenda mestra de tarefas sistematizadas, políticas, organização da segurança e comitê, gestão de riscos, controle de acesso, criptografia, segurança física, operações, comunicações, desenvolvimento, fornecedores, incidentes e continuidade. A ordem e a profundidade decorrem dos resultados da Fase 1.
Fase 3
Desenvolvimento de competências e transferência de conhecimento
Capacitamos em boas práticas e nos requisitos da norma para assegurar o empoderamento e a manutenção do plano. Workshops, tutoria e prática em gestão de incidentes, hardening de sistemas e gestão de riscos.
Fase 4
Auditorias e certificação
Auditorias internas por auditores especialistas independentes da equipe de consultoria, apoio no tratamento das constatações e acompanhamento durante a auditoria de certificação. Se a organização decidir formar auditores internos próprios, ministramos o treinamento necessário.
O que inclui a implantação
Agenda mestra de tarefas sistematizadas
Políticas de segurança da informação
Organização da segurança e comitê
Gestão de riscos e plano de tratamento
Segurança ligada a recursos humanos
Gestão e classificação de ativos
Controle de acesso e gestão de usuários
Controles criptográficos
Segurança física e do ambiente
Segurança nas operações
Segurança nas comunicações
Desenvolvimento e aquisição de sistemas
Relacionamento com fornecedores
Gestão de incidentes de segurança
Continuidade de negócios (BIA, BCP, DRP)
Análise de vulnerabilidades técnicas
Perguntas frequentes
Quanto tempo leva o projeto até a certificação?
Um projeto típico leva de 8 a 14 meses. A base de implantação é estimada em 12 meses e se ajusta conforme o escopo acordado e os resultados da auditoria de diagnóstico.
Que metodologia vocês usam para medir o ponto de partida?
Uma metodologia própria baseada na avaliação de maturidade dos 93 controles do Anexo A da ISO/IEC 27001:2022. Por meio de entrevistas, revisão documental e da auditoria de diagnóstico, determinamos o grau de implantação de cada controle em uma escala de seis níveis, o que permite traçar o plano ideal por prioridade e esforço.
Quem realiza a auditoria interna?
Auditores especialistas independentes da equipe de consultoria. Essa separação é um requisito de imparcialidade da norma e evita que quem implanta audite a si mesmo.
Integra-se com outros sistemas de gestão que já tenhamos?
Sim. A estrutura de alto nível das normas ISO permite integrar o SGSI com a ISO 9001, ISO/IEC 20000-1, ISO 37301 ou ISO/IEC 42001, compartilhando política, gestão de riscos, auditoria interna e análise crítica pela direção.