Resposta rápida

As implementações de ISO 27001 atrasam quase sempre pelos mesmos motivos, e nenhum deles é técnico: falta de envolvimento das pessoas, resistência a mudanças, falta de tempo alocado da equipe e um levantamento de ativos feito pela metade. As falhas que só aparecem na auditoria são outras quatro: escopo mal recortado, informação documentada sem manutenção, controle do Anexo A declarado "não aplicável" quando a operação o usa todo dia, e análise de riscos sem critério definido antes dos resultados. O caminho completo, etapa por etapa, está no passo a passo da implementação.

Neste artigo 4 seções
  1. Desafios que aparecem durante a implementação
  2. Falhas comuns que só aparecem na auditoria
  3. O que evita a maior parte desses problemas
  4. Perguntas frequentes

Quase toda implementação de ISO 27001 que atrasa atrasa pelos mesmos motivos — e nenhum deles é técnico. Este artigo é sobre isso: os desafios que aparecem no meio do projeto e as falhas que só são descobertas na auditoria, quando corrigir custa caro.

Se o que você procura é o caminho completo, etapa por etapa, ele está em como implementar a ISO 27001: o passo a passo. Aqui o assunto é o que dá errado nesse caminho.

Uma observação que explica boa parte do que vem a seguir: a ISO 27001 é uma norma interpretativa — ela diz o que deve ser feito, não como. Quando a equipe se depara com o Anexo A e seus 93 controles (versão 2022), aparece o risco mais comum do projeto: olhar só para os controles e esquecer os requisitos das cláusulas 4 a 10, que são o que sustenta o sistema.

Desafios que aparecem durante a implementação

Falta de envolvimento dos colaboradores. A 27001 é uma norma em que o fator humano pesa mais do que a tecnologia, e implantação feita "pela TI, para a TI" não muda comportamento nenhum. O que funciona é treinar de forma contínua, informar o avanço e deixar claras as responsabilidades de cada área. Um canal de comunicação dedicado à segurança da informação ajuda — de preferência com via de mão dupla, para que as dificuldades apareçam durante o projeto e não na auditoria.

Resistência a mudanças. Implantar a norma muda rotina, e rotina mudada gera atrito. É onde o apoio explícito da direção decide o resultado: a cláusula 5 exige liderança demonstrada, e demonstrada quer dizer visível para quem executa.

Falta de tempo. O motivo número um de cronograma estourado. Levantamento de ativos, avaliação de riscos, escrita de documento, conscientização e auditoria interna são horas de gente que já tem outra função. Definir o comitê de segurança e acordar quantas horas por semana cada pessoa tem é uma decisão de projeto, não um detalhe.

Levantamento das informações e dos ativos. A etapa mais trabalhosa, porque entra no detalhe de cada área — e a mais decisiva, porque é a base da análise de riscos e de boa parte dos controles do Anexo A. Feita pela metade, contamina tudo o que vem depois.

Consultoria ISO 27001 da Templum

Falhas comuns que só aparecem na auditoria

Falha na definição do escopo. Diferente de outras normas, a 27001 permite delimitar o escopo dentro da organização — uma unidade, um serviço, um produto. É liberdade que corta nos dois sentidos: escopo abrangente demais transforma o projeto num trabalho sem fim; escopo reduzido demais entrega um certificado que não cobre o serviço que o cliente contratou. O caminho para acertar é fazer antes a análise de contexto e as partes interessadas, como está em como definir o escopo do SGSI.

Falha na informação documentada. O projeto produz dezenas de documentos e ninguém define como mantê-los atualizados. Seis meses depois, o procedimento descreve um processo que mudou — e o auditor compara o documento com o que viu em campo.

Pouco entendimento dos controles do Anexo A. A Declaração de Aplicabilidade exige justificar por que cada controle é ou não aplicável. A falha clássica é declarar "não aplicável" um controle que a operação usa todo dia; na auditoria, a inaplicabilidade não se sustenta e vira não conformidade.

Falha na análise de riscos. Sem uma sistemática consistente — critérios definidos antes dos resultados, escala coerente, apetite de risco explícito —, a avaliação vira justificativa do que a empresa já fazia. É a falha que mais compromete o sistema inteiro, porque é o risco que determina os controles.

Falha de segurança no desenvolvimento. Quando há desenvolvimento de software no escopo, entram controles próprios: ambientes separados de desenvolvimento, teste e produção, acesso de terceiros ao código-fonte, ciclo de vida seguro e dado real em homologação — este último com regra específica de mascaramento (8.11).

O que evita a maior parte desses problemas

Três decisões, tomadas cedo: acordar o tempo real da equipe antes de montar o cronograma, começar pelo risco e não pelo Anexo A, e rodar o sistema tempo suficiente para gerar evidência antes de marcar a auditoria. O detalhamento de cada etapa está em como implementar a ISO 27001, e o que o auditor vai pedir de cada uma, em auditoria ISO 27001.

O processo não é fácil, mas o que fica não é só o certificado: é uma operação que sabe onde estão suas informações críticas, quem responde por elas e o que fazer quando algo dá errado.

Precisa de ajuda para implementar a ISO 27001 na sua empresa? Veja como funciona a consultoria ISO 27001 ou faça um diagnóstico.

Perguntas frequentes

Qual o maior erro de quem implementa a ISO 27001 sozinho?

Começar pelo Anexo A. Os 93 controles não são uma lista de implantação: são a conferência do que a avaliação de riscos apontou. Quem começa por eles implanta o que a norma não pediu, deixa de fora o que ela pediria e chega na auditoria com controle sem risco associado — que é exatamente a pergunta que o auditor faz.

Por que a definição de escopo é tão crítica na ISO 27001?

Porque a norma permite delimitar o SGSI a uma parte da organização, e o que ficar de fora não é auditado nem coberto pelo certificado. Escopo abrangente demais transforma o projeto num trabalho sem fim e aumenta os dias de auditoria; escopo reduzido demais entrega um certificado que não cobre o serviço que o cliente contratou — e não resolve a exigência comercial que motivou o projeto.

Preciso parar a operação para implementar a ISO 27001?

Não. A implantação acontece dentro da operação em funcionamento, e é justamente por isso que a disponibilidade da equipe é a variável que mais atrasa o cronograma. Acordar quantas horas por semana cada pessoa tem, antes de montar o plano, evita a maior parte dos atrasos.

É comum reprovar na auditoria de certificação da ISO 27001?

O mais comum não é reprovar: é adiar. O estágio 1 costuma apontar que falta auditoria interna, falta análise crítica pela direção ou faltam registros de operação — e a certificação é remarcada. Falhas de sistema, como Declaração de Aplicabilidade sem lastro ou controle declarado implementado sem registro amostrável, aparecem no estágio 2 como não conformidade.

Webinar gratuito: Controle de Documentos — quarta, 30/09, às 16h Webinar gratuito · ao vivoControle de DocumentosQuarta, 30/09, às 16h (Brasília)Quero minha vaga

Pronto para certificar sua empresa?

Fale com um especialista da Templum e receba um diagnóstico gratuito — com garantia de 200%.

Falar com um especialista