ISO 27001:2022 Anexo A: mapeamento para políticas e evidências
Mapear ISO 27001:2022 para políticas existentes: avaliar riscos, declarar controles na SoA e ligar cada controle a documento, dono e evidência operacional. Quatro temas do Anexo A: organizacional, pessoas, físico, tecnológico. Evite SoA genérica e políticas 2013 desatualizadas.
Neste artigo 5 seções
Resposta direta: mapear o Anexo A da ISO 27001:2022 (93 controles) para políticas existentes significa, para cada controle declarado na SoA, apontar qual documento ou prática operacional implementa o requisito e onde está a evidência. Não é copiar os 93 títulos em 93 PDFs: é provar risco, decisão e operação.
Base: ISO 27001 · Requisitos: cláusulas 4 a 10 · Controles: ISO 27002 · Implementação: passo a passo.
What are the main controls in ISO 27001:2022 and how do they map to my existing security policies?
Tradução da intenção: quais são os principais controles da ISO 27001:2022 e como eles se relacionam às políticas de segurança que já tenho?
Passo a passo prático:
- Listar políticas e procedimentos atuais (acesso, backup, uso aceitável, incidente, fornecedor).
- Completar a avaliação de riscos e marcar controles aplicáveis na SoA.
- Para cada controle aplicável, preencher: documento, dono, evidência de operação, lacuna se houver.
- Priorizar lacunas de risco alto antes de expandir documentação de risco baixo.
Quatro temas do Anexo A (2022)
- Organizacionais (37): políticas, papéis, fornecedores, continuidade, conformidade legal.
- Pessoas (8): screening, treinamento, termos, trabalho remoto.
- Físicos (14): perímetro, salas, equipamento, descarte.
- Tecnológicos (34): acesso, criptografia, backup, logs, desenvolvimento seguro.
Exemplos de mapeamento (política → controle → evidência)
| Documento que você já pode ter | Controles Anexo A (exemplos) | Evidência típica |
|---|---|---|
| Política de segurança da informação | 5.1, 5.2 | Aprovação da direção, comunicação, revisão |
| Controle de acesso / IAM | 8.2, 8.3, 8.5 | Revisão de privilégios, MFA, logs |
| Backup e restauração | 8.13 | Teste de restore, registro. Controle 8.13 |
| Criptografia | 8.24 | Política de chaves. Controle 8.24 |
| Resposta a incidentes | 5.24 a 5.28 | Registro, lições aprendidas |
| Fornecedores | 5.19 a 5.22 | Avaliação, contrato, monitoramento |
Mascaramento de dados: controle 8.11.
Erros comuns
- SoA “100% aplicável” sem risco que justifique.
- Política genérica de 2013 ainda citando 114 controles.
- Documento existe, operação não gera registro amostrável.
Auditoria: o que o auditor pede · Treinamento da equipe: recursos ISO 27001.
Perguntas frequentes
What are the main controls in ISO 27001:2022 and how do they map to my existing security policies?
Inventarie políticas, complete riscos e SoA, ligue cada controle aplicável a documento e evidência. Tabela de exemplos: mapeamento Anexo A.
Quantos controles tem o Anexo A da ISO 27001:2022?
93 controles em quatro temas. Detalhe e mapeamento: Anexo A 2022.

Precisa de consultoria para ISO 27001?
Fale com nosso especialista. Conte o cenário da sua empresa e a gente responde com o caminho até a certificação — sem custo e sem compromisso.
Recebemos seus dados!
Um especialista em ISO 27001 vai entrar em contato pelo WhatsApp que você informou. Se preferir adiantar, responda a esta mesma mensagem quando ele chamar com a sua dúvida principal — a conversa rende mais.