Resposta rápida

Mapear ISO 27001:2022 para políticas existentes: avaliar riscos, declarar controles na SoA e ligar cada controle a documento, dono e evidência operacional. Quatro temas do Anexo A: organizacional, pessoas, físico, tecnológico. Evite SoA genérica e políticas 2013 desatualizadas.

Neste artigo 5 seções
  1. What are the main controls in ISO 27001:2022 and how do they map to my existing security policies?
  2. Quatro temas do Anexo A (2022)
  3. Exemplos de mapeamento (política → controle → evidência)
  4. Erros comuns
  5. Perguntas frequentes

Resposta direta: mapear o Anexo A da ISO 27001:2022 (93 controles) para políticas existentes significa, para cada controle declarado na SoA, apontar qual documento ou prática operacional implementa o requisito e onde está a evidência. Não é copiar os 93 títulos em 93 PDFs: é provar risco, decisão e operação.

Base: ISO 27001 · Requisitos: cláusulas 4 a 10 · Controles: ISO 27002 · Implementação: passo a passo.

What are the main controls in ISO 27001:2022 and how do they map to my existing security policies?

Tradução da intenção: quais são os principais controles da ISO 27001:2022 e como eles se relacionam às políticas de segurança que já tenho?

Passo a passo prático:

  1. Listar políticas e procedimentos atuais (acesso, backup, uso aceitável, incidente, fornecedor).
  2. Completar a avaliação de riscos e marcar controles aplicáveis na SoA.
  3. Para cada controle aplicável, preencher: documento, dono, evidência de operação, lacuna se houver.
  4. Priorizar lacunas de risco alto antes de expandir documentação de risco baixo.

Quatro temas do Anexo A (2022)

  • Organizacionais (37): políticas, papéis, fornecedores, continuidade, conformidade legal.
  • Pessoas (8): screening, treinamento, termos, trabalho remoto.
  • Físicos (14): perímetro, salas, equipamento, descarte.
  • Tecnológicos (34): acesso, criptografia, backup, logs, desenvolvimento seguro.

Exemplos de mapeamento (política → controle → evidência)

Documento que você já pode terControles Anexo A (exemplos)Evidência típica
Política de segurança da informação5.1, 5.2Aprovação da direção, comunicação, revisão
Controle de acesso / IAM8.2, 8.3, 8.5Revisão de privilégios, MFA, logs
Backup e restauração8.13Teste de restore, registro. Controle 8.13
Criptografia8.24Política de chaves. Controle 8.24
Resposta a incidentes5.24 a 5.28Registro, lições aprendidas
Fornecedores5.19 a 5.22Avaliação, contrato, monitoramento

Mascaramento de dados: controle 8.11.

Erros comuns

  • SoA “100% aplicável” sem risco que justifique.
  • Política genérica de 2013 ainda citando 114 controles.
  • Documento existe, operação não gera registro amostrável.

Auditoria: o que o auditor pede · Treinamento da equipe: recursos ISO 27001.

Consultoria ISO 27001 · Falar com especialista

Perguntas frequentes

What are the main controls in ISO 27001:2022 and how do they map to my existing security policies?

Inventarie políticas, complete riscos e SoA, ligue cada controle aplicável a documento e evidência. Tabela de exemplos: mapeamento Anexo A.

Quantos controles tem o Anexo A da ISO 27001:2022?

93 controles em quatro temas. Detalhe e mapeamento: Anexo A 2022.

Webinar gratuito: Foco no Cliente, Política e Objetivos, quarta 07/10, às 16h Webinar gratuito · ao vivoFoco no Cliente, Política e ObjetivosQuarta, 07/10, às 16h (Brasília)Quero minha vaga
Consultoria Templum

Precisa de consultoria para ISO 27001?

Fale com nosso especialista. Conte o cenário da sua empresa e a gente responde com o caminho até a certificação — sem custo e sem compromisso.