Resposta rápida

A ISO/IEC 27001 define os requisitos do SGSI e lista os controles no Anexo A: é a norma contra a qual a empresa se certifica. A ISO/IEC 27002 detalha como implementar esses controles e não é certificável. Na prática, você audita contra a 27001 e consulta a 27002 para o "como fazer" de cada controle declarado na Declaração de Aplicabilidade.

Neste artigo 7 seções
  1. ISO 27001 vs ISO 27002: resumo
  2. O que a ISO 27001 exige
  3. O que a ISO 27002 entrega
  4. Como usar as duas na implementação
  5. Erros comuns ao misturar as duas
  6. Próximos passos no cluster
  7. Perguntas frequentes

Quem busca ISO 27001 e ISO 27002 quase sempre quer a mesma resposta: qual das duas gera certificado e qual só orienta. Em uma frase: a ISO 27001 é a norma certificável do Sistema de Gestão da Segurança da Informação (SGSI); a ISO 27002 é o guia dos controles e não gera certificado.

ISO 27001 vs ISO 27002: resumo

PontoISO/IEC 27001ISO/IEC 27002
TipoRequisitos de sistema de gestão + Anexo AGuia de controles de segurança da informação
Certificável?Sim (organismo acreditado)Não
O que o auditor usaCláusulas 4 a 10, SoA, evidênciaNão é critério de certificação
Para que serve no projetoDefinir SGSI, risco, escopo, melhoriaDetalhar como implementar cada controle
Versão vigente (referência)27001:2022 (+ Emenda 1:2024)27002 alinhada à família 2022

O que a ISO 27001 exige

A ISO/IEC 27001 define o que a organização precisa ter para um SGSI auditável: contexto e escopo, liderança, planejamento de riscos, apoio (incluindo competência), operação, avaliação de desempenho e melhoria. O Anexo A lista os 93 controles da edição 2022. Nenhum controle é "obrigatório por ser do Anexo A": a empresa analisa todos e declara na Declaração de Aplicabilidade (SoA) o que aplica e o que exclui, com justificativa.

Detalhe cláusula a cláusula: requisitos da ISO 27001. Caminho até o certificado: etapas, prazo e preço.

O que a ISO 27002 entrega

A ISO/IEC 27002 não cria um segundo sistema de gestão paralelo. Ela descreve, para cada controle da família, propósito, orientação de implementação e considerações práticas. É o manual do "como fazer" depois que a avaliação de riscos e a SoA disseram quais controles importam.

Por isso quem copia a 27002 inteira como checklist de certificação erra o alvo: o auditor valida o SGSI da 27001 e a evidência dos controles declarados, não a leitura da 27002.

Como usar as duas na implementação

  1. Comece pela 27001: escopo, contexto, avaliação de riscos e tratamento.
  2. Monte a SoA a partir do risco (e da lista do Anexo A), não a partir de um PDF da 27002 aberto na ordem.
  3. Consulte a 27002 para desenhar o controle aplicável: política, processo, tecnologia e registro.
  4. Opere e meça o suficiente para haver histórico amostrável na auditoria.

O passo a passo de projeto está em como implementar a ISO 27001 (implantação do SGSI).

Erros comuns ao misturar as duas

  • Pedir "certificado ISO 27002" a um organismo (não existe nesse formato).
  • Marcar os 93 controles como aplicáveis só porque a 27002 descreve todos.
  • Usar material ainda na lógica dos 114 controles / 14 seções da edição 2013.
  • Buscar "norma PDF grátis": a edição oficial se compra na ABNT/ISO; cópia pirata costuma estar desatualizada. Veja a FAQ no hub da ISO 27001.

Próximos passos no cluster

Fale com a Templum sobre ISO 27001

Perguntas frequentes

Qual a diferença entre ISO 27001 e ISO 27002?

A 27001 traz requisitos de sistema de gestão (cláusulas 4 a 10) e a lista de controles do Anexo A: é certificável. A 27002 é um guia de implementação desses controles: explica propósito, orientação e outros detalhes, mas ninguém recebe certificado "ISO 27002".

Preciso comprar as duas normas?

Para certificar, a referência auditável é a 27001. A 27002 ajuda quem implementa controles e quer orientação prática. Muitas equipes usam as duas: a 27001 para o que o auditor exige; a 27002 para desenhar o controle no dia a dia.

A ISO 27002 substitui o Anexo A da 27001?

Não. O Anexo A da 27001 continua sendo a lista de referência para a Declaração de Aplicabilidade. A 27002 aprofunda cada controle; não elimina a obrigação de analisar e justificar aplicabilidade/exclusão na 27001.

Posso me certificar só na ISO 27002?

Não. Não existe certificação de organização na ISO 27002. O certificado de SGSI é emitido contra a ISO/IEC 27001 por organismo acreditado.

Webinar gratuito: Gestão de Indicadores — quarta, 16/09, às 16h Webinar gratuito · ao vivoGestão de IndicadoresQuarta, 16/09, às 16h (Brasília)Quero minha vaga

Pronto para certificar sua empresa?

Fale com um especialista da Templum e receba um diagnóstico gratuito — com garantia de 200%.

Falar com um especialista