ISO 27001 e ISO 27002: diferença, controles e quando usar cada uma
A ISO/IEC 27001 define os requisitos do SGSI e lista os controles no Anexo A: é a norma contra a qual a empresa se certifica. A ISO/IEC 27002 detalha como implementar esses controles e não é certificável. Na prática, você audita contra a 27001 e consulta a 27002 para o "como fazer" de cada controle declarado na Declaração de Aplicabilidade.
Neste artigo 7 seções
Quem busca ISO 27001 e ISO 27002 quase sempre quer a mesma resposta: qual das duas gera certificado e qual só orienta. Em uma frase: a ISO 27001 é a norma certificável do Sistema de Gestão da Segurança da Informação (SGSI); a ISO 27002 é o guia dos controles e não gera certificado.
ISO 27001 vs ISO 27002: resumo
| Ponto | ISO/IEC 27001 | ISO/IEC 27002 |
|---|---|---|
| Tipo | Requisitos de sistema de gestão + Anexo A | Guia de controles de segurança da informação |
| Certificável? | Sim (organismo acreditado) | Não |
| O que o auditor usa | Cláusulas 4 a 10, SoA, evidência | Não é critério de certificação |
| Para que serve no projeto | Definir SGSI, risco, escopo, melhoria | Detalhar como implementar cada controle |
| Versão vigente (referência) | 27001:2022 (+ Emenda 1:2024) | 27002 alinhada à família 2022 |
O que a ISO 27001 exige
A ISO/IEC 27001 define o que a organização precisa ter para um SGSI auditável: contexto e escopo, liderança, planejamento de riscos, apoio (incluindo competência), operação, avaliação de desempenho e melhoria. O Anexo A lista os 93 controles da edição 2022. Nenhum controle é "obrigatório por ser do Anexo A": a empresa analisa todos e declara na Declaração de Aplicabilidade (SoA) o que aplica e o que exclui, com justificativa.
Detalhe cláusula a cláusula: requisitos da ISO 27001. Caminho até o certificado: etapas, prazo e preço.
O que a ISO 27002 entrega
A ISO/IEC 27002 não cria um segundo sistema de gestão paralelo. Ela descreve, para cada controle da família, propósito, orientação de implementação e considerações práticas. É o manual do "como fazer" depois que a avaliação de riscos e a SoA disseram quais controles importam.
Por isso quem copia a 27002 inteira como checklist de certificação erra o alvo: o auditor valida o SGSI da 27001 e a evidência dos controles declarados, não a leitura da 27002.
Como usar as duas na implementação
- Comece pela 27001: escopo, contexto, avaliação de riscos e tratamento.
- Monte a SoA a partir do risco (e da lista do Anexo A), não a partir de um PDF da 27002 aberto na ordem.
- Consulte a 27002 para desenhar o controle aplicável: política, processo, tecnologia e registro.
- Opere e meça o suficiente para haver histórico amostrável na auditoria.
O passo a passo de projeto está em como implementar a ISO 27001 (implantação do SGSI).
Erros comuns ao misturar as duas
- Pedir "certificado ISO 27002" a um organismo (não existe nesse formato).
- Marcar os 93 controles como aplicáveis só porque a 27002 descreve todos.
- Usar material ainda na lógica dos 114 controles / 14 seções da edição 2013.
- Buscar "norma PDF grátis": a edição oficial se compra na ABNT/ISO; cópia pirata costuma estar desatualizada. Veja a FAQ no hub da ISO 27001.
Próximos passos no cluster
- Hub ISO 27001: o que é, versão 2022 e panorama
- SGSI: o sistema por trás do certificado
- Auditoria ISO 27001: o que o auditor pede
- Treinamento ISO 27001: competência da equipe (cláusula 7.2)
Perguntas frequentes
Qual a diferença entre ISO 27001 e ISO 27002?
A 27001 traz requisitos de sistema de gestão (cláusulas 4 a 10) e a lista de controles do Anexo A: é certificável. A 27002 é um guia de implementação desses controles: explica propósito, orientação e outros detalhes, mas ninguém recebe certificado "ISO 27002".
Preciso comprar as duas normas?
Para certificar, a referência auditável é a 27001. A 27002 ajuda quem implementa controles e quer orientação prática. Muitas equipes usam as duas: a 27001 para o que o auditor exige; a 27002 para desenhar o controle no dia a dia.
A ISO 27002 substitui o Anexo A da 27001?
Não. O Anexo A da 27001 continua sendo a lista de referência para a Declaração de Aplicabilidade. A 27002 aprofunda cada controle; não elimina a obrigação de analisar e justificar aplicabilidade/exclusão na 27001.
Posso me certificar só na ISO 27002?
Não. Não existe certificação de organização na ISO 27002. O certificado de SGSI é emitido contra a ISO/IEC 27001 por organismo acreditado.

Pronto para certificar sua empresa?
Fale com um especialista da Templum e receba um diagnóstico gratuito — com garantia de 200%.
